Block enfrenta acusaciones por parte del conocido vendedor en corto Hindenburg Research, quien afirma que la empresa ha "inflado las métricas de usuarios" mediante una "facilitación de fraude sin fricciones".
Si bien la veracidad de estas acusaciones aún no se ha demostrado, la acción ya ha sufrido una caída del 13 % hoy (23 de marzo de 2023).
Es importante darle a Block tiempo para responder antes de formarse una opinión plenamente informada.
Sea cierto o no, una gran lección es que el fraude y el cumplimiento no son un problema hasta que se convierten en el único problema.
Después de leer detenidamente el informe de Hindenburg, queda claro que el fraude y el cumplimiento normativo son consideraciones fundamentales para las fintech y las instituciones financieras. El informe de Hindenburg destaca varias señales de alerta. En nuestro informe a continuación, ofrecemos soluciones para ayudar a nuestros clientes a contrarrestarlas.
1. Realizar verificaciones de sanciones – OFAC, PEP (Personas Políticamente Expuestas), SDN (Nacionales Especialmente Designados) – así como monitoreo de noticias negativas en el momento de la apertura de la cuenta. Desde el punto de vista de cumplimiento, solo estás obligado a realizar verificaciones de sanciones. El monitoreo de noticias negativas suele considerarse algo secundario dentro de los programas de Cumplimiento, pero puede ser una capa importante en un programa de gestión de riesgos. Hemos tenido un gran éxito en muchas fintech y neobancos al detener depósitos fraudulentos de PPP basándonos en noticias negativas e informes penales.
Sardine ofrece funciones de fraude y cumplimiento en una sola API y, una vez integrada, puedes activar la verificación de sanciones y noticias negativas con solo cambiar una opción de configuración. Por ejemplo, proporcionamos una puntuación automatizada basada en lógica de coincidencia difusa si el nombre, la dirección y la fecha de nacimiento de alguien coinciden con los de una persona previamente encarcelada.
Como cualquiera que trabaje en fraude, cumplimiento o ciencia de datos puede atestiguar, cuando se trata de nombres y direcciones, a menudo lidiamos con datos desordenados y una verdad de base incompleta. Por ello, proporcionamos puntuaciones de coincidencia difusa que indican si su cliente coincide con alguien mencionado en cualquiera de las listas; y usted puede tomar una decisión basada en el riesgo en caso de duda.
Según el apetito de riesgo de su institución financiera, puede permitir que alguien con una puntuación media de coincidencia difusa (80-90) se incorpore, pero solo autorizarle un límite bajo de depósito, prestando al mismo tiempo mucha atención a su comportamiento continuo en el monitoreo de transacciones a lo largo del tiempo. Supongamos que aparece una noticia negativa sobre una cuenta sospechosa de trata sexual, pero los datos no dejan claro si su cliente es realmente esa persona sospechosa; en ese caso, puede seguir observando a esa persona con el tiempo; por ejemplo, ¿termina realizando gastos únicamente entre la 1 a. m. y las 6 a. m. hora local y las ubicaciones de IP siempre parecen estar cerca de hoteles?

Figura 1: panel de control de Sardine que muestra una alerta de PEP (Persona Políticamente Expuesta)

Fuente: informe de Hindenburg sobre una banda que utilizaba Cash App para el tráfico de drogas
2. Realizar monitoreo de transacciones en tiempo real y dar de baja a los usuarios si coinciden con tipologías sospechosas relacionadas con el narcotráfico, la trata de personas, la financiación del terrorismo o el blanqueo de capitales en general. A menudo, este es el talón de Aquiles de muchas fintech, ya que no existe una base de datos de código abierto de tipologías conocidas de Anti-Lavado de Dinero (AML).
Esta es una de las razones por las que fundamos Sardine: para ofrecer un acceso sencillo a esta información que actualmente está encerrada en la mente de los profesionales de cumplimiento en toda la industria. Trabajamos con más de 200 fintechs y nuestro equipo fundador y los responsables de las áreas legal, de cumplimiento, de operaciones antifraude, etc., dirigieron anteriormente equipos de fraude y cumplimiento en diversas instituciones financieras de todo tipo y tamaño, como BofA, Wells Fargo, Chase, Coinbase, Step, Revolut, etc.
Dada nuestra amplia experiencia en este ámbito, hemos creado un completo banco de reglas con más de 500 tipologías típicas de AML y fraude. Y todos nuestros clientes obtienen una ventaja inicial gracias a estas tipologías.

