DAC8 i bitcoin: transparència fiscal o risc per a la seguretat?
DAC8 amplia l’intercanvi fiscal europeu als criptoactius. El risc d’una filtració és legítim, però la norma encara no explica l’onada de segrestos del 2025.
El vídeo d’Un Podcast Sobre Bitcoin parteix d’un fenomen real: els robatoris, extorsions i segrestos dirigits contra persones relacionades amb criptoactius han augmentat i França n’ha viscut casos especialment violents. A partir d’aquí, atribueix a la directiva europea DAC8 la creació d’una llista de fins a 135 milions de propietaris que podria acabar en mans criminals.
La preocupació per concentrar dades d’identitat, domicili i activitat financera és legítima. La conclusió causal, però, va més enllà de l’evidència disponible. DAC8 s’aplica des de l’1 de gener del 2026 i el primer intercanvi corresponent a aquell exercici no arribarà fins al setembre del 2027. Per tant, no pot haver originat els atacs documentats durant el 2025. Cal separar tres qüestions: la violència que ja existeix, les dades que realment exigeix la norma i el risc futur que comportaria una filtració.
1. Els atacs físics no són una hipòtesi
El gener del 2025, David Balland, cofundador del fabricant de moneders Ledger, i la seva parella van ser segrestats a França; la policia els va alliberar després d’una demanda de rescat en criptomoneda. Al maig, els captors del pare d’un empresari del sector li van amputar un dit abans que fos rescatat. Pocs dies després, uns homes emmascarats van intentar arrossegar fins a una furgoneta la filla de Pierre Noizat, fundador de Paymium, en ple carrer de París.
Associated Press va recollir aleshores una estimació de 50 atacs al món durant els dotze mesos anteriors, 14 dels quals a França, facilitada per un cofundador de Ledger. El registre públic mantingut per l’especialista Jameson Lopp documenta molts altres casos, però és una recopilació oberta de notícies, no una estadística policial exhaustiva. Les xifres varien segons si s’hi compten robatoris, cites trampa, intents fallits, familiars o incidents sense confirmar.
Això obliga a ser prudent amb percentatges molt precisos com els del vídeo. El que sí que queda acreditat és el patró: si un delinqüent pot associar una persona amb un patrimoni transferible, pot provar d’obtenir-lo mitjançant coerció física. Que la cadena de blocs sigui resistent a la falsificació no protegeix el cos del propietari.
2. Què recull realment DAC8
DAC8 és la vuitena reforma de la Directiva de cooperació administrativa en fiscalitat. Obliga els proveïdors de serveis de criptoactius que entren en el seu àmbit a identificar els usuaris residents a la UE i comunicar operacions reportables a l’autoritat fiscal nacional. L’objectiu declarat és evitar que el caràcter transfronterer del mercat deixi guanys i rendes fora del control tributari.
La informació identificativa inclou nom, adreça, residència fiscal, número d’identificació fiscal i, per a persones físiques, data i lloc de naixement. Per cada criptoactiu s’informen, principalment, totals anuals agregats: imports o valors de compres, vendes, intercanvis i transferències, juntament amb el nombre d’unitats i d’operacions.
La directiva també separa les transferències que el proveïdor envia a adreces de registre distribuït que no identifica com a pertanyents a un altre proveïdor o institució financera. Això pot donar informació sobre sortides cap a autocustòdia, però el model legal descrit per la Comissió no equival a un registre públic de claus privades, ni a una fotografia exacta i en temps real de tots els saldos.
3. No és una llista oberta compartida indiscriminadament
El vídeo descriu una base que circularia per les 27 administracions fiscals. El funcionament oficial és més delimitat: el proveïdor envia les dades a la seva autoritat nacional i la informació d’un no resident es transmet anualment al país o països de residència fiscal d’aquell contribuent. No es publica ni s’envia automàticament a tots els estats sense relació amb la persona.
