fix: OFAC y RBF dejan de penalizar la privacidad; heurísticas que no afirman de más

Un hit de OFAC restaba 20 puntos de la banda de privacidad, pero no revela
nada más sobre el usuario: su privacidad es idéntica antes y después. Lo que
cambia es la exposición a que un servicio regulado le bloquee un depósito —
otro eje distinto. Penalizarlo era además asumir la lógica de las 'monedas
contaminadas', la que la fungibilidad de Bitcoin niega. Ahora es informativo,
con el contexto que faltaba sobre qué es y qué no es esa lista.

RBF igual: es buena práctica y casi universal; restar por usarlo empujaba a
gastar peor para esconder una señal débil.

Checks con inferencia fuerte reescritos con Hecho/Interpretación/Consecuencia:
ya no dicen 'sin ambigüedad' donde la señal puede fallar.

README: nueva sección 'Sí, esto es chain analysis' — negarlo restaba
credibilidad ante quien lee el código. Y el informe advierte ahora del coste
de denunciar y de manejar el archivo exportado.
This commit is contained in:
2026-07-27 13:56:18 +02:00
parent a696e55bef
commit 0223bb16ef
3 changed files with 136 additions and 28 deletions
+40 -4
View File
@@ -22,17 +22,51 @@ Tan importante como saber qué hace es saber qué no hace:
- **No envía datos a ningún servidor externo** — ni analíticas, ni telemetría, ni consultas a APIs de terceros
- **No toca claves privadas** — el watch-only usa solo tu clave pública (xpub); no puede gastar fondos ni conoce tu semilla
- **No identifica a otras personas** — es una herramienta de auto-auditoría, no de vigilancia
- **No da consejos de inversión** — analiza privacidad on-chain, nada más
- **No llega nunca a una identidad** — se detiene en "hot wallet de [servicio]" o "custodio no identificado", y lo dice explícitamente. Ver la sección siguiente
- **No afirma más de lo que sabe** — distingue siempre entre CERTEZA, PROBABLE e POSIBLE
- **No tiene número de score exacto** — muestra bandas (ALTA/MEDIA/BAJA); la precisión numérica sería falsa
- **No muestra el contenido de OP_RETURN** — solo informa de su presencia y tamaño
---
## Sí, esto es chain analysis
Conviene decirlo claro, porque el código está a la vista y cualquiera puede
comprobarlo: el peritaje forense aplica **las mismas técnicas que las empresas
de vigilancia de cadena**. Rastreo hacia adelante salto a salto, clustering por
CIOH, perfilado de direcciones, huella de software, un índice de direcciones de
exchanges. Es el arsenal de Chainalysis, técnica por técnica.
Fingir lo contrario sería insultar tu inteligencia. Lo que cambia no es el
método, es todo lo demás:
- **Quién lo ejecuta.** Corre en tu nodo, con tus datos, bajo tu control. No
hay un tercero que acumule los resultados ni los venda a quien pague.
- **Sobre quién.** Tu propia actividad, o el rastro de unas monedas que te
quitaron a ti. No es un servicio que perfile a desconocidos por encargo.
- **Dónde se detiene.** En un servicio, nunca en una persona. Y cuando una
heurística no llega, el informe dice que no llega en vez de rellenar el hueco.
- **Quién se queda el informe.** Tú. No sale de tu red y decides qué hacer con
él — incluido no hacer nada.
Y hay una razón más, la que de verdad justifica que esto exista:
> **La misma herramienta que sigue el rastro de un ladrón demuestra lo fácil
> que es seguir el tuyo.**
No hay forma más honesta de entender qué puede deducir un observador de tus
monedas que ejecutar sus heurísticas sobre ellas y leer el resultado. Un
adversario con estas capacidades ya existe, tenga o no tú una herramienta para
verlo. Conocer el arma no es adoptarla: es dejar de estar ciego ante ella.
Si esto te parece una línea demasiado fina, es una objeción razonable. El
código está entero en un archivo para que puedas juzgarlo tú.
---
## Cómo verificar que nada sale de tu red
El código es un único archivo HTML autocontenido. Puedes auditarlo tú mismo:
Todo el código de análisis vive en un único archivo HTML, sin minificar y sin proceso de compilación. Puedes auditarlo tú mismo:
```bash
# Buscar cualquier llamada a dominios externos
@@ -193,7 +227,9 @@ txoko-dashboard/
└── LICENSE
```
El frontend es un único archivo HTML autocontenido. Sin bundler, sin npm, sin proceso de build. Babel transpila el JSX en el navegador. Puedes auditarlo todo abriendo el archivo.
El frontend es un único archivo HTML. Sin bundler, sin npm, sin proceso de build: Babel transpila el JSX en el navegador, así que lo que lees en el archivo es exactamente lo que se ejecuta — no hay una versión compilada que auditar por separado.
Las librerías (React, Babel, las fuentes) viven aparte, en `vendor/`, servidas desde tu propio nodo y verificadas por hash durante la instalación. Se dejan fuera del repo a propósito: son código de terceros, y mezclarlas con el tuyo haría más difícil auditar lo que de verdad importa.
---