Compliance DeFi: chiusa la consultazione MiCA, chi risponde?
La consultazione di revisione MiCA si è chiusa il 30 settembre e riapre la domanda vera: quando resta solo il codice, chi risponde? La regola segue il controllo, non l'etichetta.
La domanda che Bruxelles ha riaperto il 30 settembre
Il 30 settembre, alle 23:59 ora di Bruxelles, si è chiusa la consultazione mirata della Commissione europea sulla revisione di MiCA: ottantasei domande su stablecoin, prestatori di servizi in cripto-attività (CASP), staking e, soprattutto, finanza decentralizzata. La scadenza era fissata al 31 agosto, poi spostata di un mese perché il mercato, fanno sapere a Bruxelles, continua a muoversi più in fretta delle regole. Ora i contributi sono sul tavolo e la Commissione ha tempo fino al 30 giugno 2027 per consegnare a Parlamento e Consiglio le relazioni previste dagli articoli 140 e 142, quelle che diranno se e come la DeFi entrerà davvero nel perimetro regolato, secondo la ricostruzione di FinanceFeeds.
La domanda che quella consultazione rimette al centro non è «la DeFi è dentro o fuori MiCA?». È più scomoda: quando un’applicazione finanziaria è solo codice che gira su una blockchain pubblica, senza una società a cui bussare, chi risponde se qualcosa va storto? Chi riceve la richiesta di adeguata verifica antiriciclaggio, chi congela i fondi di un indirizzo sanzionato, chi firma la segnalazione di operazione sospetta? L’intera architettura della compliance è nata attorno a un intermediario che fa esattamente queste cose. La DeFi, nella sua versione più pura, promette di cancellarlo.
Lo sfondo di mercato aiuta a misurare la posta. Bitcoin viaggia intorno ai 77.000 euro secondo CoinGecko, le stablecoin valgono ormai oltre 300 miliardi di dollari con USDT e USDC a coprire la quota di gran lunga maggiore, mentre il valore totale bloccato nei protocolli DeFi (il cosiddetto TVL) è sceso di circa il 39% nel corso del 2026, man mano che i rendimenti si raffreddavano, secondo CryptoRank. Numeri in ritirata, ma non piccoli: abbastanza grandi perché nessun regolatore serio possa fingere che il problema non esista.
La tesi di questo articolo è semplice, e la condividono ormai il GAFI (FATF), l’Autorità bancaria europea (EBA) e la stessa Commissione: il perimetro della compliance non segue l’etichetta «DeFi», segue il controllo. Dove esiste qualcuno che controlla o influenza in modo determinante un protocollo, lì si attacca l’obbligo. Dove non c’è nessuno, l’obbligo non svanisce: si sposta sui punti di contatto, cioè le interfacce web, gli emittenti delle stablecoin, gli exchange che fanno da porta d’ingresso. Capire questa regola significa capire chi, nel 2026, è davvero sul gancio.
Il perimetro non è un confine, è una questione di controllo
MiCA, il regolamento europeo sui mercati delle cripto-attività, prevede un’esenzione esplicita per la finanza totalmente decentralizzata: il Considerando 22 afferma che i servizi offerti in modo «completamente decentralizzato senza alcun intermediario» non rientrano nel suo ambito. Sembra una porta spalancata. In pratica è una fessura, perché la finanza davvero senza intermediari è quasi un insieme vuoto. La stragrande maggioranza dei protocolli ha un’interfaccia web gestita da una società, chiavi di amministrazione in mano a un team, un token di governance concentrato in poche wallet, una tesoreria che incassa commissioni. Ognuno di questi elementi è una mano sul volante.
Ed è qui che il ragionamento si capovolge. La domanda giusta non è «questo progetto si definisce decentralizzato?», perché chiunque può scriverlo nel proprio sito. La domanda giusta è «qualcuno ha la capacità concreta di controllare, avviare o modificare le operazioni?». Se la risposta è sì, quel qualcuno assomiglia molto a un intermediario, con tutti gli obblighi che ne derivano, a prescindere da quanto il marketing insista sulla parola decentralizzazione. Se la risposta è davvero no, il protocollo può restare fuori, ma il rischio residuo non sparisce e i regolatori pretendono che venga comunque mitigato altrove.
Questa logica non è un’invenzione europea. È la stessa che il GAFI ha codificato nel suo rapporto di luglio 2026 sulla DeFi, è quella che i tribunali statunitensi hanno applicato nei casi Tornado Cash e Ooki DAO, ed è quella che la consultazione MiCA appena chiusa mette sotto esame con una batteria di indicatori di decentralizzazione. Cambia la lingua, cambia l’autorità, non cambia il principio: la responsabilità segue il controllo e il profitto, non l’etichetta. Il resto di questo articolo è, in sostanza, la mappa di dove quel controllo si annida e di cosa succede quando qualcuno prova a disegnare un protocollo in cui, sul serio, nessuno controlla niente.
