En respuesta a los recientes sucesos en los que agentes de IA se escaparon de sus entornos de pruebas y atacaron objetivos del mundo real, Kaijern Lau, director sénior de Ingeniería de CertiK, considera que el sector debe prepararse aumentando su inversión en seguridad de la IA, a medida que el sector del blockchain se va entrelazando con la IA.
Lau, director de CertiK, defiende que la IA tiene un impacto neto positivo a pesar de los riesgos

Puntos clave
- El hecho de que un agente de IA haya pirateado Hugging Face demuestra que la ciberguerra autónoma es una realidad, lo que insta a Web3 a adoptar medidas de seguridad para la IA.
- Aunque la IA agiliza la detección de vulnerabilidades, los expertos humanos siguen teniendo que verificar su impacto real.
- CertiK está desarrollando herramientas defensivas, como AI Auditor, para contrarrestar los ataques automatizados y proteger los proyectos de Web3.
Kaijern Lau, de CertiK: la IA será positiva para la seguridad de Web3, pero también un «arma de doble filo»
El mundo de la seguridad y la auditoría de blockchain está cambiando rápidamente, ya que ahora los exploits y las vulnerabilidades se aprovechan y se descubren mucho más rápido debido a la participación de la inteligencia artificial (IA) en los procesos de detección de vulnerabilidades.
La preocupación generalizada por los riesgos que conlleva el creciente papel de la IA en estas actividades ha aumentado tras el incidente de Hugging Face, en el que una plataforma de IA sufrió un ataque, que fue la primera intrusión «impulsada, de principio a fin, por un sistema autónomo de agentes de IA».
El suceso, del que posteriormente se culpó a un modelo de OpenAI que se escapó de su entorno de pruebas, confirmó que la guerra de ciberseguridad impulsada por agentes es una realidad y que las instituciones deben estar preparadas para afrontar estos riesgos ahora, no mañana.
La preocupación también ha llegado al ecosistema Web3, donde la seguridad es más pasiva que activa, gestionada mediante auditorías y medidas de seguridad diseñadas durante las fases de producción y que, a menudo, no pueden actualizarse en tiempo real antes de implementar nuevos contratos.
En una entrevista exclusiva con Bitcoin.com News, Kaijern Lau, director sénior de ingeniería de CertiK, analizó el papel de la IA tanto en estos ataques como en el proceso de auditoría del código para prevenirlos.
Lau destaca que la IA puede ser una herramienta útil para identificar vulnerabilidades y examinar posibles vectores de ataque en una plataforma. No obstante, la intervención de un ser humano sigue siendo necesaria «para garantizar que la IA haya analizado el código a fondo y para verificar que las vulnerabilidades detectadas sean reales y no falsos positivos».
Lau afirmó que investigaciones recientes sobre las superficies de ataque de los monederos de hardware ilustran las limitaciones de la IA y la importancia de la intervención humana. «La IA puede ayudar a detectar patrones y acelerar el análisis, pero sigue siendo necesario contar con investigadores experimentados para validar los hallazgos y evaluar su impacto real», señaló.
El incidente de Hugging Face fue un caso aislado, no una prueba de la existencia de «agentes rebeldes»
Lau subrayó que el incidente de Hugging Face se produjo en un entorno de evaluación específico y que un caso aislado de este tipo no significa que los modelos de IA sean incontrolables.
Aun así, señaló que el ataque puso de relieve las capacidades actuales de los agentes de IA, que son cada vez más capaces de ejecutar operaciones complejas de ciberseguridad, incluida la identificación y combinación de vulnerabilidades que parecen manejables de forma aislada —como un servicio expuesto, una configuración errónea, permisos excesivos o credenciales comprometidas— y convertirlas en una ruta de ataque coordinada a la velocidad de una máquina.
En consecuencia, esto también demuestra cómo la inversión en IA con fines de seguridad se está convirtiendo en la norma para las empresas con productos basados en código, como las del sector Web3 y blockchain.
«La IA aumentará las capacidades tanto de los atacantes como de los defensores. Por eso, las empresas de blockchain deberían invertir más en seguridad impulsada por la IA para proteger su código y su infraestructura. Estamos entrando en una era en la que la pregunta clave ya no es si se debe utilizar la IA, sino cuántos recursos de IA (o tokens) invierten las organizaciones en defender sus sistemas en comparación con los recursos que invierten los atacantes en lanzar ataques cada vez más sofisticados», declaró el experto.
IA y seguridad de blockchain: en qué punto nos encontramos
Aunque Lau está convencido de que la IA y la seguridad de blockchain acabarán inevitablemente entrelazándose, reconoce que aún es demasiado pronto para que las tareas de detección de vulnerabilidades y de desarrollo seguro de software se lleven a cabo sin intervención humana.
CertiK considera incluso que los agentes defensivos y sus herramientas forman parte de la superficie de ataque, ya que pueden ser objeto de pruebas para detectar inyecciones inmediatas, entradas maliciosas en las herramientas, permisos excesivos, fugas de datos o correcciones automatizadas inseguras. De hecho, la empresa ha diseñado una herramienta, el AI Skill Scanner, para ayudar a identificar riesgos en las habilidades de IA antes de su implementación, lo que aumenta los controles ejercidos sobre los agentes de IA.
Lau reveló que CertiK seguirá invirtiendo de forma considerable para desarrollar una seguridad avanzada impulsada por la IA. «Nuestros desarrolladores internos e investigadores de seguridad trabajan sin descanso para avanzar en la seguridad de las cadenas de bloques impulsada por la IA», confirmó.
CertiK también ha desarrollado AI Auditor, una herramienta que realiza un análisis automático de proyectos de blockchain, identificando riesgos de seguridad comunes. «Este enfoque multimodelo y multiagente mejora tanto la precisión como la fiabilidad de las evaluaciones de seguridad», afirmó Lau, al describir cómo la empresa estaba desarrollando sus capacidades defensivas frente a actores asistidos por IA.
El equilibrio de la IA: hacia dónde nos dirigimos
Aunque la IA reduce las barreras para los ataques —puesto que los actores maliciosos ya están utilizando agentes para descubrir vulnerabilidades y escanear contratos inteligentes en busca de puntos débiles—, Lau asegura que el uso de la IA con fines defensivos ofrece ventajas reales.
«La IA eleva drásticamente nuestra eficiencia y el alcance en la detección de amenazas. CertiK ha mejorado la eficiencia de la verificación formal al integrar la IA en su motor propio CertiK Prover», precisó Lau.
La contribución de CertiK a este ámbito, según Lau, va más allá de la detección de vulnerabilidades y tiene como objetivo garantizar que las medidas de seguridad defensivas se mantengan por delante de estas amenazas emergentes de la IA, entrenando y empleando también sus modelos de IA para proteger a sus clientes.
«En general, la IA será una fuerza netamente positiva para la seguridad de la Web3, pero es innegable que se trata de un arma de doble filo que requiere un equilibrio constante», concluyó Lau.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.