Aquesta precisió no elimina el problema de seguretat. Hi intervenen empreses, administracions i canals d’intercanvi, i qualsevol conjunt de dades que uneixi identitat, domicili i volum d’activitat és atractiu per al frau, l’extorsió o la selecció de víctimes. La CNIL francesa va rebre 6.167 notificacions de violacions de dades el 2025; la meitat provenien de ciberatacs, i desenes d’incidents van afectar milions de persones.
Per això la discussió útil no és si existeix una única “llista de bitcoiners”, sinó si s’han aplicat minimització, xifratge, segmentació, autenticació forta, registres d’accés, detecció d’extraccions massives, controls sobre subcontractistes i terminis de conservació estrictes. També cal saber quants empleats poden consultar les dades i com es persegueix l’abús intern.
4. La norma sí que va seguir un procediment legislatiu
Una altra afirmació del vídeo és que DAC8 es va aprovar sense consulta pública ni votació democràtica. No és correcte. La preparació de la proposta va incloure una fase de comentaris de quatre setmanes, una consulta pública de dotze setmanes el 2021 i una nova finestra de retorn després de presentar-se el text el desembre del 2022.
En matèria fiscal, els tractats de la UE estableixen un procediment legislatiu especial: el Parlament Europeu emet una opinió, però el Consell és qui adopta la directiva per unanimitat. El Parlament va aprovar el seu dictamen el 13 de setembre del 2023 i els estats membres la van adoptar unànimement el 17 d’octubre.
Es pot criticar que el Parlament no actuï com a colegislador en aquest procediment i que el debat públic fos insuficient. És una objecció política legítima. Dir que no hi va haver consulta ni cap vot, en canvi, confon una participació institucional limitada amb l’absència total de procediment.
5. Correlació temporal no és causalitat
L’augment d’atacs del 2025 precedeix l’aplicació de DAC8. A més, els proveïdors recopilen dades d’aquell primer exercici durant el 2026 i les comunicacions entre autoritats relatives a no residents s’han de completar abans del 30 de setembre del 2027. Encara no hi ha, doncs, evidència empírica que una filtració de DAC8 hagi servit per localitzar víctimes.
Hi ha altres vies ja conegudes: filtracions comercials, bases de dades KYC, enginyeria social, publicacions a xarxes, informació societària, presumptes abusos interns i exhibició pública de patrimoni. Els delinqüents també poden equivocar-se sobre el saldo o atacar un familiar, cosa que multiplica el dany encara que no trobin els actius esperats.
Tampoc queda acreditat que tots els usuaris estimats de criptoactius a Europa quedin convertits en objectius identificables. La xifra de 135 milions del titular depèn d’estimacions d’adopció i no descriu necessàriament persones reportables, amb domicili actual, patrimoni elevat i fons accessibles. És una projecció de risc, no un recompte establert per la directiva.
6. Un litigi pendent i una resposta proporcionada
Bull Bitcoin ha recorregut davant el Conseil d’État francès el decret que transposa DAC8. L’empresa sosté que la recopilació és desproporcionada i que crea un risc físic; de moment, aquesta és la tesi de la part demandant, no una conclusió judicial. El recurs pot obligar a examinar amb més detall la necessitat, la proporcionalitat i les salvaguardes del sistema.
En l’àmbit personal, discreció sobre el patrimoni, separació entre identitat pública i domicili i protecció dels comptes redueixen exposició. Les configuracions multifirma o amb retards poden impedir moviments immediats, però no garanteixen que un agressor ho sàpiga ni eviten la violència; requereixen disseny professional i un pla de recuperació. Davant una agressió, la prioritat és la integritat física i les instruccions dels serveis d’emergència.
La conclusió més sòlida és menys rotunda que la del vídeo. DAC8 respon a un objectiu fiscal legítim i crea, alhora, una concentració de dades sensibles que necessita garanties excepcionals. Els segrestos demostren què hi ha en joc, però no proven que la directiva els hagi causat. Exigir transparència sobre els accessos, auditories independents, notificació de bretxes i minimització de dades és més útil que presentar com a fet una cadena causal que encara és hipotètica.
