Nunca imaginé que la primera aplicación práctica de la IA x Crypto sería la auditoría de seguridad

marsbitPublicado a 2026-06-26Actualizado a 2026-06-26

Resumen

Según los datos, hasta junio de 2026, el TVL total en DeFi ha caído un 39% desde principios de año, mientras que los incidentes de seguridad se han intensificado, con un total de 121 ataques de hackers y pérdidas acumuladas de aproximadamente 942 millones de dólares. La rápida evolución de las herramientas de IA, especialmente tras el lanzamiento del modelo Claude Mythos por parte de Anthropic, ha reducido drásticamente los costes y la habilidad necesaria para encontrar vulnerabilidades en contratos inteligentes. Los atacantes pueden ahora escanear sistemáticamente miles de contratos, incluso descompilando bytecode, lo que ha acortado el ciclo de descubrimiento y explotación a minutos. Esto ha expuesto las deficiencias del modelo de auditoría tradicional, donde los informes tienen una validez limitada. Incluso protocolos auditados como Drift Protocol o KelpDAO han sido vulnerados mediante ingeniería social o fallos en la configuración operativa, mostrando que las auditorías de código ya no son suficientes. La industria se ve forzada a adaptarse: los proyectos requieren auditorías defensivas recurrentes bajo nuevos estándares, y las firmas de auditoría deben evolucionar de un modelo de informe puntual a servicios continuos de monitorización y verificación en tiempo real. Casos como la auditoría IA de Firepan para Curve Finance, que detectó una vulnerabilidad crítica pasada por alto en seis auditorías manuales, demuestran el potencial defensivo de la IA. En conclusión, la segur...

Según datos, hasta junio, el TVL de DeFi ha descendido de unos 115.000 millones de dólares a principios de año a unos 70.000 millones de dólares, una caída del 39%, casi mensual.

Al mismo tiempo, los incidentes de seguridad han supuesto otra presión para DeFi. Según estadísticas, desde 2026 se han producido 121 ataques de hackers en el sector DeFi, con pérdidas acumuladas de unos 942 millones de dólares. Solo en el segundo trimestre hubo 85 incidentes, con pérdidas de 775 millones de dólares, convirtiéndose en el trimestre con mayor actividad de ataques en ese período.

Con la popularización de las nuevas herramientas de IA, el coste y los requisitos de habilidad para encontrar vulnerabilidades en contratos inteligentes se han reducido drásticamente, obligando a las empresas de auditoría de seguridad a situarse en el centro de este cambio.

I. La IA en el lado del ataque: las antiguas defensas de seguridad están fallando

El colapso de la vieja lógica

Cuando el sector habla del impacto de la IA en el ámbito cripto, lo primero que viene a la mente suele ser el trading cuantitativo, los asesores robóticos y el análisis de datos on-chain. Pero la realidad ha ido por otro camino: lo primero que la IA ha vulnerado es el negocio que se consideraba más sólido: la auditoría de seguridad.

Hace dos o tres años, las empresas de auditoría de seguridad eran para los inversores objetivos conservadores para participar en el crecimiento del sector cripto. La lógica era sencilla y directa: siempre que hubiera un nuevo protocolo, necesitaría auditoría; cuanto más próspero fuera el sector, mayor la demanda de auditoría; precio unitario alto, ingresos estables, sin depender del precio de los tokens.

Los datos de Immunefi muestran que las pérdidas de los protocolos DeFi por ataques de hackers cayeron un 74% desde el pico de 26.200 millones de dólares en 2022 hasta unos 6.800 millones en 2025. La proporción de ataques a puentes cross-chain sobre el total de pérdidas en DeFi descendió drásticamente del 73% en 2022 al 3% en 2025. El sector creía que la maduración continua de la auditoría de seguridad estaba funcionando.

Sin embargo, esta evaluación se ha ido desacreditando.

El 9 de junio, Anthropic lanzó el nuevo modelo de IA Claude Mythos. Inmediatamente surgió en el mercado una opinión: el aumento anormal en la frecuencia de ataques a protocolos destacados recientemente podría estar relacionado con el continuo salto en las capacidades de los modelos de IA de vanguardia.

Simon Dedic, fundador de Moonrock Capital, señaló que con la popularización de las nuevas herramientas de IA, el coste y los requisitos de habilidad para encontrar vulnerabilidades en contratos inteligentes se reducirán prácticamente a cero, los protocolos no auditados se convertirán en objetivos y las vulnerabilidades conocidas se reproducirán continuamente.

