O el proveedor sabe quien paga, o no puede cumplir con OFAC

zkAPI y control de exportacion: la colision que nadie admite

El 1 de octubre de 2026 la Ethereum Foundation puso en mainnet zkAPI, un sistema que permite pagar por llamadas a APIs medidas —modelos de IA entre ellas— sin que el proveedor ni el servidor de pagos puedan vincular una peticion con un pagador. El usuario deposita ETH o USDC en un contrato vault que registra su saldo como una nota privada; para gastar, su propio equipo genera una prueba de conocimiento cero que demuestra que la peticion esta respaldada por fondos sin revelar cual nota ni de que deposito proceden. El servidor valida la prueba y emite una API key temporal con tope de gasto. Cada pago publica un nullifier, un numero de serie que impide gastar dos veces el mismo saldo y, segun la Fundacion, no expone nada mas.

El cliente expone las APIs estandar de OpenAI y Ollama en localhost. Es decir: cualquier editor, cliente de chat o agente ya existente funciona apuntandolo a tu maquina. No hay friccion de integracion. El diseno implementa «ZK API Usage Credits», la propuesta que Davide Crapis —responsable del equipo dAI de la Fundacion— y Vitalik Buterin publicaron en el foro de Ethereum Research el 11 de febrero. El mismo equipo saco ERC-8004, el estandar de identidad para agentes, a mainnet en enero.

La cobertura lo ha leido como un lanzamiento de privacidad. Lo es. Pero es tambien, y sobre todo, infraestructura que desmonta el unico punto de control efectivo que hoy existe sobre quien accede a modelos frontera.

El enforcement de la IA no son los chips: es la API key

El debate publico sobre control de exportacion de IA ha girado durante tres anos alrededor del hardware: H100, licencias, rutas de contrabando de GPU. Pero el acceso a capacidad frontera ya no requiere poseer el silicio. Requiere una cuenta. Y la cadena de identidad que sostiene esa cuenta es exactamente la que describe la propia Fundacion en su anuncio: «tu API key apunta a una cuenta, la cuenta a un metodo de pago, y cada prompt que envias se suma al registro vinculado a ambos».

Esa frase, escrita como denuncia de vigilancia comercial, describe con precision el mecanismo de cumplimiento. El proveedor de inferencia sabe quien paga porque hay una tarjeta detras. Sabe desde donde se paga porque hay un BIN, un pais de emision, un banco corresponsal. Sobre ese conocimiento se construye todo lo demas: bloqueo de jurisdicciones sancionadas, deteccion de clusters de abuso, suspension de cuentas, y la posibilidad teorica de certificar ante un regulador que ninguna entidad de una lista ha consumido computo frontera.

Quien quiera comprobar que ese control es real y a la vez poroso, tiene el reportaje de The Economist sobre el uso de tarjetas cripto para pagar modelos estadounidenses desde jurisdicciones a las que esos modelos no deberian llegar. El patron importa mas que el volumen: la fuga no pasa por el perimetro tecnico, pasa por la capa de pago. Una tarjeta prepago emitida sobre saldo en stablecoin, con un KYC endeble o reutilizado, convierte un bloqueo geografico en un trmite.

Por que la destilacion convierte esto en un problema de seguridad nacional

El segundo eje es el que explica por que a Washington le importa. El 1 de julio arranco, segun OpenAI, una campana de extraccion que los dias 24 y 25 de julio llego a 16.000 peticiones desde mas de 4.000 usuarios, dentro de un cluster de mas de 15.000 cuentas. OpenAI dice haberla neutralizado el 28 de julio y atribuye un nucleo de la actividad a personas vinculadas a Moonshot AI, la empresa detras de Kimi, aunque admite no saber si todos los operadores responden a un solo actor.

El objetivo no eran las respuestas, sino el razonamiento oculto: el scratchpad cifrado que el modelo genera antes de contestar. Una de las tecnicas consistia en sacar el razonamiento cifrado de una conversacion y pedir al modelo que lo descifrase en otra. No hubo ruptura de cifrado ni acceso a bases de datos; hubo manipulacion de interacciones a escala. OpenAI lo llama destilacion adversaria y el antecedente es largo: DeepSeek en enero de 2025, los 24.000 perfiles fraudulentos y mas de 16 millones de intercambios con Claude que denuncio Anthropic en febrero, la peticion de Anthropic al Congreso en junio para penalizar la extraccion masiva de modelos, y el reconocimiento de Elon Musk en sede judicial de que xAI destilo modelos de OpenAI para entrenar Grok.

Fijemonos en el mecanismo de defensa en todos los casos: identificar cuentas, correlacionarlas, cerrarlas. Antidestilacion es, operativamente, deteccion de patrones sobre identidades vinculables. Si no puedes agrupar 4.000 usuarios en un cluster porque no hay nada que los agrupe —ni pagador comun, ni tarjeta, ni historial de facturacion—, el unico rastro que queda es el contenido de los prompts y la IP. Y la propia documentacion de zkAPI reconoce ambos como limitaciones abiertas: el gateway puede correlacionar peticiones desde una IP estable, y las sesiones pueden re-vincularse por el contenido, el estilo de escritura o el historial de conversacion. La recomendacion de la Fundacion para quien quiera privacidad fuerte es enrutar por Tor.