Els segments patrocinats de Proton VPN i BitBox s’han exclòs de la transcripció editorial.
Contrast i context
Fonts consultades
-
01
Un Podcast Sobre Bitcoin Europa acaba de convertir a 135 MILLONES DE BITCOINERS en objetivos
-
02
Comissió Europea DAC8: transparència fiscal per als criptoactius
-
03
Diari Oficial de la Unió Europea Directiva (UE) 2023/2226 del Consell
-
04
Consell de la Unió Europea El Consell adopta la directiva DAC8
-
05
Parlament Europeu Tax transparency rules for crypto-asset transactions (DAC8)
-
06
Associated Press France is tackling a crypto kidnapping wave
-
07
Jameson Lopp Physical Bitcoin Attacks
-
08
CNIL Rapport annuel 2025
- 09
Font de treball
Transcripció amb marques de temps
Consulta la transcripció
-
0:00
, obre el vídeo en una pestanya nova
21 de enero de 2025. Vión, en el centro de Francia. Al caer la noche, un comando se adentra en casa de David Ballant y lo secuestra a él y a su pareja. Balant es cofundador de Ledger, la empresa francesa líder en ventas de monederos fríos para guardar cripto. Nada más cometer el secuestro, los asaltantes llaman a Eric LSbeek, otro cofundador de Leders, le mandan un vídeo y exigen un rescate de unos 10 Bitcoin, entonces en torno a millones. En el vídeo hay un dedo de Baland cortado, no fue el único. El 13 de mayo de 2025 en París, a plena luz del día, tres encapuchados salen de una furgoneta e intentan meter en ella a la hija de Pierre Noisat, ceo de una bolsa de cripto junto a su hijo de 2 años. Ella forcejea, se defiende y un comerciante los acaba espantando con un extintor. El 1 de mayo del mismo mes en París secuestran al padre de un millonario cripto afincado en Dubai. Le llaman pidiendo entre 5 y 7 m000ones. En la llamada muestran de nuevo un dedo. Estos son los tres casos más impactantes de ataques a personas relacionadas con el sector cripto, pero en los últimos meses ha habido muchísimos más. 83
-
1:11
, obre el vídeo en una pestanya nova
documentados en todo 2025. Una salvajada que antes no se producía. Si vemos la evolución de este tipo de ataques, encontramos que comienzan a producirse a partir de 2014 y durante una década son apenas muy marginales. Sin embargo, dieron un salto claro a partir de 2025 cuando pasaron de algo más de 50 a 85. Ahora, lo más sorprendente del auge en este tipo de acciones es donde se produjeron. El 82% de todos los asaltos del mundo ocurrieron en Europa y dentro de Europa, concretamente en una región. El 70% más de dos de cada tres asaltos ocurren en Francia. Europa no es el lugar donde más Bitcoin se mueve, tampoco es el lugar donde más negocios de Bitcoin hay, ni donde más adopción hay comparado con Estados Unidos o Asia. Así que, ¿porque Europa y más concretamente porque Francia? Hoy tenemos que ver la respuesta a esta pregunta y descubrir cómo la situación puede empeorar todavía más en los próximos meses cuando veamos los efectos de una decisión administrativa aprobada en Europa sin el voto de nadie. una legislación que ha convertido a los que tienen cripto y a sus familias en objetivos. Así que dale like si como yo te has mudado a Yemen para escapar a estos riesgos y veamos si puedo aligerar
-
2:22
, obre el vídeo en una pestanya nova
un poquito un tema como este. Desde 2020, las bolsas de crypto y Bitcoin te piden datos personales para operar. el famoso KYC, lo que ahora llaman kill your customer. Pero bueno, no nos adelantemos. Esa información sobre cada uno de los usuarios queda dentro del sistema de la empresa y el Estado tiene acceso a ellos si media una investigación y una orden judicial. Es un mal sistema que se ha ido ampliando durante años y es malo porque crea un incentivo a atacar a esas bolsas para robarles información por vía de la fuerza o del soborno. Este mal sistema, no obstante, se convirtió en un sistema terrible a partir de 2023. Y es que en ese año se aprobó la directiva DAC 8, que entró en vigor en enero de este año. Esta directiva obliga a todas las bolsas de la Unión Europea a recabar y entregar estos datos sobre los usuarios que antes se quedaban ellos. Así, identidad, nombre, domicilio, tipo de criptoactivo, cuánto han comprado y si lo han transferido fuera de la bolsa y a dónde lo han hecho. Toda esa información debe