Los datos de Chainalysis confirman esta tendencia: en los últimos seis meses, los ataques solo a contratos con código fuente no verificado públicamente causaron unas pérdidas de unos 36,7 millones de dólares. Los atacantes utilizan IA para ayudarse a descompilar el bytecode original en busca de vulnerabilidades, los grandes modelos de lenguaje ya pueden identificar patrones de vulnerabilidad a escala, escaneando sistemáticamente miles de contratos, incluyendo protocolos como Truebit, Aperture Finance, Ekubo.

El proceso completo desde el descubrimiento hasta la ejecución por parte de los atacantes se está comprimiendo a minutos. Los informes de auditoría tradicionales tienen una validez medida en meses. Esta diferencia temporal es la grieta estructural más letal del viejo modelo de auditoría.

¿Auditado y aún hackeado?

El objetivo principal de los ataques de hackers ya no son los pequeños protocolos de segunda o tercera línea. Drift Protocol es una plataforma líder de contratos perpetuos en Solana, cuyos contratos inteligentes han sido auditados en múltiples rondas por reconocidas firmas de seguridad. Pero la investigación de la firma de seguridad TRM Labs muestra que los atacantes, mediante un ataque de ingeniería social de 6 meses, infiltraron gradualmente a miembros del equipo de Drift y finalmente obtuvieron claves administrativas privilegiadas.

La situación de KelpDAO fue similar. Los atacantes explotaron una vulnerabilidad en la configuración de un único nodo validador del puente cross-chain LayerZero, falsificaron depósitos y acuñaron tokens sin garantía, robando 293 millones de dólares en 46 minutos. Posteriormente se descubrió que una solución de configuración de múltiples nodos validadores había sido recomendada anteriormente pero no se adoptó. El contrato auditado, una configuración defectuosa de la infraestructura, la pérdida aún ocurrió.

En aquellos protocolos que pasaron la auditoría, aunque se cubrió la corrección del código, fueron eludidos por los atacantes en la lógica de negocio y los procesos operativos.

Por otro lado, el alcance del escaneo de la IA tampoco se limita a nuevos protocolos. La empresa de seguridad Web3 GoPlus Security señala que los atacantes están utilizando tecnología de IA para explotar masivamente vulnerabilidades en contratos históricos desplegados hace años. El 9 de junio, un contrato de Ethereum desplegado hace 7 años, Token of Power, fue atacado, con pérdidas de unos 1,5 millones de dólares; el 25 de mayo, el contrato WUSD.fi, en funcionamiento durante 3 años, fue atacado, con pérdidas de unos 200.000 dólares; un antiguo contrato de Aztec Network desplegado hace 2 años fue atacado dos veces seguidas el 14 y 18 de junio, con pérdidas combinadas superiores a 4 millones de dólares. Esto indica que la validez protectora de los antiguos informes de auditoría puede haberse reducido a cero.

El mes pasado, Manuel Aráoz, cofundador de la empresa de seguridad criptográfica OpenZeppelin, declaró que ahora cree que "todo DeFi es inseguro" y que había recomendado a amigos y familiares salir de todas sus posiciones en DeFi, incluyendo Aave, MakerDAO y Compound. Su razonamiento es que la capacidad de los Agentes de programación de IA para encontrar vulnerabilidades ha alcanzado un nivel sobrehumano, mientras que la seguridad de los contratos inteligentes es estructuralmente muy asimétrica: el defensor debe parchear cada vulnerabilidad, el atacante solo necesita encontrar una entrada efectiva.

OpenZeppelin ha proporcionado servicios de auditoría a Aave, Compound, Uniswap, Coinbase, y es uno de los proveedores de infraestructura de seguridad de contratos inteligentes más importantes del sector cripto. Esta declaración, viniendo de ellos, tiene un peso inusual.

Sin embargo, el mercado también debate esto. Marc Zeller, colaborador del ecosistema Aave, mencionó que en las pérdidas de DeFi del último año, menos del 10% provenían de vulnerabilidades de código, el resto de errores de configuración de parámetros de riesgo, gestión inadecuada de garantías y debilidades de seguridad operativa. Michael Heinrich, CEO de 0G Labs, también señaló que la seguridad de los préstamos DeFi ha mejorado aproximadamente un 98% respecto al nivel de referencia de 2020.

El problema actual es que el alcance cubierto por la auditoría de código es cada vez más limitado, mientras que la superficie de ataque de los atacantes se expande continuamente. El antiguo marco de seguridad ya no puede proporcionar una respuesta convincente.

