Skip to content
Blockchain

Privacidad en Base: por qué un libro mayor público necesita divulgación selectiva antes de que las nóminas lleguen a la cadena

By Anurag VermaJune 18, 2026
Privacidad en Base: por qué un libro mayor público necesita divulgación selectiva antes de que las nóminas lleguen a la cadena

Privacidad en Base: Por qué un registro público necesita divulgación selectiva antes de que la nómina llegue a la cadena

Un estudio académico de 2020 agrupó direcciones de Ethereum con un puñado de heurísticas básicas y vinculó aproximadamente el 17,9 % de las cuentas de propiedad externa activas a entidades que controlaban más de una dirección. Ese número resume el problema entero en una sola estadística. En un registro público, no se necesita una orden judicial ni una citación para empezar a vincular comportamientos con personas. Se necesita un CSV de transacciones, que todo el mundo ya tiene, porque la cadena te lo entrega.

Base, el Layer 2 de OP Stack de Coinbase, hereda esta propiedad directamente de Ethereum. Cada transferencia, cada saldo, cada contraparte y el tiempo entre ellas son permanentes y públicos. Eso es excelente para la auditabilidad. Es un problema grave en el momento en que usuarios reales, nóminas y empresas llegan a la cadena, que es exactamente la dirección a la que apunta el mapa de ruta de Base para 2026.

Lo que la «transparencia» expone realmente

La gente dice que las criptomonedas son anónimas. No lo son. Son seudónimas, y el seudónimo no es privacidad. Tu dirección es un identificador estable que te sigue en cada interacción. En el instante en que se te vincula una vez, a través de un retiro de un exchange centralizado, un nombre ENS, una propina o un reembolso, el vínculo es retroactivo y permanente. Todo lo que esa dirección hizo alguna vez, y todo lo que haga a continuación, está ahora asociado a tu nombre.

El análisis de cadenas es maduro y comercial. Las heurísticas de agrupación reúnen direcciones por reutilización de depósitos, fuentes de financiación comunes y vinculación transaccional. El trabajo a nivel de red va más lejos, correlacionando la IP detrás de una transacción con su seudónimo mediante análisis temporal. Los investigadores han demostrado la desanonimización de usuarios detrás de proveedores de RPC de terceros, que representa la mayoría de los usuarios, porque la mayoría de las carteras se conectan automáticamente a los mismos pocos puntos de acceso.

Ahora coloca un salario en ese registro. Si una empresa paga a su personal en USDC en Base, cualquiera puede leer la compensación de cada empleado, sus aumentos, y el hecho de que a una persona se le pagó un pago único con aspecto de indemnización la semana antes de que desapareciera. Una empresa transmite su lista de proveedores, sus márgenes y su posición en tesorería a la competencia. Esto no es un caso extremo hipotético. Es el comportamiento predeterminado del sistema, y empeora a medida que más actividad económicamente significativa llega a la cadena.

El conjunto de herramientas de privacidad, y por qué la mayor parte es difícil

La criptografía para resolver esto existe. La parte difícil es hacerlo sin construir un imán de sanciones.

Las pruebas de conocimiento cero permiten demostrar que una afirmación es verdadera sin revelar los datos subyacentes. Las transferencias confidenciales ocultan montos y saldos mientras aún demuestran que no se creó dinero de la nada. Las direcciones stealth generan un destino nuevo e imposible de vincular para cada pago, de modo que una dirección publicada no pueda ser vigilada. La abstracción de cuentas hace que las carteras sean lo suficientemente programables como para llevar un saldo blindado y direcciones por aplicación, que es el sustrato que el resto necesita.

El caso aleccionador es Tornado Cash. OFAC sancionó las direcciones de los contratos inteligentes del mezclador en agosto de 2022. En noviembre de 2024, el Quinto Circuito determinó que los contratos inteligentes inmutables e incontrolables no son «propiedad» que OFAC pueda designar, y el Tesoro retiró formalmente a Tornado Cash de la lista el 21 de marzo de 2025. La exposición penal no desapareció con las sanciones: el 6 de agosto de 2025, un jurado condenó al cofundador Roman Storm por conspiración para operar un negocio de transmisión de dinero sin licencia, no llegó a un veredicto en los cargos de lavado de dinero y violación de sanciones, y el DOJ ha presentado una moción para celebrar un nuevo juicio por los cargos pendientes. La lección no es «la privacidad es ilegal». Es que una herramienta de anonimato indiscriminada que no puede distinguir fondos lícitos de fondos robados se convierte en un imán para ambos, y la ley termina por llegar.