-
3:33
, obre el vídeo en una pestanya nova
ahora desfilar entre los 27 estados miembros, elevando un orden de magnitud el riesgo de que esa información se vea comprometida. Lo que han creado es lo que en el mundillo llaman un honipot, un tarro de miel, el fichero del tesoro, una base que cruza tu identidad legal, tu domicilio y tu vida financiera. Entre 40 y 135 millones de personas se encuentran en riesgo si esa lista que ahora se pasea a través de todos los países de la Unión Europea se filtrase. Pero, ¿cómo se aprobó una medida como esta? Dentro de la Unión Europea hay dos formas de aprobar una ley. La primera es la que la gente se imagina. Alguien lo propone, el Parlamento Europeo lo vota y al final se aprueba o no. Sin embargo, la DAC 8 entró por la otra vía, la que no se conoce. En este caso, el G20 encargó a la OCDE que crease un estándar mundial para obtener y gestionar este tipo de información sobre sus ciudadanos. La Comisión propuso este sistema y el Ecof. Los ministros de Hacienda y Economía de los Países de la Unión Europea lo aprobaron por unanimidad. Así entró en vigor esta supuesta mejora al tratamiento de los datos sin consulta pública ni procedimiento democrático alguno. Y para comprender por qué este nuevo procedimiento pone en peligro a millones de europeos, tenemos que entender cómo
-
4:45
, obre el vídeo en una pestanya nova
el sistema actual, que es un orden de magnitud menos malo, ha causado ya cientos de ataques. Tres motivos explican la explosión de estas actividades en Europa. El primero, el mercado. Y no me refiero al precio de Bitcoin, sino al de los conocidos como polvos mágicos de la diversión. El precio de esta sustancia cayó de 27,000 € el kilo a 15,000 € comprimiendo los márgenes de este negocio, quebrando a muchos comerciantes y provocando un aumento importante en los ajustes de cuentas. Esto llevó a la búsqueda de otras líneas de negocio. Ahí los viajes involuntarios en furgoneta relacionados con cripto aparecieron como una buena opción, ya que uno de los beneficios de esta tecnología es que evita el contacto físico para el momento del pago del rescate. El segundo motivo que explica el alza en este tipo de ataques es la impunidad. Y es que, a pesar de que las penas teóricamente son muy duras, 20 años por secuestro y 30 si acaban apareciendo dedos en vídeos, la realidad es que no ha habido ni una sola condena firme por secuestro en Francia. El resultado es que existe la sensación de que tratar de acceder a la propiedad privada de otra persona es gratis, pero ninguno de estos dos motivos explica cómo de repente resulta tan fácil encontrar a las víctimas, ya que se trata de un perfil muy concreto de persona y ahí es donde la legislación
-
6:49
, obre el vídeo en una pestanya nova
ilustra perfectamente el riesgo del actual sistema, el que empeora considerablemente con la nueva ley aprobada. Galia C. Este es el nombre de una mujer que era agente del fisco francés en la ciudad de Bovi y fue imputada en junio de 2025 por vender a recaudadores privados, digamos, datos confidenciales de inversores crios,
-
7:07
, obre el vídeo en una pestanya nova
