Japón pide a todos sus exchanges que retengan las criptomonedas al salir, y el documento no fija ni un día ni un límite
El 6 de agosto, la Agencia de Servicios Financieros de Japón y la Agencia Nacional de Policía firmaron juntas una carta a la asociación que agrupa a los exchanges del país con once medidas…

El 6 de agosto, la Agencia de Servicios Financieros de Japón y la Agencia Nacional de Policía firmaron juntas una carta a la asociación que agrupa a los exchanges del país con once medidas contra el fraude. Cinco de las once no hablan de cómo entra el dinero, sino de cómo sale: retención de las criptomonedas durante un tiempo después de ingresar yenes o comprar, registro previo de la dirección de destino y otro periodo de espera antes de poder usarla, límites de salida por cliente, autenticación reforzada cuando se sospecha suplantación y comprobación de que el nombre de quien hace la transferencia bancaria coincide con el del titular de la cuenta.
Leí el documento en las dos webs oficiales y el resumen de cuatro páginas que lo acompaña. No hay un solo número. La expresión que aparece en las dos medidas centrales es «un cierto periodo», sin decir si son diez minutos, veinticuatro horas o una semana. El límite de salida debe ser «apropiado». Y si hacen falta cambios en los sistemas, basta con «responder de forma planificada». Un regulador acaba de pedir a un sector entero que ponga un freno en la puerta y ha dejado el tamaño del freno a criterio de cada empresa.
Las cinco medidas que apuntan a la puerta de salida
El texto está ordenado del alta de la cuenta hacia la salida del dinero, y es en la segunda mitad donde se vuelve específico. El punto tres pide limitar la retirada de criptomonedas durante un cierto periodo después de que el cliente ingrese yenes o compre el activo, y comprobar el motivo cuando alguien saca mucho y muy rápido justo al levantarse esa retención. El punto cuatro pide registro previo de destinos, verificación de si ese destino aparece vinculado a fraudes, bloqueo si es así, y una espera adicional para cualquier dirección nueva. El cinco pide límites de salida calibrados por perfil, patrimonio y objetivo declarado del cliente.
El ocho pide autenticación multifactor resistente al phishing y obligatoria en las operaciones importantes. El nueve, el más revelador, pide comprobar que el nombre del ordenante de la transferencia bancaria coincide con el del titular de la cuenta en el exchange. Esa medida solo tiene sentido si hay un número apreciable de casos en los que el dinero que entra a comprar criptomonedas viene de una cuenta bancaria que no es la del comprador. Los dos organismos lo dicen sin rodeos en el encabezado: se están registrando casos en los que el dinero robado en estafas telefónicas se transfiere directamente a cuentas de exchanges.
Estas medidas son necesarias con independencia del tamaño, y se solicitan a todos los proveedores de servicios de intercambio de criptoactivos. Cuando resulte difícil adoptarlas de inmediato porque hacen falta desarrollos en los sistemas, es importante responder de manera planificada.
Es una petición, no una norma
Aquí conviene ser preciso con el vocabulario administrativo japonés. Esto es un 要請, una solicitud. No modifica la Ley de Servicios de Pago, no lleva sanción asociada y no tiene fecha de entrada en vigor. La propia FSA remata el resumen diciendo que el método y la profundidad de cada medida los decide cada empresa según su negocio, sus servicios y su exposición al uso fraudulento. Cointelegraph, que fue el primer medio occidental en recogerlo, lo resume igual: no son reglas vinculantes.
Eso no significa que sea decorativo. En Japón la asociación destinataria, la JVCEA, es un organismo autorregulador con capacidad para convertir estas peticiones en reglas internas de cumplimiento obligatorio para sus miembros, y el historial reciente del supervisor no invita a tomarlo a la ligera: hace cuatro días contamos cómo Bitget cerró su operación japonesa 613 días después de recibir un aviso de la misma casa.
El mismo papel que recibieron los bancos hace 713 días
El título del documento no es nuevo. Palabra por palabra, «sobre el refuerzo adicional de las medidas para prevenir el uso indebido», es el mismo que la Policía Nacional y la FSA enviaron el 23 de agosto de 2024 a nueve asociaciones bancarias, desde la Federación de Bancos hasta las cooperativas de crédito, Japan Post Bank y el banco agrícola central. Aquella carta tenía seis medidas. Esta tiene once. Han pasado 713 días entre una y otra, y las cinco medidas que se han añadido son exactamente las que solo tienen sentido en un negocio donde el cliente puede llevarse el saldo a una dirección que el regulador no controla.
| Documento | Fecha | Destinatarios | Medidas |
|---|---|---|---|
| Cuentas bancarias | 23-ago-2024 | 9 asociaciones | 6 |
| Cuentas de exchange | 6-ago-2026 | 1 asociación (JVCEA) | 11 |
| Diferencia | 713 días | — | +5 |
Por qué ahora: 1.003 millones de yenes al día
El motivo está en las cifras que la Policía Nacional publicó el 30 de julio. El fraude organizado por teléfono y mensajería causó en el primer semestre de 2026 pérdidas de 181.620 millones de yenes, unos 1.148 millones de dólares al cambio de este viernes, con un aumento de 61.880 millones sobre el mismo periodo del año anterior. Es un salto del 51,7%, el peor semestre registrado, con 22.031 casos denunciados. Según el recuento de TBS sobre esos datos, alrededor del 40% del dinero, unos 80.000 millones de yenes, corresponde a estafas de inversión captadas por redes sociales.