Cinque superfici normative, non una
L’errore più comune nel dibattito sulla compliance della DeFi è trattarla come una domanda sola, quasi sempre «questo token è uno strumento finanziario?». Non lo è. Su un protocollo si impilano almeno cinque regimi distinti, ciascuno con il proprio presupposto e la propria autorità, e un progetto può essere pulito su uno ed esposto su un altro. Il punto che sfugge più spesso: l’antiriciclaggio non si cura affatto di sapere se il token è uno strumento finanziario. Scatta a prescindere, nel momento in cui qualcuno diventa un «soggetto obbligato».
Ecco la mappa, nella versione che conta per chi opera dall’Italia o verso utenti italiani. Si legga per colonne: la superficie, la regola che la governa, l’autorità che la fa rispettare e, soprattutto, cosa fa scattare l’obbligo.
| Superficie | Regola principale (UE/Italia) | Autorità | Cosa fa scattare l’obbligo |
|---|---|---|---|
| Antiriciclaggio (AML/CFT) | Regolamento UE AMLR (applicabile dal 10 luglio 2027), D.lgs. 231/2007 | UIF presso Banca d’Italia, AMLA a Francoforte | Essere un «soggetto obbligato»: CASP, exchange, servizi di custodia |
| Sanzioni e misure restrittive | Regolamenti UE, congelamento dei fondi | Comitato di sicurezza finanziaria (MEF), UIF | Operare con un soggetto o un indirizzo in lista |
| Mercati cripto a pronti (spot) | MiCA, recepito con D.lgs. 129/2024 | Consob (condotta e tutela), Banca d’Italia (prudenziale, stablecoin) | Prestare un servizio in cripto-attività o emettere un token |
| Derivati su cripto | MiFID II, non MiCA | Consob | Offrire perpetual, future o CFD su cripto-attività |
| Fiscalità | Redditi diversi, quadro RW, direttiva DAC8 | Agenzia delle Entrate | Realizzo di plusvalenze o detenzione di cripto-attività |
La specificità italiana sta nella divisione del lavoro tra due autorità. Il decreto legislativo 5 settembre 2024, n. 129, che ha recepito MiCA, affida a Consob la vigilanza su condotta e tutela degli investitori e a Banca d’Italia il versante prudenziale e quello delle stablecoin (i token di moneta elettronica e quelli collegati ad attività). La UIF, l’Unità di Informazione Finanziaria che opera presso Banca d’Italia, resta il terminale delle segnalazioni di operazioni sospette. I derivati, perpetual compresi, non sono MiCA ma MiFID II, quindi di nuovo Consob. E sul fronte fiscale la partita è tutt’altro che chiusa: l’aliquota sulle plusvalenze cripto è un cantiere aperto, con un Intergruppo parlamentare che chiede il ritorno al 26% dal 2027, a ulteriore riprova che ogni superficie ha una sua traiettoria autonoma.
La lezione pratica è che non esiste una scappatoia unica. Un protocollo di lending può non emettere alcuno strumento finanziario e restare comunque un soggetto obbligato ai fini antiriciclaggio; una piattaforma di derivati può non toccare MiCA e cadere dritta sotto MiFID II; un front-end irreprensibile sul piano dei mercati può comunque ignorare le liste di sanzioni. La compliance della DeFi è un problema a cinque facce, e il controllo è la cerniera che le tiene insieme tutte. Il quadro europeo per l’antiriciclaggio, in particolare, merita attenzione, perché è quello che morde per primo e a cui molti progetti si accorgono troppo tardi di essere esposti.
Il test del GAFI: controllo o influenza sufficiente
Se esiste un documento che ha trasformato l’intuizione «il perimetro segue il controllo» in una regola operativa, è il rapporto mirato del GAFI (il Gruppo d’azione finanziaria) pubblicato il 21 luglio 2026 sulle sfide regolatorie poste dalla finanza decentralizzata. Il cuore è il test del controllo o dell’influenza sufficiente: ovunque una persona fisica o giuridica eserciti controllo o influenza determinante su un sistema DeFi, quel sistema rientra nel campo di applicazione della Raccomandazione 15, e quindi degli obblighi antiriciclaggio. La sintesi è disponibile sul sito del GAFI e in una lettura ragionata di Chainalysis.
