BPI advierte: los desarrolladores de Bitcoin podrían quedarse atrás frente a los atacantes sin los mejores modelos de IA

BTC
BitcoinciberseguridadDesarrolladoresIACódigo Abierto
2026-08-12Fuente: crypto.news
BPI advierte: los desarrolladores de Bitcoin podrían quedarse atrás frente a los atacantes sin los mejores modelos de IA

Un grupo de empresas de criptomonedas y organizaciones de la industria ha pedido a los laboratorios de IA de frontera que otorguen a los desarrolladores de Bitcoin y de otra infraestructura financiera de código abierto acceso confiable a sus modelos más capaces, ya que las amenazas cibernéticas asistidas por IA se vuelven más avanzadas.

Resumen

  • Las empresas de criptomonedas han instado a los laboratorios de IA de frontera a otorgar a los desarrolladores de Bitcoin y de infraestructura financiera de código abierto acceso confiable a sus modelos más capaces.
  • El Instituto de Política de Bitcoin dijo que las restricciones actuales pueden dejar a los defensores calificados dependiendo de herramientas de IA menos capaces mientras que los atacantes sofisticados obtienen acceso a sistemas avanzados.
  • Anchorage Digital, BitGo, Bitwise, Blockstream, Kraken, Ledger, MARA y Trezor estuvieron entre las empresas y organizaciones que firmaron la carta abierta.
  • BPI dijo que la IA avanzada puede ayudar a los defensores a escanear grandes bases de código y encontrar vulnerabilidades más rápido, pero las mismas capacidades también pueden ser utilizadas por los atacantes.

El Instituto de Política de Bitcoin dijo en una carta abierta publicada el lunes que los desarrolladores responsables de asegurar los sistemas financieros de código abierto pueden ser excluidos de programas cibernéticos especializados o restringidos por salvaguardas integradas en los modelos de IA de frontera disponibles públicamente.

Los desarrolladores de Bitcoin buscan acceso a herramientas de seguridad de IA más sólidas

Según la propuesta, las empresas de IA "establecerían o ampliarían programas permanentes de acceso confiable para defensores calificados de la infraestructura financiera de código abierto", permitiendo a investigadores de seguridad y mantenedores verificados utilizar capacidades que de otro modo podrían estar restringidas.

BPI argumentó que el acceso se ha vuelto más importante a medida que los sistemas de IA avanzados ganan la capacidad de examinar grandes bases de código, identificar posibles vulnerabilidades y acelerar el trabajo técnico difícil. Estas capacidades pueden ayudar a los investigadores legítimos a encontrar fallas, pero el instituto dijo que también pueden ser utilizadas por atacantes que buscan debilidades.

Para los desarrolladores de Bitcoin, la carta dijo que la brecha de acceso puede dejar a los mantenedores dependiendo de modelos de peso abierto menos capaces cuando los sistemas de frontera rechazan solicitudes relacionadas con la seguridad o permanecen disponibles solo a través de programas que no incluyen infraestructura financiera de código abierto.

El instituto señaló la cantidad de capital que depende de dicho software, señalando que solo Bitcoin asegura más de $1 billón en valor. Una vulnerabilidad grave en la infraestructura financiera puede, por lo tanto, poner en riesgo los ahorros de los usuarios, dijo la carta.

Varias empresas importantes de criptomonedas se unieron a la solicitud, incluyendo Anchorage Digital, BitGo, Bitwise, Blockstream, Bull Bitcoin, MARA, Kraken, Ledger y Trezor. El Instituto Africano de Bitcoin también estuvo entre las organizaciones que firmaron la carta.

El reciente trabajo de seguridad de Bitcoin Core ha proporcionado ejemplos del tipo de vulnerabilidades que los mantenedores deben identificar antes de que puedan afectar a los usuarios. En junio, crypto.news informó anteriormente que Bitcoin Core 31.1rc1 corrigió un problema de privacidad que involucraba a PrivateBroadcast que podría exponer la dirección IP de un usuario bajo ciertas condiciones de red. La versión candidata también contenía cambios que cubrían la precisión de la billetera, la red, la validación de blockchain y la seguridad de MuSig2.

Un mes antes, los desarrolladores de Bitcoin Core revelaron un error de alta gravedad rastreado como CVE-2024-52911 que podría permitir a los mineros bloquear remotamente algunos nodos. La vulnerabilidad afectaba a versiones posteriores a 0.14.0 y anteriores a 29.0, aunque para activarla se requería que los mineros produjeran bloques costosos de prueba de trabajo. El investigador de seguridad Cory Fields informó la falla de forma privada en 2024 antes de que Bitcoin Core 29.0 se enviara con la corrección en abril de 2025.

La IA de frontera podría fortalecer a los defensores de código abierto

BPI describió la IA de frontera como una tecnología que está cambiando la economía tanto de la investigación en ciberseguridad como de las operaciones cibernéticas, porque los modelos cada vez más capaces pueden realizar tareas que anteriormente requerían cantidades sustanciales de trabajo humano especializado.

Los modelos avanzados podrían eventualmente convertirse en una de las "tecnologías defensivas más poderosas jamás desarrolladas", dijo el instituto, particularmente cuando los investigadores los utilizan para inspeccionar software e identificar debilidades antes de que los atacantes las exploten.

“Sin programas de acceso dedicados, los defensores pueden carecer de las herramientas necesarias para mantenerse al día con las amenazas en evolución a la infraestructura que mantienen”, decía la carta.