Reparto la cifra por días y sale algo más de mil millones de yenes diarios, 6,3 millones de dólares cada veinticuatro horas. Por caso denunciado son 8,24 millones de yenes, unos 52.100 dólares. Ahí está la comparación que ordena la semana: el fallo de firmware de los Coldcard se llevó unos 116 millones de dólares de 7.300 direcciones, es decir 15.890 dólares por víctima. La víctima media del fraude japonés pierde 3,3 veces más que la del hackeo, y el semestre japonés equivale a diez veces el hackeo entero.
La semana en que las dos salidas se estrecharon a la vez
El calendario es lo más interesante de todo esto. Esta misma semana el mundo cripto ha llegado a la conclusión de que guardar las llaves uno mismo tiene un riesgo que nadie había medido bien, y unos 620 millones de dólares entraron en los ETF de bitcoin de Estados Unidos mientras se contaba el botín del Coldcard. Es decir, el dinero corrió hacia el custodio. Y en el mismo tramo de días, el regulador del primer país que puso a los exchanges bajo licencia pide que salir del custodio sea más lento.
Hay un detalle administrativo que redondea la escena. La carta la firma la Oficina de Medidas contra la Delincuencia Financiera, que depende de la División de Análisis de Riesgos de la Oficina de Política General. No la firma la nueva División de Criptoactivos y Stablecoins, porque el 6 de agosto esa división todavía no existía: arrancó hoy, 7 de agosto. La petición operativa más gruesa del año para los exchanges japoneses llegó desde el escritorio del crimen financiero, veinticuatro horas antes de que abriera el escritorio dedicado a la cripto. Es el primer expediente que se encuentra en la bandeja.
La otra cara
Tres cosas juegan a favor del documento. Estas fricciones funcionan y no son un invento cripto: el registro previo de destinos y la coincidencia de nombres son rutina en la banca por internet japonesa, y el sector que las estrenó no se hundió por ello. La petición admite implantación por fases, con lo que las plataformas pequeñas tienen margen en lugar de un ultimátum. Y el grupo que acaba de convertirse en el mayor del país, SBI con bitbank integrado, maneja 2,92 millones de cuentas y más de 1,1 billones de yenes en activos digitales, cerca de 7.000 millones de dólares, con ingeniería suficiente para hacerlo sin romper nada.
El coste recae en otro sitio. La medida tres castiga al usuario que compra y se lleva las monedas a su propia cartera el mismo día, que es precisamente lo que nuestra guía de migración a hardware wallet recomienda hacer. Y ninguna de las once medidas toca el problema que contamos ayer con los ataques violentos: cuando la coacción es física, la víctima teclea el destino ella misma, el nombre coincide, la dirección puede llevar semanas registrada y todos los controles dan luz verde. El fraude por redes sociales tiene esa misma forma. El dinero sale por la puerta principal, con el consentimiento del dueño, y una espera de veinticuatro horas solo sirve si alguien usa esas horas para llamar al cliente y preguntarle quién le dio la dirección.
- Si la JVCEA convierte la petición en regla interna con un plazo, y si al hacerlo pone por fin un número de horas a la retención.
- El primer exchange japonés que publique su periodo concreto de retención tras ingresar yenes: ese número será el estándar de hecho del país.
- Si la nueva División de Criptoactivos y Stablecoins, que abre hoy, hace suyo el expediente o lo deja en la oficina de crimen financiero.
- Si los operadores extranjeros con licencia japonesa aplican la misma fricción a los clientes locales o segmentan por jurisdicción.
- Las cifras del segundo semestre: si el fraude por redes sociales sigue en máximos con las medidas puestas, el argumento de la fricción se debilita.
- Si la Corea del Sur o Hong Kong copian la lista de once puntos, como copiaron antes otros marcos de la FSA.
- El efecto sobre SBI y bitbank, los dos únicos con volumen suficiente para que un retraso de salida se note en la liquidez del mercado japonés.
El mercado no acompañó la noticia con nada. Bitcoin cotiza a 64.269 dólares con una caída del 0,77% en veinticuatro horas, ether a 1.902 dólares con un 0,45% menos, y ninguno de los grandes se mueve por encima del 5% en el día. Lo que se ha movido es el reglamento, que suele tardar más y aguantar más.
Datos: Agencia de Servicios Financieros de Japón (documento y resumen del 6 de agosto de 2026), Agencia Nacional de Policía de Japón, comunicado conjunto del 23 de agosto de 2024 a las asociaciones bancarias, estadística semestral de fraude de la Policía Nacional vía TBS, Cointelegraph, Crypto Briefing, CoinGecko.