Sardina y el Tiburón - edición NYC
Hoy celebramos nuestra primera mesa redonda de Sardine and the Shark en Nueva York. Contamos con participantes de neobancos, procesadores de pagos, exchanges de criptomonedas y fintechs integradas de todo tipo.



Tema 1: Qué sucede cuando se lance FedNow
La pregunta más frecuente que surgió fue: ¿qué pasa con el fraude cuando despeguen RTP y FedNow?
En resumen, las cosas empeoran antes de mejorar.
Con ACH, tienes al menos unos días durante los cuales puedes devolver los fondos antes de que desaparezcan. Con métodos de pago más rápidos, el dinero simplemente desaparece al instante. Además, como estafador, si puedo fondear una cuenta bancaria robada mediante débitos ACH, también puedo fondearla fácilmente a través de RTP o FedNow.
La diferencia crucial con RTP/FedNow sería que la responsabilidad ahora ha pasado al banco, mientras que con los débitos ACH la responsabilidad recae en la billetera fintech. La experiencia internacional ha demostrado que cada red de RTP sufre estafas significativas y fraudes de pagos push autorizados (APP) poco después de su lanzamiento.
Entonces, ¿qué podemos nosotros hacer para solucionar este problema en el futuro?
El banco que se utiliza para financiar una billetera fintech a través de RTP/FedNow tiene la responsabilidad de verificar si el dinero se envía a una billetera fintech válida; por ejemplo, si el nombre y la dirección de la billetera fintech coinciden con el nombre y la dirección de la cuenta bancaria. Desde el punto de vista del banco, la billetera fintech es la contraparte y el problema del fraude pasa a ser equivalente a un problema de evaluación del riesgo de contraparte.
Estados Unidos no es el primer país del mundo en tener rieles de RTP. Este problema de fraude en pagos más rápidos es una pandemia global y existe en el Reino Unido, Estados Unidos, Brasil e India.
El riesgo de contraparte importa
En los servicios financieros, una contraparte es la otra empresa y sus clientes. Aunque una institución financiera pueda conocer a sus propios clientes (KYC), no conoce a los clientes de sus contrapartes. Existen buenas razones de privacidad y libertad individual por las que esto es positivo, pero crea un desafío significativo para las empresas que quieren resolver problemas de fraude.
Históricamente, las instituciones financieras han resuelto partes de este problema. El ejemplo clásico es Early Warning Services (EWS), creado por mi buen amigo y colega Ravi Loganathan. EWS permite que los bancos más grandes compartan información sobre fraudes en cuentas, de una manera que protege la privacidad de los usuarios individuales. Sin embargo, con más infraestructuras de pagos en tiempo real (como FedNow) y la aparición de más empresas fintech, tenemos una brecha.
Los estafadores se aprovechan de las brechas.
El problema de RTP necesita una solución basada en datos
En esencia, el problema del fraude en los pagos rápidos se resuelve mejor por la entidad que construya la base de datos de contrapartes más completa del mundo. En Sardine, estamos dando los primeros pasos para crear precisamente ese tipo de consorcio, reuniendo a fintechs y bancos para adelantarnos a esta pandemia global.
Tema 2: Los delincuentes dejan al descubierto las brechas entre los rieles
El segundo tema que tratamos fueron los problemas de fraude que existen en las interfaces entre las distintas redes de pago; por ejemplo, el movimiento de dinero entre Zelle y débitos ACH o entre Visa Direct y débitos ACH.
En este ejemplo, consideremos a un estafador que tiene una cuenta de CashApp robada, un neobanco y una cuenta de destino en Venmo. Su objetivo es mover dinero de CashApp a Venmo a través del neobanco.
- El estafador recarga el número de tarjeta de 16 dígitos del neobanco desde CashApp a través de Visa Direct (envío a tarjeta).
- El dinero llega a la tarjeta del neobanco de forma instantánea porque Visa Direct liquida al instante.
- Ahora, el estafador saca el dinero del neobanco añadiendo la tarjeta del neobanco como método de pago para recargar la billetera de Venmo.
- Entonces el dinero va de CashApp —> Fintech —> Venmo
Para la víctima a quien le robaron la cuenta de CashApp. Solo ve que su cuenta estaba conectada a Fintech - Venmo es completamente invisible para ella.
Entonces, ¿qué hacen? Acuden al mecanismo del sistema de tarjetas para disputar el movimiento de dinero hacia CashApp.
Hay muchos matices aquí. Vamos a profundizar:
- En primer lugar, este es un caso clásico de fraude y blanqueo de capitales combinados: se está utilizando la tecnología financiera (Fintech) para estratificar y ocultar fondos robados.
- En segundo lugar, hay una interacción entre un método de pago push (Visa Direct) y las redes habituales de débito con tarjeta.
Hemos oído hablar de interacciones extrañas similares entre Zelle y las redes de tarjetas de débito, o entre Zelle y las redes de débitos ACH. Cada una de estas redes se rige por sus propias normas independientes de fraude y resolución de disputas.
¿Qué ocurre cuando un estafador actúa en los márgenes, es decir, en la intersección de estos sistemas? ¿Quién es realmente responsable del vector de fraude aquí?
Desde luego que no la fintech. Solo son un cómplice inconsciente. Yo esperaría que, según las reglas de Visa Direct o Mastercard Send, la parte emisora sea la responsable por las pérdidas por fraude, es decir, CashApp en este caso.
