Impulsado por
Security

Coinbase afirma que los informes de errores podrían triplicarse a medida que la IA genere «ruido» en materia de seguridad

El volumen del programa de recompensas por errores de Coinbase va camino de triplicarse, ya que las notificaciones generadas por IA inundan su cola de revisión; sin embargo, solo el 4 % de los informes de HackerOne del primer semestre fueron errores válidos por los que se pagó una recompensa. Los revisores humanos deben distinguir las amenazas creíbles de una creciente oleada de informes de escaso valor.

ESCRITO POR
COMPARTIR
Coinbase afirma que los informes de errores podrían triplicarse a medida que la IA genere «ruido» en materia de seguridad

Puntos clave

  • El volumen de informes sigue en camino de triplicarse con respecto al año pasado.
  • Solo el 4 % de los informes del primer semestre enviados a través de HackerOne eran fallos válidos por los que se pagó una recompensa.
  • Los investigadores humanos descubrieron un fallo en Stellar que la IA pasó por alto.

¿Por qué están aumentando los informes de errores de Coinbase?

Los revisores humanos se enfrentan a una carga de trabajo cada vez mayor, ya que las herramientas de IA, de bajo coste, permiten a los investigadores de seguridad analizar el software y elaborar informes de vulnerabilidades con rapidez. La plataforma de intercambio de criptomonedas Coinbase (Nasdaq: COIN) describió esta tendencia el 11 de agosto en su informe de seguridad, señalando que las notificaciones van camino de triplicar el volumen del año pasado, tras haberse duplicado el año anterior.

El aumento del volumen coincidió con una menor proporción de descubrimientos fiables. Coinbase indicó que la proporción de informes válidos cayó del 14 % en 2024 al 4 % durante el primer semestre de 2026. La empresa relacionó el creciente uso de la IA por parte de los investigadores con un fuerte aumento de los informes generados por IA, pero no especificó qué porcentaje del total de notificaciones procedía de herramientas automatizadas.

El 29 de julio, Coinbase restringió su programa de recompensas por errores de Web2 a las vulnerabilidades de nivel alto, crítico y extremo. Entre los informes de HackerOne cerrados durante el primer semestre, el 44 % eran duplicados, el 37 % contenía información sin un fallo explotable y el 15 % no era válido. Las vulnerabilidades extremas siguen siendo elegibles para recompensas de hasta 1 millón de dólares. HackerOne es una plataforma externa en la que investigadores independientes envían vulnerabilidades de software a las empresas para su revisión y posibles recompensas. Coinbase utiliza la etiqueta «Web2» para sitios web convencionales, aplicaciones y servicios de apoyo. Su programa independiente «Cantina» cubre las vulnerabilidades relacionadas con la cadena de bloques y los contratos inteligentes.

¿Qué descubrieron los investigadores humanos?

Los investigadores externos Joe Almeida y Anh Nguyen descubrieron una sutil debilidad relacionada con la conciliación de Coinbase de las retiradas de Stellar. El mecanismo de «fee-bump» de Stellar permite a un tercero envolver una transacción existente y pagar una comisión de red más elevada sin necesidad de nuevas firmas ni de gestionar el número de secuencia.

El sistema de Coinbase podía considerar la transacción original como fallida en determinadas condiciones, incluso después de que la transferencia prevista se hubiera completado con éxito en la cadena de bloques. Esa discrepancia creaba la posibilidad de que un gasto se contabilizara dos veces a nivel interno. Coinbase suspendió el proceso afectado, confirmó la corrección y restableció el procesamiento normal.

Los fondos de los clientes no se vieron afectados, y Coinbase no encontró pruebas de que se hubiera producido ningún abuso más allá de la demostración de concepto de los investigadores y las pruebas internas. La IA detectó por separado un defecto relacionado, menos grave, en el ámbito de los depósitos. Los hallazgos ilustran la división que Coinbase pretende establecer entre el filtrado automatizado y las investigaciones especializadas relacionadas con las reglas de protocolo y la contabilidad interna.

Otra auditoría de seguridad de Bitcoin asistida por IA generó 4.962 posibles hallazgos en 390 repositorios durante una revisión de 27,5 horas. Aproximadamente una quinta parte se había reproducido de forma independiente en el momento de la publicación, por lo que era necesaria una confirmación humana antes de que las alertas restantes pudieran considerarse vulnerabilidades confirmadas.

¿Cómo utilizan los delincuentes la IA?

Los atacantes pueden emplear la misma tecnología para acelerar el phishing, la suplantación de identidad y el robo de credenciales. La Oficina Federal de Investigación (FBI) advirtió de que la IA generativa ayuda a los delincuentes a producir mensajes convincentes más rápidamente, automatizar operaciones y ampliar su lista de posibles objetivos.

Un análisis del 10 de agosto sobre la actividad de Kimsuky, vinculada a Corea del Norte, identificó plataformas de IA y documentos generados en toda la infraestructura asociada. Los investigadores observaron material de phishing dirigido a activos virtuales, inversiones financieras y objetivos relacionados con el desarrollo de software.

Un informe del 6 de marzo sobre el servicio de phishing Tycoon 2FA describía una tecnología que interceptaba sesiones activas y capturaba tokens utilizados para eludir la autenticación multifactorial. Una acción coordinada de desactivación eliminó 330 dominios vinculados a la operación.

¿Qué supone el cambio hacia la seguridad basada en la IA para los consumidores?

Para los consumidores, la IA puede aumentar la velocidad de los ataques y hacer que los mensajes de phishing resulten más convincentes, mientras que el volumen de recompensas por la detección de fallos afecta principalmente a los equipos de revisión de las empresas. Una evaluación de seguridad en cadena realizada el 30 de julio contabilizó 212 vulnerabilidades explotadas y 1.1 mil millones de dólares en pérdidas durante el primer semestre de 2026.

Las precauciones individuales siguen siendo relevantes mientras las plataformas de intercambio amplían las revisiones automatizadas y cuentan con investigadores especializados. Las prácticas estándar de seguridad de los activos digitales incluyen copias de seguridad seguras de los monederos, una gestión rigurosa de las contraseñas y la autenticación de dos factores. El programa revisado de Coinbase mantiene sin cambios las recompensas de Web3, al tiempo que centra sus pagos públicos de recompensas de Web2 en fallos de gran impacto.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia