Francia tardó 48 días en contar que le robaron la renta y la dirección de 678.438 fichas fiscales, y en ese silencio Chainalysis puso al país primero del mundo en secuestros cripto
El fisco francés confirmó el jueves por la noche lo que un delincuente había presumido el miércoles en un foro criminal: alguien entró en el sistema de información de la Dirección General…

El fisco francés confirmó el jueves por la noche lo que un delincuente había presumido el miércoles en un foro criminal: alguien entró en el sistema de información de la Dirección General de Finanzas Públicas y salió con datos de contribuyentes, particulares y profesionales. La intrusión no es de esta semana. Ocurrió a finales de junio, el día 26 según el relato del propio atacante, y la administración la detectó y la cortó entonces en un control rutinario sin decir nada en público. El viernes, ya con la cifra encima de la mesa, el ministerio la fijó en 678.000 usuarios afectados.
Para quien guarda criptomonedas en Francia el problema no es el volumen, es lo que cabe en cada línea. Los atacantes ponen en venta 678.438 registros que reúnen la identidad completa, la dirección postal usada para la tributación, el teléfono, la composición del hogar y el revenu fiscal de référence, el ingreso que el Estado da por bueno. Dirección, patrimonio verificado y quién vive en la casa, en el mismo renglón. Ocho días antes de que todo esto se hiciera público, Chainalysis publicó que Francia es el país del mundo con más ataques violentos contra tenedores de cripto y atribuyó la subida a una filtración de datos fiscales.
Qué hay exactamente en cada ficha
El inventario más detallado lo publicó cyberattaque.org, que examinó la muestra difundida por los atacantes: nombres y apellidos, fecha y lugar de nacimiento, dirección postal de imposición, teléfono y correo, situación familiar, cónyuge, personas a cargo y número de partes del hogar fiscal, el ingreso fiscal de referencia, el tipo de retención en origen, identificadores internos de la administración y el rastro de las gestiones anteriores de esa persona con Hacienda. No aparecen contraseñas ni cuentas bancarias.
Esa combinación es rara. Una fuga de un comercio da correos y a veces una tarjeta; una fuga de un banco da un IBAN. Aquí el que compra el fichero obtiene un cribado por renta con la dirección al lado, hecho y certificado por el Estado. Y sale barato: el paquete se ofrece por unos pocos miles de euros, según Brussels Signal. Cualquier precio por debajo de 6.784 euros deja cada ficha en menos de un céntimo.
The Block, citando al ministro de Finanzas, añade que entre los afectados hay varios cientos de contribuyentes que declaran más de un millón de euros al año. El comunicado público de Bercy no publica ese desglose.
Cuarenta y ocho días de silencio, con un informe en medio
La cronología es lo que convierte una fuga administrativa en una historia. Del 26 de junio, fecha que da el atacante y que el ministerio resume como «finales de junio», al comunicado del 13 de agosto pasan 48 días. El reglamento europeo de protección de datos concede 72 horas para notificar la brecha a la autoridad de control, y la DGFiP dice ahora que va a notificar el incidente a la CNIL y a presentar denuncia. Cabe que lo hiciera en junio sin anunciarlo, y esa es la pregunta que el ministerio todavía no ha contestado. Si no lo hizo, el retraso es dieciséis veces el plazo.
| Fecha | Qué pasó | Quién lo sabía |
|---|---|---|
| 26 jun | Entrada por credenciales robadas, VPN y una herramienta interna de búsqueda | Nadie |
| fin jun | La DGFiP detecta el acceso en un control rutinario y lo corta | La administración |
| 29 jul | Segunda intrusión reivindicada, esta vez contra un servidor de datos catastrales | Sin confirmar |
| 6 ago | Chainalysis: Francia lidera los ataques violentos y señala una filtración fiscal | El sector |
| 12 ago | El atacante reivindica el robo en un foro y publica muestras | Cualquiera |
| 13 ago | Bercy confirma la intrusión y la extracción de datos | Los afectados |
El informe de Chainalysis del 6 de agosto cayó en el día 41 de ese silencio. Documentaba 46 ataques violentos en el mundo hasta finales de junio, más de 30 millones de dólares robados, y explicaba que los asaltos domiciliarios habían pasado del 26% de los casos en 2023 al 37%. Sobre Francia decía que su primer puesto mundial parecía ligado a una filtración de registros fiscales que expuso información de tenedores de cripto de patrimonio alto. Era una atribución en condicional sobre un hecho que el Estado ya había verificado por dentro.
El miércoles, un actor malicioso reivindicó un acceso ilegítimo al sistema de información de la Dirección General de Finanzas Públicas, ocurrido a finales de junio de 2026, tras una usurpación de identidad.