desde su patrimonio hasta su domicilio pasando por la composición familiar. Cuando afloró el historial de búsquedas filtrado, se veía que buscaba específicamente a poseedores de cripto que tuviesen acceso directo a sus criptomonedas. Este caso muy comentado en Francia muestra que cuando los datos existen y están al alcance, basta con que una persona con acceso a ellos ceda, ya sea por petición forzosa, soborno o simplemente por mala gestión de los datos. En el momento en que esa información queda registrada, se crea un riesgo potencialmente fatal. Así, la búsqueda de diversificación por las bandas dedicadas al negocio de lo ajeno y la sensación de impunidad en el sistema crearon la posibilidad, pero la ley es la que ofreció la oportunidad. Esto explica el fuerte crecimiento de este tipo de emprendimientos en Francia y el hecho de que Europa concentre el 82% de ellos. En Francia se produjeron 18 acercamientos inamistosos relacionados con cripto en 2024, 67 en 2025 y 77 en tan solo el primer trimestre de 2026. Todo consecuencia de los 8613 avisos de brecha en tan solo 12 meses. 8600 filtraciones comunicadas por empresas y organismos públicos afectando a más de 10,000ones de personas. Este
-
8:18
, obre el vídeo en una pestanya nova
riesgo se multiplica por 10 con la aprobación de la DAC 8 entre afectados directos y familiares que también aparecen en los registros públicos. Recabar datos sensibles de los ciudadanos siempre acaba mal y tristemente parece una tendencia al alza en Europa. Por ejemplo, en los últimos días el Parlamento Europeo aprobó mantener el conocido como chat control, el escaneo voluntario, digamos, de mensajes por parte de la autoridad europea. Otra disposición que, como la DAC 8 se ha abierto camino sin un proceso puramente democrático. Pero, ¿por qué hacen esto los gobiernos? ¿Por qué ponen en riesgo la seguridad física de decenas de millones de personas? En teoría, esto responde a un objetivo claro y declarado como positivo para la sociedad. Buscan básicamente recaudar impuestos y controlar el movimiento de capitales para que ningún dinero llegue precisamente a esas redes de las que te vengo hablando. El problema es que no está demostrado que funcione. La propia Comisión Europea admitió en 2019 y en 2025 que la evaluación de los beneficios de este tipo de medidas es extremadamente limitada. Es decir, no puede cuantificar cuánta recaudación extra genera el intercambio automático de esta información sensible de los
-
9:28
, obre el vídeo en una pestanya nova
ciudadanos. Por otra parte, tampoco logra prevenir nada. El régimen antiblanqueo intercepta el 0,1% de los fondos criminales a un coste de 136,500 millones de dólares al año en Europa y a un coste invaluable de cientos de ataques a ciudadanos europeos. Es decir, los gobiernos aprobaron un control sobre la ciudadanía que expone a millones de personas a un riesgo físico inédito a cambio de un beneficio fiscal inexistente. Y ahora lo agraban todavía más con la nueva ley DAC 8. Y podríamos pensar inocentes, nosotros, al menos inocentes, que queremos ser, que esto es triste y hasta increíble que el Estado ponga en peligro a los ciudadanos a los que supuestamente protege. Pero realmente no es un caso extraño en la historia. Hay un libro que me gusta mucho cuando estoy muy contento y quiero amargarme la vida, llamado Death by Government, escrito por RJ Ramel y en él acuñó el término democidio, el ajuste demográfico no consensuado llevado a cabo por los propios gobiernos. Cifra como los gobiernos acabaron con unos 169 millones de sus propios ciudadanos entre 1900 y 1987, muchos más que todas las guerras del siglo juntas. Y por quita de población no nos referimos a que el gobierno mande
-
10:40
, obre el vídeo en una pestanya nova
a funcionar esa causarte baja irrevocable, sino que en muchos casos los gobiernos provocan retiradas involuntarias de sus ciudadanos por una indiferencia temeraria y depravada hacia la vida humana, hacia la vida de sus propios compatriotas. Por ejemplo, si un gobierno crea una base de datos con información sensible de ciudadanos que son potencialmente atacables, sabiendo que es muy probable que esta lista se filtre y que podría causar denegación de servicio vital, nos encontramos muy cerca de ese desprecio temerario por la vida de los ciudadanos. Ahora, la tesis que sostiene Ramel en el libro es que