II. La respuesta y reestructuración de los proyectos y las firmas de auditoría

Aunque los antiguos estándares de auditoría muestran claras grietas frente a los ataques de IA, esto no significa que la demanda de auditoría desaparezca. Por el contrario, tanto los proyectos como las empresas de auditoría se ajustarán a la nueva realidad.

A corto plazo: liberación concentrada de la demanda de auditoría defensiva

Muchos protocolos destacados previamente auditados ahora enfrentan la presión de ser reauditados según los nuevos estándares de seguridad de la era de la IA. Los proyectos comienzan a darse cuenta de que, ante la mejora continua de las capacidades de ataque de la IA, el ciclo de protección de las auditorías tradicionales se está acortando.

La naturaleza de esta demanda es un gasto defensivo, no una señal de crecimiento saludable del sector. La firma de seguridad CertiK señaló en su informe regulatorio de 2026 que la auditoría de seguridad de contratos inteligentes está pasando de una mejor práctica del sector a un requisito de acceso regulatorio, convirtiéndose en un umbral obligatorio para la aprobación de licencias y la cotización de tokens.

A corto plazo, este gasto defensivo generará cierta demanda de auditoría, pero es más una inversión pasiva de los proyectos para reducir riesgos.

A largo plazo: diferenciación fundamental del modelo de negocio de las empresas de auditoría

Las firmas de auditoría también sienten la presión. Con la evolución continua de las herramientas de IA en el lado del ataque, las empresas líderes están acelerando el desarrollo de sus propias capacidades de detección. Varias firmas de auditoría principales han lanzado sistemas de auditoría asistidos por IA entre 2025 y 2026, mejorando la eficiencia mediante análisis paralelo de múltiples modelos y detección automatizada.

Mientras la eficiencia mejora, el modelo tradicional enfrenta presión. El valor comercial de la entrega puntual de informes de auditoría está disminuyendo. A largo plazo, las firmas que dependen de informes puntuales enfrentan riesgo de contracción en su volumen de negocio.

Analistas de JPMorgan señalaron claramente que los continuos incidentes de seguridad en DeFi están limitando la entrada de grandes inversores institucionales. Esto no es solo sentimiento del mercado, sino una cuestión pública sobre el valor de toda la industria de auditoría.

La plataforma de auditoría de contratos inteligentes Code4rena, conocida por su modelo de auditoría competitiva, anunció recientemente su cierre, transfiriendo clientes y recursos de investigadores a Immunefi. Esta plataforma recaudó 6 millones de dólares de Paradigm en 2023 y fue considerada un complemento poderoso al modelo de auditoría tradicional, cesando operaciones menos de dos años después de su adquisición.

Fuente de la imagen:RootData

El protocolo de préstamos DeFi Radiant, tras sufrir un ataque de hackers en octubre de 2024, tras 18 meses de esfuerzos aún no pudo recuperar los fondos, anunciando su fase de cierre. Ionic Protocol también anunció el cese inmediato de todas sus operaciones debido al impacto creciente de una vulnerabilidad de seguridad.

Sin embargo, el cambio no va solo en una dirección. La IA también muestra capacidades sobrehumanas en el lado defensivo; la cuestión es quién la usa primero.

La herramienta de auditoría nativa de IA Firepan reveló que, al realizar una auditoría independiente en abril de 2026 del nuevo contrato AMM de Curve Finance, descubrió una vulnerabilidad compuesta clave: cada propiedad por separado era código normal, pero bajo una combinación específica de operaciones, un atacante podría eludir el mecanismo de protección de donaciones y retirar fondos.

Curve había pasado previamente múltiples revisiones por seis firmas de auditoría independientes, considerado uno de los protocolos con mayor intensidad de auditoría en DeFi, pero esta vulnerabilidad aún se escondía en el punto ciego de las auditorías manuales.

Michael Egorov, fundador de Curve Finance, comentó después que la IA realmente ayuda en seguridad de contratos inteligentes. Sin embargo, también señaló que el éxito de la IA detectando vulnerabilidades en navegadores y kernels de Linux no puede aplicarse directamente a contratos inteligentes; estos suelen tener solo miles de líneas de código, tanto humanos como IA convencional pueden razonar suficientemente. El riesgo real del que hay que guardarse proviene más de filtraciones de claves a nivel OpSec y ataques a la cadena de suministro, que de vulnerabilidades de código en sí.