Fuente: informe de Hindenburg sobre una tipología de AML

Figura 2: Sardine ofrece un completo banco de reglas con más de 500 reglas de fraude y AML (prevención de lavado de dinero) preconfiguradas para distintos puntos de control: incorporación de usuarios, financiación de cuentas, inicios de sesión, pagos, transacciones con tarjeta y movimientos de dinero en general, etc. Lo anterior es solo una pequeña muestra de las reglas que hemos preconfigurado.
3. Calificación de riesgo del cliente:En el momento de incorporar a un cliente, crea una puntuación de riesgo para ese cliente. Una cosa es que un usuario pueda recitar información PII estática (nombre, dirección, fecha de nacimiento, SSN), pero otra muy distinta es que pueda confirmar que es el verdadero titular de la identidad que dice poseer. Sardine ofrece diversas formas de confirmar la titularidad de la identidad:
- Una forma de verificar la titularidad de la identidad es solicitar una verificación documental (pasaporte, documento nacional de identidad, licencia de conducir) como medida adicional para usuarios de riesgo medio/alto después de las comprobaciones del SSN. En Sardine, ofrecemos tanto la verificación de SSN como verificaciones documentales de KYC, con una forma elegante de escalar entre ambas mediante un motor de políticas de bajo código.Este motor de políticas puede ser configurado fácilmente por el equipo de cumplimiento sin necesidad de cambios de código por parte del equipo de ingeniería.
- Otra forma de comprobar si alguien realmente conoce su SSN es mediante el perfilado biométrico de comportamiento: ¿la velocidad a la que escribe su SSN indica que lo está tecleando desde la memoria a largo plazo (lo que muestra que conoce ese SSN) o que lo está copiando y pegando (lo que sugiere que robó la información)?
- Una tercera forma es comparar el paquete de identidad con un número de teléfono verificado: ¿la información que tiene la telefónica coincide con la información de identidad que se proporciona durante el onboarding? Sardine ofrece acceso a datos de titularidad telefónica a través de nuestras alianzas con múltiples socios de datos. También proporcionamos reglas de coincidencia difusa para configurar y establecer esta verificación.
4. Combinación de la calificación de riesgo del cliente con la monitorización de transacciones: Esta es una de las áreas en las que he visto que los neobancos y los bancos del Reino Unido están muy por delante de los de Estados Unidos.
Según mis interacciones con la FCA en el Reino Unido, siempre preguntaban a los neobancos si los umbrales de monitoreo de transacciones se habían establecido de manera adecuada en función de la calificación de riesgo del cliente.
Por ejemplo, en el Reino Unido hay muchos expatriados rusos y, por lo tanto, muchas Personas Políticamente Expuestas (PEPs) con posibles vínculos estrechos con individuos o políticos sancionados. Así que un neobanco o una institución financiera en el Reino Unido debe asegurarse de poder diferenciar entre el hijo o la hija de una PEP que gasta en estudios y vive dentro de las posibilidades de un estudiante, y alguien que va a comprar miles de bolsos de Gucci (posible blanqueo de dinero).
En una línea similar, en Estados Unidos es fundamental asegurarse de que los patrones de depósito y gasto de las personas coincidan con su origen de fondos (ingresos, venta de propiedades, etc.). Por ejemplo, alguien está depositando más de 100.000 dólares, pero durante el onboarding declaró que su ocupación es estudiante. En ese caso, quizá quieras pausar el depósito y hacerle preguntas sobre de dónde provienen esos fondos.
5. Análisis de usuarios conectados mediante gráficos de red: Al incorporar a un cliente, es muy recomendable utilizar una herramienta de gráficos de red que tenga en cuenta las cuentas previas que probablemente estén relacionadas con, o hayan sido creadas por, la misma persona.
En Sardine, ofrecemos una herramienta de gráficos de red y destacamos qué atributos compartidos implican una relación fuerte frente a una débil. Por ejemplo, si dos cuentas comparten el mismo SSN, o el mismo ID de dispositivo, o la misma dirección de correo electrónico, es muy probable que pertenezcan al mismo individuo. Sin embargo, si comparten la misma dirección IP, aún pueden ser personas distintas, especialmente si esa dirección IP es una IP comercial o una IP móvil (no residencial). Además, también proporcionamos señales para diferenciar entre los tipos de direcciones IP (comerciales vs residenciales).

