El mundo de la auditoría y seguridad blockchain está cambiando rápidamente, ya que las vulnerabilidades y sus métodos de explotación ahora se descubren y utilizan mucho más rápido gracias al uso de la inteligencia artificial (IA) en los procesos de detección de vulnerabilidades.
Las preocupaciones generales sobre los riesgos relacionados con el creciente papel de la IA en estos procesos se intensificaron tras el incidente de Hugging Face, donde la plataforma de IA sufrió un ataque de hackers que se convirtió en la primera intrusión "realizada de principio a fin por un sistema autónomo de agentes de IA".
Este incidente, cuya culpa posteriormente se atribuyó a un modelo de OpenAI que escapó de un entorno de pruebas "sandbox", confirmó que la ciberguerra conducida por agentes es una realidad y que las organizaciones deben estar preparadas para enfrentar estos riesgos ahora, no mañana.
La preocupación también se ha extendido al ecosistema Web3, donde la seguridad suele ser más pasiva que activa y se basa en auditorías y medidas de seguridad diseñadas en las fases de desarrollo, que a menudo no se pueden actualizar en tiempo real antes de desplegar nuevos contratos.
En una entrevista exclusiva con Bitcoin.com News, Kaijern Lau, director senior de ingeniería en CertiK, examinó el papel de la IA tanto en estos ataques como en el proceso de auditoría de código para prevenirlos.
Lau destaca que la IA puede ser una herramienta útil para identificar vulnerabilidades y analizar posibles vectores de ataque en una plataforma. Sin embargo, la participación humana sigue siendo necesaria, "para garantizar que la IA haya analizado el código a fondo y asegurarse de que todas las vulnerabilidades detectadas sean reales y no falsos positivos".
Lau afirmó que estudios recientes centrados en vulnerabilidades de carteras de hardware demuestran las limitaciones de la IA y la relevancia de la participación humana. "La IA puede ayudar a identificar patrones y acelerar el análisis, pero todavía se necesitan investigadores experimentados para verificar los hallazgos y evaluar su impacto real", señaló.
El incidente de Hugging Face es un caso aislado, no prueba de la existencia de "malos actores"
Lau enfatizó que el incidente de Hugging Face ocurrió en un entorno de prueba especializado y que un solo caso de este tipo no significa que los modelos de IA sean incontrolables.
Sin embargo, señaló que este ataque demostró las capacidades actuales de los agentes de IA, que son cada vez más capaces de realizar operaciones complejas en el ámbito de la ciberseguridad, incluida la identificación y combinación de vulnerabilidades que por separado parecen manejables —como un servicio desprotegido, una configuración incorrecta, permisos excesivos o credenciales comprometidas— y convertirlas en una ruta de ataque coordinada a la velocidad de una máquina.
En consecuencia, esto también demuestra cómo la inversión en IA con fines de seguridad se está convirtiendo en la norma para las empresas que lanzan productos basados en código, como la industria Web3 y blockchain.
"La IA aumentará la eficiencia tanto de atacantes como de defensores. Por eso las empresas de blockchain deben invertir más en seguridad orientada a la IA para proteger su código e infraestructura. Estamos entrando en una era donde la pregunta clave ya no es si usar la IA, sino cuántos recursos de IA (o tokens) destinan las organizaciones a proteger sus sistemas en comparación con los recursos que los atacantes invierten en llevar a cabo ataques cada vez más sofisticados", declaró el experto.
IA y seguridad blockchain: el estado actual
Aunque Lau confía en que la IA y la seguridad blockchain inevitablemente estarán interconectadas, reconoce que aún es demasiado pronto para que las tareas de detección de vulnerabilidades y desarrollo de software seguro se realicen sin intervención humana.
CertiK incluso considera a los agentes defensivos y sus propias herramientas como parte de la superficie de ataque, ya que pueden ser revisados por inyección operativa, entrada de datos por herramientas maliciosas, permisos excesivos, filtración de datos o parches automáticos inseguros. De hecho, la empresa ha desarrollado una herramienta —AI Skill Scanner— para identificar riesgos en las habilidades de IA antes de su despliegue, lo que permite un mayor control sobre los agentes de IA.
Lau informó que CertiK seguirá invirtiendo significativamente en el desarrollo de soluciones de seguridad avanzadas basadas en IA. "Nuestros propios desarrolladores e investigadores de seguridad trabajan las 24 horas para perfeccionar la seguridad blockchain mediante la IA", confirmó.
CertiK también ha desarrollado AI Auditor —una herramienta que realiza análisis automatizados de proyectos blockchain, identificando riesgos de seguridad típicos. "Este enfoque multimodal y multiagente mejora tanto la precisión como la fiabilidad de las evaluaciones de seguridad", dijo Lau, describiendo cómo la empresa está desarrollando sus capacidades defensivas contra atacantes que utilizan IA.
El equilibrio de la IA: lo que nos depara el futuro
Aunque la IA reduce las barreras para los ataques —ya que los atacantes ya utilizan agentes para descubrir vulnerabilidades y escanear contratos inteligentes en busca de puntos débiles—, Lau asegura que el uso de la IA con fines defensivos ofrece beneficios reales.
"La IA mejora significativamente la eficiencia y escala de nuestra detección de amenazas. CertiK ha aumentado la eficiencia de la verificación formal mediante la integración de la IA en su propio motor CertiK Prover", detalló Lau.
La contribución de CertiK en este campo, según Lau, va más allá de la simple detección de vulnerabilidades y se enfoca en adelantarse a estas nuevas amenazas relacionadas con la IA, mediante la formación y el uso de sus propios modelos de IA para proteger a los clientes.
"En general, la IA se convertirá en una fuerza netamente positiva para la seguridad de Web3, pero, indiscutiblemente, es un arma de doble filo que requiere una búsqueda constante de equilibrio", concluyó Lau.