El diseño mejor es la privacidad conforme. El artículo Privacy Pools, coescrito por Vitalik Buterin, Ameen Soleimani, Jacob Illum de Chainalysis e investigadores de la Universidad de Basilea, propone pruebas de membresía y exclusión: un usuario puede demostrar que su retiro pertenece a un conjunto de depósitos honestos, o no está asociado con fondos ilícitos conocidos, sin revelar cuál es su depósito. Privacidad para la mayoría honesta, con una salida criptográfica del grupo criminal.

Dónde están realmente Base y Coinbase en 2026

Hay que ser precisos aquí, porque la brecha entre lo anunciado y lo activo importa. Brian Armstrong ha declarado que Base está construyendo transacciones privadas y que Coinbase adquirió al equipo de Iron Fish en marzo de 2025 para lograrlo. El enfoque de Iron Fish usa zk-SNARKs y un pool blindado multiactivo, con claves de visualización que permiten a un usuario conceder acceso de lectura selectivo a un auditor o regulador. Ese equipo se convirtió en un «pod de privacidad» dentro de Base. A mediados de 2026, esto está en desarrollo. No se ha confirmado ninguna fecha de lanzamiento, y los informes son explícitos en que no ofrecerá anonimato total, precisamente porque las claves de visualización hacen posible la divulgación bajo compulsión legal.

En junio de 2026, Coinbase lanzó un gran lote de productos, y la cobertura periodística describe una Base Privacy Platform orientada al uso empresarial, como nóminas y remesas reguladas, junto con trabajo en estándares de tokens que integran políticas de cumplimiento en cadena. Trataría el planteamiento empresarial como correcto en su orientación general y los detalles como aún en proceso de definición. Lo que es claramente cierto: la dirección declarada es la privacidad con el cumplimiento incorporado, no la privacidad como evasión. Eso sigue el propio camino de Ethereum. El mapa de ruta de privacidad de L1 «máximamente simple» de Buterin de abril de 2025 pide carteras con un saldo blindado activado por defecto, una dirección separada por aplicación, abstracción de cuentas, y ejecución de confianza más recuperación de información privada para evitar que los proveedores de RPC vean lo que lees.

El ángulo de las finanzas reguladas

Aquí está la parte que la industria sigue entendiendo al revés. La privacidad y el cumplimiento no son opuestos. Lo que las finanzas reguladas requieren en realidad es la divulgación selectiva: los datos están ocultos al público de forma predeterminada y se pueden revelar a la parte correcta bajo la autoridad correcta. Un extracto bancario es privado para tu vecino y está disponible para tu auditor. Ese es el modelo.

Las claves de visualización son la versión en cadena de esto. Un proveedor de nóminas puede ejecutar un pago blindado, entregar una clave de visualización a su auditor y a un regulador ante una solicitud legal, y demostrar el flujo completo sin publicar cada salario al mundo. Las pruebas de membresía permiten a un usuario demostrar que sus fondos son lícitos sin revelar su identidad. Este es el diseño que permite que el dinero regulado use una cadena pública. La transparencia que los equipos de cumplimiento necesitan se satisface mediante divulgación demostrable y acotada, no transmitiendo las finanzas de todos para siempre.

El momento lo agudiza. El período transitorio de MiCA de la UE termina el 1 de julio de 2026, y ESMA confirmó en abril de 2026 que no habrá prórroga. Aproximadamente dos semanas después de que escribo esto, los proveedores sin licencia que atienden a clientes de la UE pierden su período de gracia. Cualquier diseño de privacidad que quiera adopción institucional en Europa tiene que asumir que las obligaciones de nivel MiCA se aplican desde el primer día.

Lo que tiene que ser cierto

Para que Base logre la privacidad por defecto sin convertirse en el próximo contrato sancionado, varias cosas tienen que cumplirse simultáneamente. La vía de divulgación tiene que ser criptográfica y controlada por el usuario, no una puerta trasera en manos de Coinbase. La prueba de fondos lícitos tiene que ser real, para que los usuarios limpios puedan separarse de los grupos ilícitos en la cadena. Y los valores predeterminados tienen que ser privados, porque una función de privacidad que nadie activa no protege a nadie.

He pasado suficiente tiempo dentro de infraestructura financiera regulada como para ser escéptico de cualquier cosa que llegue como un comunicado de prensa. La criptografía es sólida. El terreno legal es ahora más claro de lo que era en 2022. Lo que queda sin demostrar es la ingeniería y la gobernanza: implementar divulgación selectiva en la que confíen los auditores, que los reguladores acepten y que los usuarios comunes obtengan gratis. Eso es lo que tiene que aguantar bajo carga y superar la auditoría. Hasta que lo haga, «privacidad en Base» es un mapa de ruta, no una propiedad de la cadena.

Fuentes