Il rapporto distingue tre situazioni. Nella prima i controllori sono identificabili: il sistema è a tutti gli effetti un prestatore di servizi e deve applicare la compliance piena. Nella seconda il protocollo si presenta come decentralizzato ma è di fatto centralizzato, con i controllori nascosti: resta comunque nel perimetro, e tocca ai supervisori stanarli. Nella terza il sistema è davvero senza un leader, e allora esce dalle regole sui prestatori, ma il rischio residuo va mitigato con altri strumenti. Per decidere in quale casella cade un progetto, il GAFI indica una serie di indicatori di controllo.
- Concentrazione dei token di governance in poche mani o nel team fondatore.
- Privilegi di amministrazione e capacità di aggiornare o fermare i contratti (le cosiddette admin key).
- Direzione del flusso delle commissioni e controllo sulla tesoreria del protocollo.
- Influenza sul gruppo di sviluppo e sull’infrastruttura del front-end.
- Capacità di indirizzare le scelte strategiche, anche informalmente, al di là di ciò che dice lo statuto.
I numeri che accompagnano il rapporto dicono quanto sia distante la teoria dalla pratica. Secondo l’analisi, circa il 93% delle giurisdizioni esaminate non ha ancora applicato gli standard ai sistemi DeFi qualificabili come prestatori, e solo una manciata ha concesso una licenza o avviato un’azione di vigilanza. In altre parole, il test del controllo esiste sulla carta quasi ovunque e viene usato quasi da nessuno. È questo scarto, non l’assenza di regole, il vero problema della compliance DeFi nel 2026: la mappa c’è, manca chi la applica.
Lo stack della responsabilità: dallo sviluppatore ai fornitori di liquidità
Il principio del controllo diventa concreto quando lo si legge come una scala. In cima c’è chi scrive e gestisce il software, poi chi espone l’interfaccia agli utenti, poi chi governa il protocollo attraverso un token, infine chi fornisce liquidità o fa da tramite tecnico. A ogni gradino corrisponde una dose diversa di controllo e, finora, un diverso grado di esposizione legale. La tabella che segue riassume dove i tribunali e i regolatori hanno già piantato una bandierina e dove, invece, il terreno resta inesplorato.
| Soggetto | Caso o leva | Esito | Principio |
|---|---|---|---|
| Sviluppatori che gestiscono un servizio | U.S. v. Roman Storm (Tornado Cash) | Condanna per attività di trasmissione di denaro senza licenza, nuovo processo ad aprile 2027 | Scrivere codice è protetto, gestire un servizio attorno al codice no |
| Interfacce e front-end | Uniswap Labs (screening con TRM Labs); Consob (art. 7-octies TUF) | Indirizzi filtrati, siti oscurati | Il sito web è un soggetto giuridico, il contratto on-chain no |
| DAO e governance | CFTC v. Ooki DAO | Sanzione civile da 643.542 dollari, sito ordinato offline | Una DAO può essere una «persona» e i votanti i suoi «membri» |
| Fornitori di liquidità e relayer | Perlopiù non testato | Incerto | La zona grigia residua, dove il controllo è diffuso |
Il filo rosso è sempre lo stesso: la responsabilità segue il controllo e il profitto, non la parola con cui ci si definisce. Chi può fermare, modificare o monetizzare un protocollo risponde come un intermediario; chi si limita a pubblicare codice che altri usano, in linea di principio, no. La frontiera più incerta resta quella dei fornitori di liquidità e dei relayer: forniscono una funzione economica senza, nella maggior parte dei casi, esercitare un controllo centralizzato, e proprio per questo nessun giudice ha ancora detto con chiarezza dove finisca il loro ruolo tecnico e dove inizi la responsabilità. È il prossimo campo di battaglia, e i due casi che hanno disegnato la scala attuale meritano di essere raccontati per esteso.
Tornado Cash, il caso che ha ridisegnato la linea
Nessuna vicenda ha definito il confine tra codice e condotta meglio di Tornado Cash, il mixer per Ethereum. La storia va letta in tre atti. Primo atto: nel novembre 2024 la Corte d’appello del Quinto Circuito, nel caso Van Loon contro il Tesoro, stabilisce che gli smart contract immutabili non sono «proprietà» ai sensi della legge sui poteri economici d’emergenza, perché nessuno li possiede o può escluderne altri, e quindi non possono essere sanzionati come se fossero un bene di un soggetto. Nel marzo 2025 l’OFAC, l’ufficio sanzioni del Tesoro statunitense, rimuove Tornado Cash dalla lista, come ricostruito da CoinDesk. Il messaggio: non si sanziona una riga di codice che non appartiene a nessuno.