BPI también dijo que había recibido múltiples informes independientes de mantenedores de código abierto sobre actores sofisticados que utilizan capacidades avanzadas de IA para sostener ataques. Parte de la actividad potencialmente involucraba a adversarios extranjeros, según el instituto.

En lugar de pedir a los desarrolladores de IA que eliminen los controles de seguridad de sus modelos para todos los usuarios, los firmantes buscan programas permanentes a través de los cuales los defensores calificados puedan recibir acceso adicional después de ser examinados.

La propuesta acercaría a los desarrolladores financieros de código abierto a los investigadores y organizaciones que ya tienen permitido usar capacidades cibernéticas avanzadas bajo programas controlados, manteniendo al mismo tiempo restricciones destinadas a prevenir el acceso sin restricciones por parte de usuarios malintencionados.

El valor defensivo potencial de la IA ya se ha probado en otros lugares dentro del cripto. En julio, un estudio de la Fundación Ethereum encontró que agentes de IA coordinados podían descubrir vulnerabilidades reales en el software utilizado por Ethereum, incluida una falla de libp2p que luego se divulgó como CVE-2026-34219. El equipo de Seguridad del Protocolo de la Fundación dijo que la parte más difícil era determinar qué informes generados por IA representaban vulnerabilidades reales en lugar de falsos positivos convincentes.

Por lo tanto, la validación humana y la prueba reproducible seguían siendo necesarias incluso cuando los sistemas de IA identificaban con éxito problemas de seguridad, según la Fundación.

Los ataques asistidos por IA aumentan la presión sobre la seguridad cripto

La solicitud llega después de que las plataformas cripto sufrieran otro período de fuertes pérdidas de seguridad en 2026, con atacantes cada vez más capaces de combinar vulnerabilidades de software, credenciales comprometidas, ingeniería social y otros métodos de ataque.

Los datos de DefiLlama citados en junio mostraron que más de $634 millones fueron robados de plataformas de criptomonedas durante abril, la mayor pérdida mensual de la industria desde el hackeo de Bybit, que contribuyó a aproximadamente $1.4 mil millones en pérdidas en febrero de 2025.

Cifras anteriores cubiertas en abril mostraron que más de $606 millones ya habían sido robados en 12 incidentes durante los primeros 18 días del mes. La cantidad era aproximadamente 3.7 veces los $165.5 millones perdidos durante el primer trimestre de 2026.

Dos ataques representaron la mayor parte de las pérdidas de abril en esa etapa. Drift Protocol perdió alrededor de $285 millones, mientras que una explotación que involucró a KelpDAO resultó en pérdidas de aproximadamente $292 millones, con los dos incidentes representando alrededor del 95% del total reportado durante los primeros 18 días.

El patrón de ataque también se ha movido fuera de los errores aislados de contratos inteligentes. DefiLlama había registrado más de $17 mil millones en pérdidas en 518 incidentes de hackeo cripto durante la década anterior hasta abril, con fugas de claves privadas, phishing y robo de credenciales representando una parte cada vez mayor del daño junto con las explotaciones de protocolo.

Al mismo tiempo, las empresas de seguridad han advertido que la IA puede reducir la cantidad de tiempo y trabajo técnico requerido para buscar debilidades explotables. CertiK dijo en abril que el phishing asistido por IA, los deepfakes y las herramientas de explotación automatizadas estaban haciendo los ataques más rápidos y difíciles de detectar, mientras que la infraestructura entre cadenas y la ingeniería social seguían siendo rutas de ataque importantes.

Los modelos avanzados de IA han cambiado el descubrimiento de vulnerabilidades

Las preocupaciones sobre el acceso se han intensificado a medida que los modelos de frontera demuestran capacidades más fuertes de descubrimiento de vulnerabilidades, dando a los investigadores de seguridad herramientas que pueden inspeccionar software a una escala que antes era difícil de lograr.

Mitchell Amador, CEO de la plataforma de recompensas por errores Immunefi, describió la proliferación de sistemas como Claude Opus 4.8 y ChatGPT 5.5 como contribuyendo a un “apocalipsis de vulnerabilidades” para la seguridad cripto, argumentando que los modelos avanzados habían cambiado el equilibrio entre atacantes y defensores.

Amador dijo que los próximos tres a cuatro años podrían ser críticos para la ciberseguridad cripto mientras los equipos defensivos trabajan para usar las mismas capacidades de IA para producir bases de código más seguras. El mayor uso de sistemas de seguridad de crowdsourcing podría acortar ese período a menos de dos años, agregó.

Las herramientas de seguridad basadas en IA ya formaban parte de la infraestructura defensiva de la industria antes de las últimas preocupaciones. En una entrevista con Immunefi en octubre de 2025, Amador dijo que la detección automatizada de vulnerabilidades debería operar junto con auditorías, recompensas por errores, sistemas de monitoreo y cortafuegos de transacciones, en lugar de reemplazarlos. En ese momento, dijo que menos del 10% de los proyectos utilizaban herramientas de vulnerabilidad de IA.

El cofundador de Ethereum, Vitalik Buterin, hizo un argumento similar para usos defensivos en mayo, argumentando que la verificación formal asistida por IA podría eventualmente permitir a los desarrolladores combinar software altamente optimizado con pruebas de corrección verificadas por máquina. Citó posibles aplicaciones en los sistemas de consenso de Ethereum, la tecnología de conocimiento cero y la criptografía resistente a la computación cuántica, al tiempo que advirtió que la verificación formal no podría eliminar todas las fuentes de riesgo del software.