La incompatibilidad por diseno

Aqui esta la colision. Un proveedor de inferencia sujeto a sanciones OFAC y a reglas de difusion de modelos necesita poder afirmar dos cosas: que ninguna entidad listada esta entre sus clientes, y que puede identificar y cortar abuso coordinado. Un sistema de pago no vinculable le impide afirmar la primera y le deja la segunda reducida a senales debiles y refutables.

No es un problema de intencion. Es un problema de arquitectura. Los dos disenos optimizan variables opuestas sobre el mismo dato: o el proveedor sabe quien paga, o no puede cumplir. La criptografia de conocimiento cero no suaviza esa tension, la hace matematicamente inevitable. Y la industria esta construyendo las dos cosas a la vez sin reconocer la contradiccion: el mismo ecosistema que financia estandares de identidad de agentes (ERC-8004) y pagos maquina a maquina esta publicando el instrumento que convierte el consumo de inferencia en un gasto sin pagador identificable.

La pregunta operativa no es filosofica. Es: ¿quien asume el riesgo? Si un relay de zkAPI emite API keys temporales contra pruebas, ¿es un proveedor de servicios de pago? ¿Un intermediario tecnico neutral? ¿Un transmisor de dinero? Si una entidad sancionada consume computo frontera a traves de un vault anonimo, la responsabilidad recae sobre el laboratorio que sirvio la inferencia, sobre el operador del servidor zkAPI, o sobre nadie. En Europa, el reglamento MiCA y el marco de transferencias de criptoactivos han ido en direccion opuesta a los pagos no vinculables; en Estados Unidos, el precedente de Tornado Cash sugiere que la neutralidad tecnica del software no siempre es una defensa suficiente para sus operadores.

Lo que podria desmentir esta lectura

Hay varias razones para pensar que esta colision no llegara a materializarse, y conviene tomarlas en serio.

  • El repositorio describe el protocolo como experimental. No es una frase de descargo: un sistema que requiere depositar en un vault, gestionar notas privadas y generar pruebas en local tiene una curva de adopcion que lo mantendra residual durante bastante tiempo. La friccion de cliente es baja; la friccion de custodia, no.
  • La no vinculabilidad del pago no es anonimato. Si el gateway correlaciona por IP y el contenido re-vincula sesiones, un actor estatal con capacidad de analisis de trafico y de estilometria puede reconstruir clusters sin tocar la capa de pago. La campana que OpenAI atribuye a gente ligada a Moonshot se detecto por patron de peticiones, no por la tarjeta.
  • La via mas barata para eludir controles sigue siendo la mas aburrida. Intermediarios con KYC laxo, cuentas compradas, proxies corporativos en terceros paises. Nadie necesita pruebas de conocimiento cero para hacer lo que ya se hace con una tarjeta prepago, como describe The Economist.
  • Puede emerger un diseno intermedio. Pruebas de no pertenencia a listas de sancionados, atestaciones de jurisdiccion sin revelar identidad, credenciales verificables con revocacion. Nada de eso existe hoy en produccion para inferencia, pero es tecnicamente coherente y seria la salida natural si el regulador presiona.

Si cualquiera de las cuatro se cumple, zkAPI queda como una pieza interesante de I+D sin impacto regulatorio. Mi lectura es que eso retrasa la colision, no la evita: el vector que hoy preocupa a los laboratorios —destilacion a escala industrial— se abarata justo cuando el pago deja de ser una senal. Y el caso de uso que la propia Fundacion lista en primer lugar, agentes autonomos pagando por inferencia, es precisamente el que escala sin supervision humana.

Lo que esto cambia si construyes o inviertes

Para quien monta infraestructura de pagos sobre consumo de IA, la decision de diseno ya no es solo de producto: la vinculabilidad del pagador es un parametro de cumplimiento, y conviene tratarla como tal desde el primer dia. Un sistema que no puede responder «quien pago esta peticion» tampoco puede responder a un requerimiento, y el coste de retrofitear esa capacidad sobre una arquitectura de notas privadas es cercano a rediseñarla.

Para quien invierte, la oportunidad no esta en el anonimato puro —que tiene techo regulatorio en cualquier jurisdiccion con reglas de transferencia de criptoactivos— sino en la capa que todavia no existe: pruebas de elegibilidad sin identidad. Demostrar criptograficamente que un pagador no esta en una lista de sancionados, que opera desde una jurisdiccion permitida o que no excede un umbral de consumo agregado, sin revelar quien es. Eso es un problema abierto y es el unico punto donde las dos arquitecturas pueden coexistir.

Y para los laboratorios: si la identidad del cliente deja de ser una senal fiable, la deteccion de destilacion tendra que apoyarse en el comportamiento —firmas de consulta, patrones de extraccion de razonamiento, marcas de agua en las salidas—. Lo cual significa mas telemetria sobre prompts, no menos. El resultado paradojico de un sistema de pago privado puede ser un regimen de inspeccion de contenido mas intrusivo que el actual.

Telegram