Secondo atto, e qui la linea si sposta. Roman Storm, uno degli sviluppatori di Tornado Cash, nell’agosto 2025 viene condannato per concorso nella gestione di un’attività di trasmissione di denaro senza licenza. Sugli altri due capi, riciclaggio e violazione delle sanzioni, la giuria resta divisa. L’accusa ha deciso di rifare il processo su quei due punti, inizialmente previsto per l’autunno 2026 e poi rinviato: il nuovo dibattimento è fissato per il 26 aprile 2027 davanti alla giudice Katherine Polk Failla, con una pena massima combinata che sfiora i quarant’anni, mentre resta pendente la mozione di assoluzione, come riporta Decrypt. La differenza con Van Loon è decisiva: lì si contestava il codice in quanto tale, qui si contesta la gestione di un servizio costruito attorno al codice, con interfaccia, relayer e commissioni.
Terzo atto, la cornice. Matthew Galeotti, all’epoca alla guida della Divisione penale del Dipartimento di Giustizia, ha riassunto la linea in un intervento dell’agosto 2025 con una frase diventata un riferimento: «merely writing code, without ill intent, is not a crime», cioè scrivere codice, in assenza di intento criminale, non è reato, secondo quanto riportato da CoinDesk. Tradotto nella pratica: il codice da solo è intoccabile, ma il momento in cui attorno a quel codice si costruisce e si gestisce un servizio, con un controllo e un profitto, scatta la condotta che la legge può colpire. È la stessa linea che il test del GAFI disegna in Europa, solo recitata in un’aula di tribunale.
Ooki DAO: quando una DAO è una «persona»
Se Tornado Cash ha colpito gli sviluppatori, il caso Ooki DAO ha colpito la governance. Nel giugno 2023 la CFTC, l’autorità statunitense sui derivati, ottiene una sentenza in contumacia contro la Ooki DAO, l’organizzazione decentralizzata che aveva ereditato un protocollo di trading con leva. Il giudice accoglie la tesi dell’autorità: una DAO è un’associazione non riconosciuta e quindi una «persona» ai sensi della legge sulle materie prime, e i titolari del token che avevano votato nelle decisioni di governance ne sono i «membri». Il risultato è una sanzione civile da 643.542 dollari e l’ordine di mettere offline il sito, come documentato nel comunicato della CFTC.
La portata è enorme e spesso sottovalutata. Fino a Ooki, molti davano per scontato che distribuire le decisioni tra migliaia di portatori di token diluisse la responsabilità fino a farla sparire. La CFTC ha detto il contrario: votare è partecipare al controllo, e il controllo è esattamente ciò che attira l’obbligo. L’effetto pratico è stato un gelo sulla partecipazione alla governance, con progetti che hanno incorporato fondazioni in Svizzera, alle Isole Cayman o alle Marshall per interporre un soggetto giuridico tra i votanti e il mondo esterno. Per i lettori europei il monito è diretto: una DAO con votanti identificabili e influenza reale sul protocollo è, agli occhi del test del controllo, un intermediario mascherato, e il Considerando 22 di MiCA non la salva. La domanda di chi disegna un protocollo diventa allora: si può costruire qualcosa in cui, davvero, nessuno abbia quel controllo?
Il front-end è il vero punto di strozzatura
Tutta la scala della responsabilità converge su una verità pratica: lo smart contract non si può spegnere, ma il sito web con cui la gente lo raggiunge sì. Il front-end, l’interfaccia ospitata su server e dominio tradizionali, è il punto in cui il diritto incontra il codice. Dopo le sanzioni a Tornado Cash del 2022, i principali protocolli hanno reagito nel giro di giorni: Uniswap Labs, per esempio, filtra gli indirizzi associati a sanzioni e ad attività illecite appoggiandosi a TRM Labs e applica una politica sui token non supportati che ne rimuove alcuni dall’interfaccia in presenza di un accertamento legale o di accuse di frode, come documentato da The Block. Il protocollo on-chain resta identico, l’interfaccia off-chain viene censurata. Due piani, due regimi.
L’Europa, e l’Italia in particolare, dispone di uno strumento ancora più diretto. Consob ordina l’oscuramento dei siti che offrono servizi finanziari abusivi dal 2019, grazie al potere introdotto con il decreto Crescita e codificato nell’articolo 7-octies del Testo unico della finanza: a fine settembre 2026 i portali bloccati avevano superato quota 1.800, con una quota crescente legata a cripto-attività, secondo gli elenchi pubblicati dalla stessa Consob. È esattamente la leva del front-end, solo in mano a un regolatore pubblico anziché a una società privata. Non a caso, nel contributo depositato alla chiusura della consultazione il 30 settembre, l’ESMA ha chiesto di generalizzare questo modello a livello europeo, con poteri di oscuramento dei siti e di congelamento delle cripto, oltre a un vero e proprio canale di autorizzazione per chi dà accesso ai protocolli: una richiesta che, come abbiamo raccontato, guarda proprio al caso italiano in cui si spegne un sito truffa e si immobilizzano i fondi prima che spariscano.
