Un nuevo white paper técnico publicado el 8 de abril de 2026 por TrustNFT.io, empresa de seguridad blockchain con sede en Miami, argumenta que DMARC (Domain-based Message Authentication, Reporting and Conformance) deja tres brechas críticas en la seguridad del email corporativo que ninguna configuración puede cerrar. El documento, titulado "The Authentication Gap: Why DMARC Alone Is Not Enough" (La brecha de autenticación: por qué DMARC no es suficiente), va dirigido a los líderes de seguridad IT corporativa, CISOs y equipos de gestión de riesgos. Argumenta que la verificación de dominios anclada en blockchain es la capa de confianza visible para el consumidor que el stack de autenticación existente no puede proporcionar. Para especialistas en email marketing y equipos de crecimiento que dependen del email como canal de ingresos, los hallazgos tienen implicaciones directas en entregabilidad, confianza de marca y ROI de campañas.
Las tres brechas que DMARC no puede cerrar
La primera brecha son los ataques de dominios falsificados. DMARC protege solo el dominio registrado exacto y ofrece cero protección contra emails enviados desde direcciones falsificadas que los criminales registran para suplantar grandes marcas. Investigadores de seguridad han confirmado esto de forma independiente, señalando que incluso con autenticación y aplicación adecuadas, DMARC solo es efectivo contra la suplantación de dominio directo y no puede prevenir dominios similares o hermanos.
En un período de monitoreo de 30 días, los usuarios de TrustNFT Guardian reportaron phishing desde cuatro dominios falsificados diferentes dirigidos a una gran empresa de servicios, todos los cuales pasaron la autenticación DMARC de sus propios dominios fraudulentos. Este detalle importa: la verificación DMARC pasó porque el dominio fraudulento tenía sus propios registros válidos. El protocolo funcionó exactamente como fue diseñado, pero el ataque de phishing tuvo éxito de todas formas.
La segunda brecha es la ausencia de cualquier señal de confianza visible para el consumidor. DMARC funciona completamente en segundo plano. Incluso cuando una empresa tiene una aplicación DMARC perfecta, los consumidores no ven insignia alguna, ningún indicador, y ninguna confirmación visible de que un email es genuino, dejándolos sin forma de distinguir un email compatible con DMARC de una suplantación sofisticada.
La tercera brecha implica números crudos de adopción. Según Newswire, el white paper afirma que menos del 50% de las empresas Fortune 500 han publicado algún registro DMARC, y menos del 30% tienen el estándar configurado en su nivel de aplicación más protector.
Lo que muestran los datos más amplios
El panorama de adopción es más matizado de lo que el white paper sugiere, y otras investigaciones recientes merecen entenderse junto con él.
Según el Informe de Adopción y Aplicación de DMARC 2026 de EasyDMARC, la adopción en Fortune 500 alcanzó 475 de 500 empresas, con más del 80% en políticas de nivel de aplicación. Esto contradice la cifra de TrustNFT, aunque la discrepancia probablemente refleje cuándo se capturó cada conjunto de datos y cómo se define "registro DMARC válido".
Donde ambas fuentes están de acuerdo es en la brecha de aplicación por debajo de Fortune 500. Solo el 15,2% de las empresas Inc. 5000 han alcanzado el nivel de aplicación p=reject, y más de la mitad se encuentran en una política de solo monitoreo p=none que proporciona visibilidad pero las deja expuestas a ataques de phishing. Los datos más amplios a nivel de dominio son aún más preocupantes: a diciembre de 2025, solo el 14,9% de los dominios de una muestra de 73,3 millones han implementado alguna política DMARC, y solo el 2,5% aplicó la configuración más estricta p=reject, con el 83,9% de todos los dominios sin mostrar registro DMARC visible alguno, según el rastreador global de adopción de DMARC de Red Sift.
Como señala EasyDMARC en su informe de 2026, la adopción de DMARC se ha generalizado, pero la adopción por sí sola no garantiza protección. Muchas organizaciones han implementado registros DMARC para satisfacer requisitos técnicos pero no han avanzado hacia políticas que bloqueen activamente el email suplantado.
Para especialistas en email marketing, la consecuencia práctica es real. La investigación de seguridad de dominios de CSC muestra que el 80% de los dominios que se asemejan a marcas Global 2000 son propiedad de terceros, y el 42% de esos están configurados para enviar email. Cuando los criminales envían emails falsificados convincentes que pasan sus propias verificaciones DMARC, los destinatarios que resultan perjudicados a menudo dejan de interactuar con la marca real por completo.
La propuesta blockchain
El white paper de TrustNFT incluye una hoja de ruta de implementación de cuatro capas que cubre SPF, DKIM, DMARC, y verificación blockchain, junto con una comparación técnica de lo que cada capa protege y qué vulnerabilidades permanecen sin abordar sin el stack completo.
La investigación de la empresa indica que implementar el stack de autenticación completo combinado con verificación de dominio anclada en blockchain reduce ataques de suplantación exitosos hasta un 67% cuando se implementa completamente. TrustNFT Verify permite a las empresas registrar sus dominios de envío en la blockchain a través de un proceso que requiere agregar un único registro DNS, con verificación completa típicamente finalizada en 48 horas.
Es importante notar que TrustNFT es un proveedor con un producto comercial para vender. La cifra del 67% proviene de la propia investigación de la empresa, y el white paper sirve como argumento técnico y como presentación de producto. La verificación independiente de esa afirmación aún no está disponible.
Lo que los especialistas en email marketing deben recordar
DMARC sigue siendo una base innegociable. El costo promedio de una brecha relacionada con phishing fue aproximadamente 4,88 millones de dólares en 2025, y las organizaciones estadounidenses que aplicaron DMARC a nivel de política redujeron la entrega de phishing exitosa del 69% al 14%, según el Informe de Adopción de DMARC 2025 de EasyDMARC. Eso por sí solo justifica llegar a p=reject.
Pero el documento de TrustNFT destaca algo que los especialistas en marketing a menudo pasan por alto: la autenticación es invisible para los clientes. Cuando tu marca es suplantada a través de un dominio falsificado, tus suscriptores no pueden ver la diferencia, y el daño reputacional recae en ti sin importar lo limpios que sean tus propios registros DNS.
Las prioridades inmediatas para cualquier equipo de marketing o crecimiento son claras:
- Mueve tu política DMARC de
p=noneap=quarantineop=reject - Configura informes agregados
RUApara que puedas ver quién está enviando en tu nombre - Monitorea registros de dominios falsificados dirigidos a tu marca
- Asegúrate de que cada plataforma de envío de terceros (ESP, CRM, mail transaccional) esté correctamente incluida en tu registro
SPFy firmando conDKIM
Si la verificación blockchain se convierte en una capa generalizada del stack de confianza del email sigue siendo por verse. Lo que ya es claro es que DMARC nunca fue diseñado para resolver el problema de la suplantación de marca a nivel de ecosistema de dominios, y tratarlo como una solución completa deja expuestos tanto a tus clientes como a tu reputación como remitente.