el poder mata y el poder absoluto mata absolutamente. Y algo bueno que tienen las democracias, que son las que menos vidas han costado hasta ahora, es que igual que sobrere regulan, a veces con consecuencias fatales, también crean mecanismos para enfrentar sus decisiones. Y esta es una de las esperanzas en Europa. La conocida bolsa de Bitcoin, Bull Bitcoin, ha presentado un recurso ante el Consejo de Estado Francés para anular el decreto que transpone la famosa DAC 8 en Francia. y están financiando esta iniciativa de su bolsillo. Así que esto es algo de agradecer. El objetivo es que si consiguen tumbar esta ley en Francia, entonces se crea una ventana para acabar con esta legislación a nivel europeo, lo que reduciría enormemente el riesgo que
-
11:51
, obre el vídeo en una pestanya nova
se cierne a día de hoy sobre los ciudadanos en esta región. Ahora, como hemos visto, lo ideal sería acabar con toda la captura de datos, no solo con la que viene. Así que si no tienes paciencia para esperar a los tribunales y te preocupa que tu gobierno pueda tomar nuevas decisiones que creen un riesgo para tu vida, hay varias cosas que puedes hacer hoy para protegerte. Gracias a la base de datos de ataques creada por James Onlob, sabemos cuáles son los más frecuentes y sabemos también cómo podemos enfrentarnos a ellos. Podemos ver, por ejemplo, que los asaltos a domicilio son los más frecuentes, así como las citas trampa. Para evitar caer en estos ataques, lo ideal es exhibir algo de sentido común. por ejemplo, no mostrar tu patrimonio, ser algo discreto y si no lo eres, pues al menos tratar de anonimizar tu domicilio en la medida de lo posible, algo donde falló claramente David Ballant, la persona con la que abrimos el vídeo. Ahora, sin duda, a lo mejor viendo cuándo crece la incidencia de estos ataques es que caer al precio de Bitcoin, pues los ataques se desploman cuando Bitcoin cae. Así que si quieres seguridad, lo mejor es que el precio se vaya a cero. Pero otras opciones posibles son que no tengas acceso a tu Bitcoin, ya sea a través del uso de multifirmas o timelogs en tus monederos para que no se puedan mover tus fondos al instante. Y es que el consejo clásico de los cuerpos de seguridad ante una situación como esta es seguir el rollo a
-
13:02
, obre el vídeo en una pestanya nova
tus captores, tratar de colaborar en todo lo posible y esto es compatible con que sea físicamente imposible que puedas dar acceso a tu dinero por más que quieras. Ese obstáculo inamovible es lo que te acaba protegiendo. Podrán llevarse la tele, los cuadros, podrán llevarse una suscripción anual a mi newsletter. pero no tu Bitcoin. Ahora es comprensible que nadie quiera pasar por un trance como este. La sola mención del tema es incómoda. Imagínate hacer un vídeo. El problema es que no hay soluciones aquí, solo compromisos. Puedes decidir no tener control de tu Bitcoin o no tener Bitcoin directamente, limitando así el riesgo de un Uber furgoneta involuntario. Pero al hacerlo, te entregas a la gestión y control de tu riqueza y la de tus descendientes por un funcionario, un funcionario anónimo que está seguramente a 1000 km de tu casa. No hay soluciones, solo compromisos. Y
-
14:45
, obre el vídeo en una pestanya nova
esto al final es viene de una movida de este de este movimiento por parte de Bullcoin, una bolsa que la verdad me cae bien en lo que hace. Tienen tienen un buen historial peleando por los derechos y las libertades de los bitcoiners. Y si quieres seguir este proceso que han iniciado contra la famosa DAC 8, han creado una página web que se llama dck8.com y ahí puedes seguir cómo va esto. También puedes apoyarlo, supongo. Y esperemos que la cosa vaya bien y esta y esta legislación no siga adelante. Bueno, que ya ha sido aprobada, digamos que vaya hacia atrás. Y si no, pues nada, vente a Vietnam, mi nuevo hogar donde el capitalismo triunfa, como en ningún otro sitio.