Así que parece que la falta de claridad en la resolución de disputas también se mezcla con procesos incorrectos por parte de los procesadores de pago: los procesadores ni siquiera deberían haber permitido que se presentara una disputa de este tipo.
A continuación, hagamos que este ejemplo sea aún más complicado.
¿Y si la cuenta de CashApp que se estaba usando ni siquiera fuera una cuenta robada? ¿Y si en realidad fuera una cuenta legítima que efectivamente fue creada por un estafador usando una identidad robada o sintética, y esta cuenta de CashApp estuviera financiada por una cuenta bancaria robada?
En este caso, el flujo de los fondos robados se convierte en:
Banco (débitos ACH) → Square Cash AppSquare Cash App (Visa Direct) → NeobancoNeobanco (Visa AFT) → Venmo
Ahora,
- El propietario original de la cuenta bancaria presentaría una devolución ACH ante CashApp.
- Pero CashApp realmente no tendría fondos para devolver al banco porque se han transferido al neobanco.
- CashApp podría intentar encontrar a los responsables de fraude o cumplimiento en el Neobanco. Pero para entonces el dinero ya habrá salido de CashApp.
- Además, en la fase de disputa ACH entre el banco robado y CashApp, no hay posibilidad de repudiación para CashApp porque ACH no cuenta con ningún mecanismo de resolución de disputas.
- En el mejor de los casos, cuando los montos de dinero son altos, el banco robado y CashApp llegarían a un acuerdo en un tribunal después de un costoso proceso judicial.
Esto apesta.
La necesidad de compartir datos
¿Y si, en cambio, el banco afectado por el robo, CashApp y la fintech pudieran compartir toda esta información entre sí, facilitados por un tercero que les permita hacerlo bajo la norma 314(b)?
Sardine sin duda puede desempeñar un papel aquí.
Nos complace informar que hemos recibido la aprobación de FinCEN para permitir que nuestra asociación de instituciones financieras comparta información con otras instituciones financieras sobre personas, entidades y organizaciones con el fin de detectar, identificar o reportar actividades que puedan implicar posible lavado de dinero o actividades terroristas.
Lo que significa que podemos permitir que los participantes de nuestro consorcio compartan información sobre contrapartes a través de nosotros, lo que nos permite triangular a un mal actor. O, en este caso, seguir literalmente la cadena y vincular el vector de fraude ACH con el vector de Visa Direct.
Tema 3: La luz del sol es el mejor desinfectante
Finalmente, hubo un tema que me tocó una fibra muy personal. Mientras dirigía el área de fraude en empleadores anteriores, nunca se me permitió hablar abiertamente sobre los vectores de fraude a los que nos enfrentábamos. Siempre se censuraba de forma drástica o simplemente se minimizaba y se barría bajo la alfombra, porque la sabiduría predominante de los equipos de marketing era: no hablamos de los problemas de fraude en público.
Sin embargo, el fraude es tan antiguo como el dinero.
En realidad es más antigua que el dinero.
No puedes quitarle importancia.
Y si no lo compartimos públicamente sin el riesgo de ser avergonzados, no podemos crecer como ecosistema.
Mi propuesta para todas las empresas que vinieron hoy, y para todos los demás que estén leyendo esto: si tu equipo de marketing te impide alzar la voz, solo llámanos.
Nos encantaría que vinieras a hablar sobre estos temas bajo las reglas de Chatham House en una de nuestras cenas sobre fraude. Los estafadores están muy bien organizados y estamos bastante seguros de que ellos también tienen sus propias cenas en algún sótano oscuro, y esa es una de las razones por las que van por delante. ¿Por qué nosotros no podemos hacer lo mismo?
Celebramos estas cenas sobre fraude bajo las reglas de Chatham House, donde los temas tratados no se atribuyen a las personas ni a las empresas que los comentan. Si te gustaría unirte a una cena futura, háznoslo saber en los comentarios de abajo o ponte en contacto conmigo: soups@sardine.ai
Gracias a todos los que vinieron y participaron en nuestra mesa redonda. Las sardinas que nadan en un banco pueden evadir a un tiburón.
- Andrew Steele - socio en Activant Capital
- Carl Bartsch - Director de Riesgos en Konfio
- Cesar Medina - Director del Producto Financiero en Buildertrend
- Corinne Bartow - Vicepresidenta de Alianzas Fintech en MX
- David Berkowitz (cofundador) y ZevMo Green (gerente principal de producto y propietario de producto fintech) en Boss Money de IDT
- Dipanjan Bhattacharjee - Director de Riesgos en ONE
- Guillaume Bajczman - (Jefe de Mesa de Criptomonedas y Gerente de Operaciones de Tesorería)
- Justin Saslaw - Socio en Ribbit Capital
- Matt Chiogioji - Gerente de Producto en Blockchian.com
- Maxim Spivakovsky - Director Senior de Estrategia y Operaciones, Gestión de Riesgos de Pagos Globales en Galileo / SoFi
- Mike Garris, Director de Operaciones de Débito en Propel Inc.
- Neeha Velavarthy - Gerente de Análisis de Fraude en Klarna
- Sidharth Shah - Sr. Product Manager
- Simon Macadar (Product Owner de Pagos de Clientes) en Xapo Group
- Stefany Velasquez - Analista BSA/AML en Piermont Bank
- Sumeet Singh - Socio en A16Z
- Vik Scoggins - Líder de Producto en Coinbase