Casos similares también aparecieron en el ámbito de las monedas de privacidad. El ingeniero de seguridad Taylor Hornby, encargado por la organización sin ánimo de lucro Shielded Labs, utilizó el modelo Anthropic Opus 4.8 para auditar el protocolo Zcash, descubriendo una vulnerabilidad crítica en el pool de privacidad Zcash Orchard no detectada desde 2022, que teóricamente permitiría a un atacante acuñar ZEC falsos ilimitados e indetectables on-chain.

Zooko Wilcox, fundador de Zcash, agradeció públicamente a Anthropic. Hornby también indicó que ha añadido Monero (XMR) a la cola de auditoría y en el futuro realizará revisiones de seguridad a más proyectos de monedas de privacidad.

Se sabe que OpenZeppelin ha lanzado el sistema Skills, proporcionando a los Agentes de programación de IA conocimiento autorizado de bibliotecas de contratos inteligentes auditadas, trasladando la línea defensiva a la fase de desarrollo.

Esta es la nueva dirección a la que se ven obligadas las firmas de auditoría tradicionales: pasar de la revisión posterior a la integración continua, de la entrega puntual al monitoreo continuo, verificación formal y detección de riesgos en tiempo real on-chain.

Conclusión

En general, el sector de la auditoría de seguridad está experimentando una transición de un modelo de beneficios a un modelo competitivo. La IA acelera tanto la eficiencia del ataque como la mejora de los sistemas defensivos. Este proceso no solo afecta la forma comercial de las empresas de auditoría, sino que también exige a todo el ecosistema DeFi repensar la forma de invertir en seguridad.

Para los proyectos, la era de una auditoría para toda la vida ha terminado. La seguridad ya no es un trámite previo al lanzamiento, sino una infraestructura que requiere inversión continua.

Para las firmas de auditoría, seguir pasivamente a la IA ya no es suficiente. Los actores que puedan completar más rápidamente la reestructuración completa desde las herramientas hasta los modelos de servicio tienen más probabilidades de permanecer en la mesa en la siguiente fase.

Preguntas relacionadas

QSegún el artículo, ¿cuál es la principal razón por la que los auditores de seguridad de DeFi se encuentran en el centro de un cambio importante?

ALa principal razón es la proliferación de herramientas de IA de nueva generación, que han reducido drásticamente el coste y los requisitos de habilidad para encontrar vulnerabilidades en contratos inteligentes. Esto ha obligado a las empresas de auditoría de seguridad a adaptarse a este nuevo escenario donde la capacidad ofensiva de los atacantes se ha acelerado.

Q¿Qué ejemplo proporciona el artículo para demostrar que un contrato auditado puede ser atacado a través de métodos no relacionados con el código?

AEl artículo menciona el ataque a Drift Protocol, una plataforma líder de contratos perpetuos en Solana. A pesar de tener contratos auditados por varias firmas de seguridad reconocidas, los atacantes utilizaron un ataque de ingeniería social de 6 meses para infiltrarse en el equipo y obtener finalmente claves de administrador privilegiadas, lo que demuestra que la auditoría del código no cubre las debilidades en los procesos operativos.

Q¿Qué postura controversial expresa Manuel Aráoz, cofundador de OpenZeppelin, sobre la seguridad de DeFi?

AManuel Aráoz expresó que ahora cree que "todo DeFi es inseguro". Incluso recomendó a amigos y familiares que salieran de todas sus posiciones en DeFi, incluidas Aave, MakerDAO y Compound. Su razonamiento es que la capacidad de los Agentes de IA de programación para encontrar vulnerabilidades ha alcanzado un nivel sobrehumano, mientras que la seguridad del contrato inteligente es estructuralmente asimétrica: los defensores deben parchear cada falla, pero los atacantes solo necesitan encontrar una entrada efectiva.

QSegún el artículo, ¿cómo están evolucionando las empresas de auditoría para enfrentar los desafíos planteados por la IA?

ALas empresas de auditoría están evolucionando desde un modelo de entrega puntual de informes hacia la prestación de servicios integrados y continuos. Están desarrollando sus propias capacidades de IA para análisis y detección automática, ofreciendo monitoreo continuo, verificación formal y detección de riesgos en tiempo real en la cadena. Ejemplos son las herramientas de auditoría nativas de IA como Firepan y el sistema Skills de OpenZeppelin, que busca integrar conocimientos seguros desde la fase de desarrollo.

Q¿Qué descubrimiento clave hizo la herramienta de auditoría con IA Firepan en el nuevo contrato AMM de Curve Finance, y por qué es significativo?