Resta il caso difficile, quello che tiene svegli i regolatori: un protocollo senza front-end ufficiale, senza operatore identificabile, raggiungibile solo interagendo direttamente con i contratti o tramite interfacce replicate su reti decentralizzate. Lì la leva dell’oscuramento perde presa, perché non c’è un unico sito da spegnere. È precisamente questo il nodo che la consultazione MiCA ha provato ad affrontare, spostando la domanda da «come fermiamo il protocollo» a «come regoliamo la porta d’ingresso».
La consultazione MiCA e il «gateway» per la DeFi
Che cosa ha chiesto davvero Bruxelles sulla DeFi? La quarta sezione del questionario mirato affronta in blocco finanza decentralizzata, staking, prestito e indebitamento in cripto, NFT, mercati previsionali, depositi tokenizzati e future perpetui. La Commissione non parte con una risposta in tasca: mette sul tavolo opzioni e chiede al mercato di valutarle, dalla certificazione dei protocolli DeFi a un quadro dedicato per lo staking, fino alla domanda se i perpetui e i mercati previsionali debbano stare sotto MiCA o sotto la normativa sugli strumenti finanziari. È una fase di ascolto, non di decisione, e lo si capisce anche dal fatto che le relazioni degli articoli 140 e 142 sono attese solo entro il 30 giugno 2027. Sulle richieste di BCE ed EBA siamo già entrati nel dettaglio in un pezzo dedicato alla chiusura della consultazione.
L’EBA, dal canto suo, ha fissato le proprie priorità il 24 settembre: raccomanda di regolare il prestito in cripto-attività, in particolare quando sono i prestatori di servizi a facilitare l’accesso ai protocolli di lending decentralizzati, e colloca l’indebitamento in cripto tra le aree oggi fuori dal perimetro di MiCA che meriterebbero attenzione, come si legge nel comunicato dell’autorità. La stessa autorità insiste sulle stablecoin multi-emittente e sulla chiarezza di classificazione. Il filo conduttore è coerente con tutto il resto: non si prova a mettere la manetta al contratto autonomo, cosa giuridicamente quasi impossibile, ma a regolare il punto di accesso.
È qui che entra il concetto di «gateway»: il canale, umano e societario, attraverso cui un utente europeo arriva alla DeFi. Il prestatore di servizi che integra un protocollo, l’interfaccia che lo espone, l’app che lo impacchetta per il grande pubblico. L’autorizzazione del gateway proposta dall’ESMA è la versione legislativa della leva del front-end: invece di oscurare un sito dopo, si pretende una licenza prima. Chi disegna i protocolli lo ha capito e si sta già muovendo lungo due strade opposte, che valgono una mappa a parte.
Due strade per una DeFi conforme: whitelist o prova a conoscenza zero
Di fronte alla domanda «come si fa compliance senza un intermediario?», l’ecosistema ha prodotto due risposte speculari. La prima è la conformità conoscendo tutti. Si costruisce un recinto in cui entra solo chi ha passato l’adeguata verifica: pool permissioned con liste bianche di indirizzi autorizzati. Aave ha fatto da apripista con Arc e poi con Horizon, lanciato nell’agosto 2025, un mercato in cui il collaterale è permissioned, riservato a soggetti verificati, mentre la liquidità in stablecoin resta aperta; i depositi hanno toccato centinaia di milioni di dollari, con un picco sopra i 600 milioni, e la DAO punta al miliardo, come racconta lo stesso blog di Aave. Sulla stessa logica si muovono i protocolli di credito privato come Maple e Centrifuge e lo standard ERC-3643, pensato proprio per i token a trasferibilità condizionata e adottato da emittenti istituzionali. È il modello che gli anglosassoni chiamano DeFi mullet: una facciata regolata davanti, infrastruttura DeFi dietro. E, dato non trascurabile, è il modello dove i capitali stanno davvero arrivando, trainati dalla tokenizzazione del collaterale del mondo reale, dai titoli di Stato ai fondi del mercato monetario.