Por qué esta lista es justo la que buscan
Los números franceses de 2026 no admiten mucha discusión, aunque cada firma cuente distinto. CertiK verificó 52 ataques con violencia en el primer semestre y 33 de ellos ocurrieron en Francia, o sea el 63,5% del planeta en un solo país, con 124,1 millones de dólares de exposición frente a los 40,9 millones de todo 2025. Chainalysis, con criterio más estrecho, cuenta 30 incidentes franceses hasta mediados de año contra 19 en los doce meses de 2025. El ministro del Interior, Laurent Nuñez, elevó la cuenta oficial a 77 casos de secuestro y extorsión ligados a cripto en el semestre. La brigada especializada PNACO registró 18 casos en 2024, 67 en 2025 y 47 en lo que va de 2026. La brecha entre esos recuentos ya la desmenuzamos el 6 de agosto.
Un asalto domiciliario necesita tres cosas: saber que hay dinero, saber dónde vive el dueño y saber con quién vive. Las tres están en la ficha filtrada, y la tercera importa porque Chainalysis documenta que los atacantes recurren cada vez más a familiares y allegados para presionar a la víctima. Lo que el fichero no dice es lo que veremos en la siguiente sección.
El mismo organismo que en 2027 empieza a repartir saldos cripto
La DGFiP no es un actor cualquiera en este asunto. Es la administración que va a repartir entre 48 países la identidad y el saldo en criptomonedas de los residentes en Francia, con los primeros envíos en 2027 sobre operaciones que se están registrando ya. La casa que acaba de perder 678.438 fichas es la misma que va a concentrar el dato que hoy falta en ellas.
Y no es su primer año difícil. En febrero reconoció el acceso ilegítimo al fichero nacional de cuentas bancarias con 1,2 millones de contribuyentes afectados. En abril fue la agencia de títulos seguros, con 11,7 millones de cuentas expuestas y un detenido de 15 años. Esta misma semana se sumaron el portal France VAE y una plataforma de Santé publique France. El primer ministro Sébastien Lecornu anunció en abril un plan de 200 millones de euros y dijo que Francia venía registrando del orden de tres robos de datos al día desde enero: a 14 de agosto son 226 días, es decir unos 680 incidentes.
La otra cara: aquí no dice quién tiene bitcoin
El fichero identifica gente con dinero, no gente con criptomonedas. No hay carteras, no hay saldos, no hay claves y tampoco hay IBAN ni contraseñas. Para convertir esta lista en objetivos de un secuestro cripto hace falta cruzarla con una segunda fuente que diga quién autocustodia, y ese cruce es precisamente lo que encarece el trabajo del atacante. Conviene además no inflar el recuento: los 678.438 son líneas, no personas, y varias pueden corresponder al mismo contribuyente o a distintas gestiones suyas, tal como advierte quien examinó la muestra. La afirmación de los atacantes de que la herramienta interna les permitía consultar a decenas de millones de ciudadanos sigue sin verificar, y ellos mismos dicen que les cortaron la conexión antes de seguir.
A favor de la administración hay dos cosas medibles. La detección funcionó en junio, dentro de un control rutinario, y el acceso se cerró. Y el aviso individual a cada afectado, con la lista de datos comprometidos, es lo que corta la segunda oleada, la de los correos y las cartas que suenan verosímiles porque llevan el ingreso real y la dirección real. Ese timo ya existe en su versión postal, y lo contamos el 30 de julio. Chainalysis, por su parte, sostiene que la tasa de extorsiones que acaban en cobro ha caído al 26% y que los atacantes están cometiendo más errores; en abril Francia imputó a 88 sospechosos en doce investigaciones.
Queda la comparación incómoda. Ayer contamos que a 11.742 clientes de Trezor les salió la dirección de casa por el almacén de su transportista, y ese caso encendió al sector entero porque la lista de compradores de un monedero es una lista de gente con cripto. La de hoy es 57,8 veces más grande, la publica el Estado sin querer y ordena por renta.
- Si Bercy notificó la brecha a la CNIL en junio o lo hace ahora, siete semanas después.
- El desglose oficial de los 678.000: cuántas personas físicas, cuántos profesionales y cuántos con renta declarada superior al millón de euros.
- La segunda reivindicación, la del servidor catastral fechada el 29 de julio, con 252.149 registros que tocarían a algo más de dos millones de titulares de inmuebles. Sin confirmar.
- El calendario del aviso individual. Mientras no llegue, cualquier correo, SMS o llamada del fisco con datos correctos hay que darlo por sospechoso.
- Si el recuento francés de ataques violentos se acelera en el tercer trimestre, con la lista ya en circulación desde el 12 de agosto.
- Si aparece en foros un cruce de este fichero con filtraciones de exchanges o de fabricantes de monederos.
- Qué controles añade la DGFiP antes de 2027, cuando empiece a enviar identidades y saldos cripto a 48 jurisdicciones.
El mercado ni se enteró: bitcoin cotiza a 62.891 dólares con una caída del 0,73% en 24 horas y ether a 1.878 dólares. La cuenta que sí cambia es otra. Los ataques con violencia no se leen en un gráfico de precios, se leen en una lista de direcciones ordenada por patrimonio, y en Francia esa lista lleva tres días en venta.
Datos y fuentes: comunicado de la DGFiP del 13 de agosto, Reuters, Le Monde, Brussels Signal, cyberattaque.org, The Block, informes de Chainalysis y CertiK, Cointelegraph, CoinGecko.