Una blockchain pública muestra cada transacción, pero no etiqueta a nadie. Una dirección no es más que una cadena de caracteres hasta que algo la vincula con otras direcciones, o con una identidad del mundo real. El agrupamiento (clustering) es el conjunto de técnicas que utilizan los investigadores para dar ese primer paso, agrupando direcciones que muy probablemente pertenecen a una sola billetera, entidad o actor, incluso cuando nada en el libro mayor lo indique de forma explícita.
La heurística de titularidad común de los insumos
Esta es la técnica de agrupamiento más antigua y más utilizada, y parte de un hecho técnico simple: una transacción de estilo Bitcoin que gasta desde varias direcciones como insumos requiere una firma de clave privada válida para cada uno de esos insumos. Dado que producir esa firma requiere la clave privada, las direcciones utilizadas juntas como insumos en una sola transacción están, en la inmensa mayoría de los casos, controladas por la misma entidad. Aplicada a un historial de transacciones amplio, esta heurística por sí sola puede fusionar miles de direcciones antes separadas en un número reducido de clústeres, cada uno representando probablemente una sola billetera o servicio.
Detección de direcciones de cambio
La mayoría de las transacciones no gastan un insumo exactamente al céntimo, por lo que la diferencia regresa al remitente como una nueva dirección de "cambio", normalmente generada automáticamente por la propia billetera del remitente. Identificar cuál salida de una transacción es el cambio, y no el pago real, le permite a un investigador incorporar esa nueva dirección al mismo clúster que las direcciones de insumo. Varios patrones ayudan a distinguir el cambio del pago: una salida de cambio suele ser una dirección nueva nunca antes vista en el libro mayor, mientras que la dirección de pago puede ya tener historial; las billeteras suelen generar el cambio en el mismo formato de dirección y tipo de script que sus insumos, mientras que una dirección de pago externa puede no hacerlo; y los montos más redondos y de apariencia más limpia suelen ser el pago pretendido con mayor frecuencia que el cambio, que tiende a ser una cifra sobrante e irregular.
Coincidencia de patrones de comportamiento
Más allá de estas reglas estructurales, los investigadores también observan comportamientos que tienden a ser consistentes dentro de la actividad de un mismo actor a lo largo del tiempo: una estrategia de selección de comisiones consistente entre transacciones, un patrón de horarios reconocible, como actividad concentrada en ciertas horas, hábitos de reutilización de direcciones, y la huella que deja la forma particular en que un software de billetera específico construye las transacciones. Ninguna de estas señales es concluyente por sí sola, pero huellas de comportamiento consistentes superpuestas sobre el agrupamiento estructural elevan de manera significativa la confianza en que clústeres separados en realidad pertenecen al mismo actor subyacente.
Ninguna heurística de agrupamiento es infalible, y tratar cualquiera de ellas como prueba de titularidad es una fuente documentada de error investigativo. Las transacciones de estilo CoinJoin y técnicas de coordinación similares están diseñadas específicamente para violar el supuesto de titularidad común de los insumos, y un exchange custodio que agrupa los retiros de muchos clientes en una sola transacción puede hacer que usuarios sin relación entre sí parezcan falsamente agrupados.
Por qué esto se combina con evidencia fuera de la cadena
Dado que cada heurística puede producir falsos positivos bajo las condiciones adecuadas, el trabajo de agrupamiento competente rara vez se presenta como una conclusión independiente. Se corrobora siempre que sea posible con evidencia fuera de la cadena: datos de conocimiento del cliente (KYC) obtenidos mediante una solicitud legal a un exchange, datos de IP o de dispositivo vinculados a una cuenta, o incidentes reportados de forma independiente que conectan un clúster con una estafa o un robo conocidos. El clúster reduce considerablemente el número de candidatos. La evidencia corroborante suele ser lo que convierte una probabilidad sólida en algo sobre lo cual el equipo de cumplimiento de un exchange o un tribunal realmente actuará.