La seconda risposta è l’opposto: la conformità non conoscendo nessuno. È l’idea dietro Privacy Pools, il protocollo lanciato sulla mainnet di Ethereum il 31 marzo 2025 e ispirato a un paper del 2023 firmato anche da Vitalik Buterin. L’utente dimostra con una prova a conoscenza zero che i propri fondi non provengono da un insieme di indirizzi illeciti, senza rivelare la propria identità né la cronologia completa. In teoria è l’uovo di Colombo: compliance senza sorveglianza. In pratica l’adozione è minima, con volumi nell’ordine di pochi milioni e circa 1.500 utenti secondo la dashboard di L2BEAT. Le prove a conoscenza zero appartengono alla stessa famiglia di tecniche che rende verificabile il calcolo off-chain senza fidarsi dell’operatore, e sono probabilmente il futuro della privacy conforme; per ora, però, i soldi seguono la whitelist.
Tra i due poli si fa largo una via di mezzo, la cosiddetta zk-KYC: l’utente ottiene una volta per tutte una credenziale verificabile (sono maggiorenne, non sono in lista, risiedo in un Paese ammesso) e poi la esibisce ai protocolli come prova crittografica, senza ripassare ogni volta dai documenti. È elegante e risolve il problema della ripetizione, ma lascia aperta la domanda più spinosa: chi cura la lista degli indirizzi ammessi? E un «mixer conforme» che decide chi può entrare non è forse, di nuovo, un intermediario che esercita controllo, con l’ombra di Storm che si allunga? La tecnologia sposta il problema, non lo cancella.
La backdoor dell’asset di regolamento: le stablecoin che si possono congelare
C’è un modo in cui la compliance entra nella DeFi anche quando il protocollo è davvero decentralizzato, e passa dall’asset con cui si regolano le transazioni. Quasi tutta la DeFi gira su stablecoin, e le stablecoin hanno un emittente. Quell’emittente, per legge, deve poter intervenire. Negli Stati Uniti il GENIUS Act, la legge sulle stablecoin di pagamento firmata nel luglio 2025, impone agli emittenti di avere la capacità tecnica di sequestrare, congelare o distruggere i token e di impedire i trasferimenti quando un’autorità lo richiede, come si legge nel testo del disegno di legge.
In Europa il meccanismo è diverso nella forma ma identico nella sostanza. MiCA disciplina le stablecoin come token di moneta elettronica (EMT) e token collegati ad attività (ART), e impone agli emittenti autorizzazione, riserve e diritti di rimborso. La conseguenza pratica si è già vista: alcune piattaforme hanno limitato USDT per gli utenti dello Spazio economico europeo in assenza di piena conformità a MiCA, mentre Circle ha ottenuto l’autorizzazione come istituto di moneta elettronica per USDC ed EURC. Il punto che conta per questo articolo è che l’emittente di una stablecoin è un intermediario perfettamente regolabile, e può congelare un saldo a prescindere da quanto sia decentralizzato il protocollo che quel saldo lo sta usando.
È la contraddizione più sottovalutata della narrazione DeFi. Un prestito totalmente autonomo, su un protocollo senza admin key e senza front-end, regolato in una stablecoin congelabile, è decentralizzato fino al centesimo che lo compone. Il congelamento dell’emittente batte la decentralizzazione del protocollo. Ecco perché, per i regolatori, l’asset di regolamento è spesso una leva più efficace di qualsiasi azione contro il codice: non serve spegnere il protocollo, basta raggiungere il valore che ci scorre dentro.
Quanto costa, e funziona davvero?
Prima di applaudire o condannare la direzione che l’Europa sta prendendo, conviene porsi una domanda scomoda: l’impianto antiriciclaggio funziona? I critici rispondono che fa poco, e a caro prezzo. Peter Van Valkenburgh, del centro studi statunitense Coin Center, sostiene che il regime esistente «does remarkably little to prevent illicit finance», cioè fa notevolmente poco per prevenire la finanza illecita, in un’analisi pubblicata da Coin Center. A sostegno porta cifre note: il costo della compliance antiriciclaggio negli Stati Uniti è stimato in oltre 26 miliardi di dollari l’anno, mentre le stime delle Nazioni Unite indicano che solo una frazione di punto percentuale dei proventi criminali viene mai sequestrata o congelata.
Il dato on-chain aggiunge sfumatura, non assoluzione. L’attività illecita resta sotto l’1% del volume totale delle transazioni in cripto secondo le rilevazioni di Chainalysis, anche se il valore assoluto è cresciuto con l’allargarsi del mercato e con lo spostamento di molti flussi illeciti proprio sulle stablecoin. Il paradosso è evidente: proprio mentre i regolatori spingono per caricare più compliance sulla DeFi, l’efficacia del regime di base è contestata da chi lo studia. Non è un argomento per non fare nulla, è un argomento per la proporzionalità. Per l’Europa, che sta decidendo se tirare dentro la DeFi, l’elefante nella stanza è questo: imporre un regime costoso a un settore nuovo il cui beneficio netto nessuno ha ancora dimostrato.
