Impulsado por
Crypto News

Más de 40 empresas del sector de las criptomonedas dan la voz de alarma sobre la brecha de seguridad de la IA

Más de 40 organizaciones del sector del bitcoin y los activos digitales están pidiendo a los principales laboratorios de inteligencia artificial (IA) que concedan a investigadores de seguridad de código abierto, previamente evaluados, un acceso controlado y anticipado a potentes sistemas de IA, alegando que los atacantes están obteniendo una ventaja desleal.

ESCRITO POR
COMPARTIR
Más de 40 empresas del sector de las criptomonedas dan la voz de alarma sobre la brecha de seguridad de la IA

Puntos clave

  • Más de 40 grupos, entre ellos Coinbase, firmaron la carta del 10 de agosto sobre el acceso a la inteligencia artificial (IA).
  • El ecosistema de Bitcoin, valorado en más de un billón de dólares, se enfrenta a búsquedas de vulnerabilidades cada vez más rápidas asistidas por IA.
  • Los laboratorios de IA podrían responder a las cinco medidas de acceso solicitadas en los próximos meses.

El Bitcoin Policy Institute publicó la carta abierta, titulada «Defenders Need the Frontier» (Los defensores necesitan la frontera), el 10 de agosto. Entre los firmantes se encuentran Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor y grupos de apoyo a desarrolladores como Brink, Chaincode Labs, Btrust, OpenSats y BTCPay Server.

Una carrera entre atacantes y defensores

La petición se centra en una realidad cambiante en materia de ciberseguridad. Los sistemas avanzados de IA pueden analizar enormes conjuntos de código informático, identificar posibles vulnerabilidades y ayudar a los investigadores a comprobar si un fallo puede ser explotado.

Esto puede agilizar las revisiones de seguridad y hacerlas más exhaustivas. También puede abaratar los ataques y facilitar su ampliación. La noticia llega tras la reciente brecha de seguridad de Coldcard, en la que se sospecha que la IA detectó el fallo en el firmware del monedero físico antes de que se produjera la brecha.

Bitcoin Policy Institute open AI letter website screenshot.
Captura de pantalla de la página web de la carta abierta del Bitcoin Policy Institute sobre la IA.

La coalición afirma que los grandes laboratorios de IA y un pequeño grupo de socios seleccionados suelen tener acceso temprano a esas capacidades, mientras que las personas que mantienen el software financiero de código abierto más utilizado no lo tienen. Para cuando las herramientas más potentes estén ampliamente disponibles, argumenta la carta, es posible que los atacantes ya hayan encontrado formas de acceder, copiar o desarrollar capacidades comparables.

«La IA de vanguardia está cambiando la economía tanto de la investigación en seguridad como de las operaciones cibernéticas», afirma la carta. Advierte de que los defensores se enfrentan con frecuencia a restricciones de seguridad cuando intentan utilizar productos públicos de IA para investigaciones legítimas, lo que les obliga «a recurrir a alternativas de código abierto menos capaces para realizar revisiones de seguridad críticas».

Bitcoin Policy Institute open AI letter website screenshot.
28 de las 40 empresas de bitcoin y criptomonedas que firmaron la carta. Fuente de la imagen: página web de la carta abierta sobre IA del Bitcoin Policy Institute.

Los modelos de código abierto son sistemas de IA cuyo software subyacente puede ser descargado y adaptado por desarrolladores externos. Pueden resultar útiles, pero la coalición afirma que es posible que no estén a la altura de los modelos más potentes disponibles en los principales laboratorios. La diferencia es importante cuando un equipo pequeño debe inspeccionar software complejo que maneja dinero real.

Qué está en riesgo

Solo el bitcoin protege un valor de más de 1 billón de dólares, según la carta. El sistema más amplio de activos digitales también depende de software de código abierto para carteras, bibliotecas criptográficas, procesadores de pagos, plataformas de intercambio, servicios de custodia y herramientas de la Red Lightning.

Un fallo en cualquiera de esos componentes puede acarrear graves consecuencias. Los activos digitales suelen funcionar como instrumentos al portador: el control de las credenciales criptográficas puede significar el control de los fondos. Una vez que se transfiere el dinero, su recuperación puede resultar difícil o imposible.

Esto hace que la detección rápida sea especialmente importante para los consumidores que tienen ahorros, los comerciantes que aceptan pagos en bitcoin y las empresas que custodian los activos de sus clientes. La coalición sostiene que las vulnerabilidades de seguridad pueden poner en peligro cuentas de jubilación, fondos empresariales, ahorros para emergencias y capital institucional, no solo los sistemas de software.