AFirepan descubrió una vulnerabilidad combinatoria crítica en el nuevo contrato AMM de Curve Finance. Individualmente, cada propiedad del código parecía normal, pero bajo una combinación específica de operaciones, un atacante podía eludir el mecanismo de protección de donaciones y retirar fondos. Esto es significativo porque Curve Finance es considerado uno de los protocolos de DeFi más auditados (con seis auditorías independientes previas), y la vulnerabilidad permaneció oculta en un punto ciego de la auditoría humana tradicional, mostrando el valor complementario de la IA en la defensa.

Lecturas Relacionadas

Competencia encriptada de instituciones coreanas: doble explosión de stablecoins y RWA

Corea del Sur está atravesando un cambio estructural en cripto, pasando de ser un mercado minorista clave a un ecosistema institucional impulsado por monedas estables y tokenización de activos del mundo real (RWA). Las monedas estables respaldadas por won son ahora una prioridad regulatoria y empresarial, vista como una defensa contra la fuga de capitales hacia dólares digitales como USDC. Grandes bancos como KB, Hana y NH, junto con procesadores de pago (Shinhan Card, BC Card) y gigantes tecnológicos (KakaoPay, NAVER Pay), están realizando pilotos activos de pagos y remesas. Para proyectos cripto nativos, este es el momento clave para establecer asociaciones como proveedores de infraestructura subyacente (blockchain, billeteras, custodia). En RWA, Corea se está centrando en sus sectores industriales clave. Los principales corredores como Mirae Asset y Hanwha Investment están explorando la tokenización de activos como financiación naval, cadena de suministro de defensa y propiedad intelectual del K-pop, con un marco legal clarificador que entrará en vigor en 2027. Las oportunidades para los proyectos cripto radican en proporcionar infraestructura de distribución global, liquidez cross-chain y herramientas de habilitación para estos emisores institucionales. El usuario final está siendo abordado a través de grandes plataformas de consumo como NAVER (en proceso de adquirir el operador de Upbit, Dunamu) y Kakao, que están integrando activamente billeteras y monedas estables en sus super-apps. Con un marco regulatorio que se está definiendo y una infraestructura institucional que ya se está construyendo, los proyectos que establezcan colaboraciones prácticas ahora están posicionados para definir el futuro de los activos digitales en Corea del Sur.

Foresight NewsHace 26 min(s)

Competencia encriptada de instituciones coreanas: doble explosión de stablecoins y RWA

Foresight NewsHace 26 min(s)

Nadie se lo esperaba: la primera aplicación real de IA x Crypto es la auditoría de seguridad

Los datos muestran que el valor total bloqueado (TVL) en DeFi cayó de aproximadamente 1150 mil millones de dólares a 700 mil millones en el primer semestre de 2026. Paralelamente, los ataques cibernéticos han causado pérdidas cercanas a los 942 millones de dólares en 121 incidentes, con el segundo trimestre siendo el más activo. La popularización de herramientas de IA de nueva generación ha reducido drásticamente el costo y la habilidad necesarios para encontrar vulnerabilidades en contratos inteligentes, desafiando el modelo tradicional de auditoría de seguridad. Los atacantes ahora utilizan IA para escanear miles de contratos, identificar patrones de vulnerabilidad y ejecutar exploits en minutos, lo que hace que los informes de auditoría tradicionales, con validez de meses, sean obsoletos. Incluso protocolos líderes y ampliamente auditados, como Drift Protocol y KelpDAO, han sufrido ataques que explotan fallas en la lógica de negocio, configuración de infraestructura o ingeniería social. Casos como la explotación de contratos históricos desplegados hace años demuestran que el período de protección de una auditoría puede haberse reducido a cero. En respuesta, las empresas de auditoría están desarrollando sistemas de auditoría asistidos por IA y evolucionando de un modelo de informe puntual a servicios de monitoreo continuo, verificación formal y detección de riesgos en tiempo real. Proyectos como Curve Finance y Zcash han beneficiado de auditorías con IA que descubrieron vulnerabilidades complejas pasadas por alto en revisiones humanas. En conclusión, la era de la "auditoría única para siempre" ha terminado. La seguridad debe ser una inversión continua. El sector de la auditoría está en transición de un modelo de bonanza a uno de competencia, donde los actores que se adapten e integren la IA en sus servicios de manera proactiva tendrán mayor probabilidad de sobrevivir.

链捕手Hace 1 hora(s)

Nadie se lo esperaba: la primera aplicación real de IA x Crypto es la auditoría de seguridad

链捕手Hace 1 hora(s)

Trading

Spot
活动图片