La contabilità onesta, quindi, non è «compliance sì o no», ma quanta, dove e a quale costo. Un protocollo che spende sei cifre l’anno in audit, screening e consulenza legale per bloccare una percentuale infinitesimale di flussi illeciti sta pagando soprattutto una tassa di legittimità, il prezzo per essere preso sul serio da banche, assicurazioni e investitori istituzionali. È un calcolo legittimo, ma va chiamato con il suo nome, senza spacciarlo per sicurezza pubblica.
Europa e Stati Uniti: due filosofie a confronto
Sul come arrivarci, le due sponde dell’Atlantico hanno scelto strade opposte. L’Europa procede per statuto: MiCA è già in vigore, il regolamento antiriciclaggio AMLR arriva nel 2027, e la consultazione appena chiusa è l’Unione che fa ciò che sa fare, scrivere regole attraverso il processo. Gli Stati Uniti, dopo che a metà settembre 2026 è naufragato al Senato il voto procedurale sul CLARITY Act, la grande legge di struttura del mercato, sono tornati a una compliance improvvisata caso per caso, tenuta insieme da Storm, Ooki, dalla pressione sui front-end e dal congelamento via stablecoin. Abbiamo analizzato gli effetti di mercato di quello stop, intrecciati con le mosse della Fed, nel pezzo sulla correlazione tra azioni e crypto dopo Fed e CLARITY.
Dentro l’Europa, però, non tutti vogliono correre. Peter Kerstens, consigliere della Commissione europea e tra gli architetti di MiCA, ha invitato l’Unione a dare priorità alla tokenizzazione degli asset del mondo reale piuttosto che a una «MiCA 2» sulla DeFi, perché regolare la finanza decentralizzata richiederebbe dottrine giuridiche interamente nuove. Al WAIB Summit di Monaco lo ha detto senza giri di parole: «I don’t see what the problem is. And if there is no problem, why should it be regulated?», non vedo quale sia il problema, e se non c’è un problema perché regolarlo, secondo quanto riportato da Cointelegraph. È la voce che ricorda ai colleghi che regolare per il gusto di regolare, su un settore ancora piccolo, può costare più di quanto renda.
| Dimensione | Unione Europea | Stati Uniti |
|---|---|---|
| Fonte delle regole | Statuto: MiCA e AMLR, più la consultazione in corso | Case law improvvisato dopo lo stop al CLARITY Act |
| DeFi pura | Esente oggi (Considerando 22), sotto revisione | Nessuna legge dedicata, enforcement sui bordi |
| Leva principale | Autorizzazione di CASP e gateway, oscuramento dei siti | Trasmissione di denaro senza licenza, pressione sui front-end |
| Stablecoin | EMT e ART, emittenti autorizzati e in grado di congelare | GENIUS Act, emittenti con obbligo di congelamento |
| Orizzonte decisionale | Relazioni art. 140 e 142 entro il 30 giugno 2027 | Rulemaking di SEC e CFTC, caso per caso |
Due strade, lo stesso test di fondo. Che si arrivi dalla via europea dello statuto o da quella americana del precedente giudiziario, la domanda a cui entrambe rispondono è sempre «chi controlla?». L’Unione è più lenta ma sta costruendo qualcosa di duraturo; gli Stati Uniti sono più rapidi ma procedono per strappi. Per chi opera in Italia conta soprattutto la prima, ed è su quella che vale la pena ragionare in prospettiva.
Cosa aspettarsi ora: la road map fino al 2027
Il calendario, da qui in avanti, è abbastanza leggibile. La consultazione si è chiusa il 30 settembre 2026 e ora la Commissione analizza i contributi; le relazioni degli articoli 140 e 142 sono attese entro il 30 giugno 2027; un’eventuale proposta legislativa, una MiCA 2 che includa la DeFi, realisticamente non vedrebbe la luce prima del 2028, con un’applicazione piena spostata verso la fine del decennio. Nel frattempo corre un binario parallelo e più rapido: il regolamento antiriciclaggio AMLR si applica dal 10 luglio 2027 in tutti i Ventisette, e la nuova autorità europea AMLA, con sede a Francoforte, inizierà a selezionare i soggetti obbligati a più alto rischio per la vigilanza diretta. I prossimi diciotto-ventiquattro mesi, insomma, sono decisivi.