La carta señala que la presión ya es palpable entre los pequeños equipos de mantenimiento. Afirma que el Bitcoin Policy Institute ha recibido informes de que actores sofisticados, entre los que se incluyen posibles adversarios extranjeros, están utilizando capacidades avanzadas de IA para mantener la presión sobre los desarrolladores de código abierto. Incluso los ataques fallidos pueden consumir tiempo y dinero que, de otro modo, los mantenedores dedicarían a mejorar su software.

Una auditoría reciente demostró el poder defensivo de la IA

Esta iniciativa surge a raíz de un proyecto voluntario llevado a cabo a principios de agosto denominado «Bitcoin Red Team», que utilizó herramientas asistidas por IA para auditar el código relacionado con Bitcoin. Entre los participantes se encontraban Calle, desarrollador de Cashu, y Rob Hamilton, director ejecutivo de Anchorwatch.

X screenshot.
Fuente de la imagen: X, 5 de agosto de 2026.

En una de las primeras instantáneas publicadas en X, el grupo revisó 390 proyectos en unas 27,5 horas y registró aproximadamente 4.962 hallazgos. Entre ellos se incluían docenas clasificados como críticos y cientos considerados de alta gravedad. El equipo utilizó varios sistemas de IA, entre ellos el Kimi K3 de Moonshot, sistemas de OpenAI y variantes de Claude de Anthropic, mientras que Opensats ayudó a sufragar los costes de computación, que ascendieron a decenas de miles de dólares.

Estos hallazgos no se confirman automáticamente como vulnerabilidades. Los informes generados por IA siguen requiriendo que personas con experiencia los verifiquen, evalúen su gravedad y coordinen las correcciones. Sin embargo, la magnitud del esfuerzo demostró la rapidez con la que la IA puede ayudar a los investigadores de seguridad a analizar código complejo que, de otro modo, llevaría mucho más tiempo examinar.

La coalición afirma que las restricciones de acceso obligaron al grupo a depender en gran medida de los modelos disponibles durante su trabajo inicial. Su argumento general es que los defensores cualificados deberían poder utilizar los sistemas más potentes antes de que estos se conviertan en herramientas habituales para delincuentes o gobiernos hostiles.

Una brecha real elevó lo que estaba en juego

El debate cobró mayor urgencia después de que BTCPay Server revelara un fallo crítico que afectaba a las versiones anteriores a la 2.4.2. BTCPay es un software de código abierto que ayuda a los comerciantes a aceptar pagos con Bitcoin.

La vulnerabilidad podría permitir que un atacante remoto no autenticado obtuviera credenciales de administrador confidenciales para LND, una implementación de Lightning Network de uso común. Dichas credenciales podrían otorgar al atacante el control de las carteras conectadas y permitir el vaciado de los fondos. La vulnerabilidad fue explotada activamente y algunos operadores informaron de pérdidas.

El incidente aportó un ejemplo concreto al argumento de la carta. Los miembros del Bitcoin Red Team ayudaron a analizar el problema, mientras que el desarrollador de Sparrow Wallet, Craig Raw, desempeñó un papel clave en su identificación tras verse afectado, según el informe de la fuente. BTCPay afirmó que la IA está alterando el equilibrio entre atacantes y defensores al reducir el coste de revisar grandes bases de código.

La coalición no pide una publicación abierta

Los firmantes no reclaman un acceso público sin restricciones a los modelos de IA con mayor capacidad cibernética. En su lugar, quieren programas permanentes de acceso de confianza para personas y grupos que puedan demostrar responsabilidades legítimas en materia de seguridad.

Los programas que proponen ofrecerían un acceso temprano y controlado a modelos avanzados, incluidos sistemas en fase de prelanzamiento cuando sea apropiado. También buscan suficiente capacidad informática para tareas de IA de larga duración, espacios seguros para inspeccionar código privado o bajo embargo, y canales de comunicación directos con los equipos de seguridad de los laboratorios.

La carta pide específicamente a los laboratorios que no limiten la elegibilidad a las grandes empresas y a los gobiernos. Las pequeñas organizaciones sin ánimo de lucro, los mantenedores independientes y los desarrolladores voluntarios suelen proteger software utilizado por millones de personas, señala, pero pueden carecer de los recursos o los vínculos institucionales necesarios para acceder a los programas existentes.

«Los defensores necesitan la frontera», concluye la carta. «Por favor, denles una ventaja inicial justa». Lo que suceda a continuación dependerá de si los principales laboratorios de IA amplían los programas especializados de acceso a la ciberseguridad y de si incluyen la infraestructura financiera de código abierto en sus criterios de elegibilidad. La carta sigue abierta a nuevas firmas, y los usuarios, comerciantes e inversores de bitcoin deberían estar atentos a las respuestas de los laboratorios, a los nuevos resultados de las auditorías y a nuevas revelaciones por parte de los proyectos de software que se basan en revisiones de seguridad asistidas por IA.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.