Fuente: informe Hindenburg

Figura 3: La herramienta de visualización de grafos de red de Sardine que te permite encontrar otros usuarios conectados a un usuario a través de más de 10 atributos: SSN, correo electrónico, IP, teléfono, hash del número de tarjeta, par de número de cuenta/número de ruta, etc.
6. Automatiza el descubrimiento de usuarios conectados: Sardine es un feature store con más de 5.000 características (o señales) que pueden utilizarse para prevenir el fraude y el lavado de dinero. Contamos con características que agregan el número de usuarios que utilizan el mismo device-id, el mismo correo electrónico o el mismo número de teléfono.
También contamos a los usuarios en varios saltos que están fuertemente conectados a un usuario dado mediante atributos sólidos; a esa funcionalidad la llamamos “Recuento de usuarios vinculados”. Por ejemplo, puedes ver la distribución de esa señal en uno de nuestros clientes: si alguien está conectado a más de 3 otros usuarios mediante atributos sólidos, eso podría ser indicio de un anillo de fraude.

Figura 4: el editor de reglas de Sardine que muestra la distribución del “LinkedUser count” para todos los usuarios de uno de nuestros clientes. Para este cliente, más del 87 % de los usuarios están vinculados a <=3 otros usuarios. Por lo tanto, tendría sentido crear una regla para marcar si algún usuario está conectado a >3 usuarios junto con otras condiciones de alerta.
7. Verificaciones de dirección: Antes de enviar una tarjeta a un cliente, realiza las siguientes comprobaciones:
- ¿La dirección es residencial (se puede enviar) o comercial o un apartado postal (no enviar)?
- ¿La dirección física a la que se envía la tarjeta coincide con la última dirección utilizada para el cliente, tal como se ingresó durante el CIP (Programa de Identificación del Cliente)?
- ¿Cuál es la volatilidad de la dirección? ¿Se ha utilizado asociada a diferentes nombres?
- ¿Cuál es la velocidad de la dirección? ¿Se ha visto con demasiada frecuencia en los últimos 90 días?
Sardine adquiere datos de direcciones de múltiples socios de datos y realizamos cientos de verificaciones para nuestras fintechs en tiempo real antes de que se envíe una tarjeta.

Figura 5: El sistema de gestión de casos de Sardine utilizado por un neobanco para verificar si alguien está solicitando que la tarjeta física se envíe a una dirección sospechosa.
8. Verificación de nombres: Asegúrate de que el nombre de la cuenta coincida con el nombre del destinatario previsto.
Sardine se asocia con múltiples consorcios de datos bancarios para validar el nombre, la dirección, el número de cuenta y el número de ruta del banco contraparte desde el cual se están depositando los fondos.
Créditos ACH: Muchos neobancos ofrecen un número de cuenta corriente y un número de ruta, y una persona puede enviar fondos mediante créditos ACH desde el sitio web del seguro de desempleo estatal al neobanco. Sardine ofrece un editor de reglas de bajo código que te permite crear rápidamente una regla para hacer una coincidencia difusa entre el nombre del beneficiario en el archivo de crédito ACH y el nombre en la cuenta.
Débitos ACH: Si alguien entra en la aplicación del neobanco y luego retira fondos desde otro banco, en ese caso también ofrecemos reglas para hacer una coincidencia difusa entre el nombre de la cuenta bancaria y el nombre proporcionado al neobanco en el momento de la apertura de la cuenta.

Fuente: informe Hindenburg
Resumen:
Cuando se trata de fraude y cumplimiento, muchas organizaciones pueden verlos como requisitos regulatorios engorrosos que pueden obstaculizar sus operaciones comerciales. Sin embargo, cuando se gestionan correctamente, el fraude y el cumplimiento pueden convertirse en una fortaleza que refuerza la reputación de la empresa y aumenta la confianza de los clientes.
En Sardine, reconocemos la importancia del fraude y el cumplimiento normativo y ofrecemos una plataforma integral y unificada para ayudar a las organizaciones a gestionar y mitigar eficazmente estos riesgos. Nuestro equipo de expertos aporta una amplia experiencia liderando iniciativas de fraude y cumplimiento en diversos sectores (BofA, Wells Fargo, Chase, Zelle, Revolut, PayPal, Step y Coinbase), y estamos comprometidos a ayudar a nuestros clientes a mantenerse por delante de las amenazas emergentes y de los cambios regulatorios.
Al priorizar el fraude y el cumplimiento, las empresas no solo pueden protegerse de pérdidas financieras y sanciones legales, sino también construir una base más sólida para un crecimiento y éxito sostenibles. Venga y hable con nosotros si podemos ayudarle a reforzar sus programas de fraude y cumplimiento.