Per chi costruisce, il consiglio operativo è uno solo: mappare onestamente la propria superficie di controllo. Chi detiene admin key, chi incassa le commissioni, quanto è concentrato il token di governance, chi gestisce il front-end. Se anche una sola di queste risposte indica un controllo reale, conviene partire dal presupposto di essere un intermediario e pianificare di conseguenza, scegliendo consapevolmente tra l’abbracciare un modello permissioned e il separarsi davvero dal front-end decentralizzando il controllo, operazione tecnicamente difficile e sottoposta a un test severo. L’alternativa, sperare che la parola decentralizzazione basti da sola a tenere lontani i regolatori, è la strategia che i casi Storm e Ooki hanno già smontato.
Per chi gestisce un front-end, screening degli indirizzi e geo-blocco sono ormai lo standard atteso, e l’autorizzazione del gateway proposta dall’ESMA potrebbe renderli obbligatori. Per gli utenti, infine, vale un promemoria controintuitivo: l’autocustodia non è un mantello dell’invisibilità. L’asset con cui si regola l’operazione può essere congelato dall’emittente, e gli obblighi fiscali e di monitoraggio (il quadro RW, la direttiva DAC8) scattano a prescindere da quanto sia decentralizzata la sede in cui si opera.
Il perimetro è il controllo. Per anni è stato uno slogan; adesso sta diventando uno statuto. La domanda che Bruxelles ha riaperto il 30 settembre non è se la DeFi sarà regolata, ma dove verrà tracciata la linea tra «solo codice» e «un servizio che qualcuno gestisce». I prossimi due anni scriveranno la risposta, e chi opera in cripto, in Italia come nel resto d’Europa, farebbe bene a non aspettare la relazione del 2027 per capire da che parte della linea si trova.
Domande frequenti
La DeFi è soggetta a MiCA?
Oggi la finanza davvero decentralizzata resta in gran parte fuori da MiCA, grazie all’esenzione del Considerando 22 per i servizi offerti senza alcun intermediario. Il punto è che quasi nessun protocollo è senza intermediari: dove esistono front-end, admin key o un token di governance concentrato, il test del controllo fa rientrare quel servizio nel perimetro. La consultazione chiusa il 30 settembre 2026 serve proprio a decidere se e come restringere quell’esenzione.
Chi è legalmente responsabile in un protocollo DeFi?
La responsabilità segue il controllo e il profitto, non l’etichetta. Rispondono gli sviluppatori che gestiscono un servizio attorno al codice (caso Storm), gli operatori dei front-end che danno accesso al protocollo e le DAO i cui votanti esercitano un’influenza reale sulla governance (caso Ooki DAO). I semplici fornitori di liquidità e i relayer restano invece una zona grigia non ancora chiarita dai tribunali.
Cosa cambia per la DeFi con la revisione di MiCA?
Per ora cambia poco nell’immediato: la consultazione si è chiusa il 30 settembre 2026 ed è una fase di ascolto, non di decisione. Le relazioni degli articoli 140 e 142 sono attese entro il 30 giugno 2027, e un’eventuale proposta legislativa di una MiCA 2 difficilmente arriverebbe prima del 2028. Le ipotesi sul tavolo includono la certificazione dei protocolli e un canale di autorizzazione (gateway) per chi dà accesso alla DeFi.
Le stablecoin possono essere congelate?
Sì, ed è il principale canale attraverso cui la compliance entra anche nei protocolli più decentralizzati. Negli Stati Uniti il GENIUS Act impone agli emittenti la capacità tecnica di congelare, sequestrare o distruggere i token su richiesta di un’autorità; in Europa MiCA disciplina gli emittenti di EMT e ART con obblighi di autorizzazione e rimborso. Il congelamento dell’emittente prevale sulla decentralizzazione del protocollo che usa quella stablecoin.
Che differenza c’è tra DeFi permissioned e Privacy Pools?
Sono due strategie opposte per la stessa conformità. La DeFi permissioned fa compliance conoscendo tutti, con liste bianche di indirizzi verificati (è il modello di Aave Horizon e dello standard ERC-3643); Privacy Pools fa compliance non conoscendo nessuno, con prove a conoscenza zero che dimostrano che i fondi non provengono da fonti illecite senza rivelare l’identità. Oggi i capitali premiano nettamente il modello permissioned, mentre le soluzioni a conoscenza zero restano di nicchia.
Anneke de Vries è caporedattrice per la regolamentazione di HOGE Wire e segue l’attuazione di MiCA e del pacchetto antiriciclaggio europeo.