Mythos de Versión Pública Oficialmente Lanzado: Analizando las Ventajas y Limitaciones de la Auditoría de Contratos Inteligentes con IA

marsbitPublicado a 2026-06-11Actualizado a 2026-06-11

Resumen

El 9 de junio, Anthropic lanzó la versión pública de Mythos, Claude Fable 5, que destaca por su capacidad para detectar vulnerabilidades de seguridad. Un ejemplo reciente es el caso de Zcash, donde un investigador utilizó el modelo Claude Opus 4.8 para descubrir una vulnerabilidad crítica no detectada en cuatro años de auditorías manuales, lo que provocó una caída del 40% en el precio de ZEC. La IA es cada vez más común en la auditoría de contratos inteligentes por su eficiencia en el emparejamiento de patrones de código y el cribado inicial masivo. Analizamos sus fortalezas y debilidades con casos reales y pruebas con Fable 5. **Fortalezas de la Auditoría con IA:** En un caso, se detectó una colisión de ranuras de almacenaje (*storage slot collision*) entre un *mapping* de recompensas personalizado y la librería Solady ReentrancyGuard. El guardia utilizaba una ranura fija para optimizar gas, que coincidía con la primera ranura del *mapping*. Esto permitía a un atacante reclamar recompensas repetidamente, drenando los fondos del contrato. La IA puede identificar instantáneamente estos conflictos de diseño que suelen pasar inadvertidos en auditorías manuales. **Limitaciones de la Auditoría con IA:** Al probar Fable 5 con los contratos del ataque a Curve LlamaLend sDOLA, no logró identificar el riesgo central. Este ataque explotó una vulnerabilidad de combinación entre protocolos: manipular el precio de un activo en un *pool* de liquidez para desencadenar liquidaciones en m...

Fuente original: Beosin

El 9 de junio, Anthropic lanzó oficialmente la versión pública Claude Fable 5 de Mythos. Anteriormente, Mythos demostró una capacidad destacada en la búsqueda de vulnerabilidades de seguridad, pudiendo descubrir rápidamente fallos ocultos dentro de los sistemas, lo que generó gran atención en el campo de la ciberseguridad.

El reciente incidente de Zcash es un ejemplo típico de la IA descubriendo vulnerabilidades en blockchain. El investigador de seguridad Taylor Hornby, utilizando el modelo Anthropic Claude Opus 4.8, descubrió en apenas unas horas una vulnerabilidad de solidez (soundness) en el pool de privacidad Orchard que había permanecido latente durante cuatro años y que no fue detectada en múltiples auditorías manuales previas. Esta vulnerabilidad permitía teóricamente acuñar ZEC falsos ilimitados sin ser detectados, lo que provocó una caída del precio del ZEC de casi el 40%.

Actualmente, la IA muestra una eficiencia asombrosa en la coincidencia de patrones de código, el cribado inicial por lotes y otras áreas. Integrar la IA en los flujos de auditoría de seguridad de blockchain y contratos inteligentes se está convirtiendo en una tendencia en la industria de la seguridad Web3. Este artículo analizará las ventajas y desventajas de la IA en la auditoría de contratos inteligentes, combinando casos reales de vulnerabilidades y el rendimiento medido de Fable 5.

Escenarios de Ventaja de la Auditoría con IA

Caso de Estudio: Colisión de Slots de Almacenamiento

Un contrato utilizaba simultáneamente los siguientes dos componentes:

1. Un 'mapping' de recompensas personalizado (para registrar las recompensas reclamables por los usuarios).

2. La biblioteca Solady ReentrancyGuard (para prevenir ataques de reentrada).

El diseño de almacenamiento de ambos componentes entró en conflicto.

Para una optimización extrema del gas, el ReentrancyGuard de Solady utiliza un 'slot' de almacenamiento fijo y de número bajo (normalmente obtenido mediante un cálculo específico que resulta en un valor cercano a una constante). La lógica típica del modificador 'nonReentrant' es:

// Una versión simplificada
modifier nonReentrant() {
    // al entrar, escribe el slot de guardia como 0xff...ff (Valor Centinela)
    assembly {
        if eq(sload(REENTRANCY_GUARD_SLOT), 2) { revert(...) }  // 2 representa bloqueado
        sstore(REENTRANCY_GUARD_SLOT, 2)  // bloqueado
    }
    _;
    // restaura cuando la función finaliza
    assembly { sstore(REENTRANCY_GUARD_SLOT, 1) }
}

El 'mapping' de recompensas personalizado:

mapping(address => uint256) public rewards;

Debido a las reglas de diseño de almacenamiento de Solidity (el primer slot de un 'mapping' se calcula a partir de su posición de declaración), el primer slot del 'mapping' 'rewards' coincidía exactamente con el slot fijo de protección de ReentrancyGuard.

Flujo del ataque (pasos detallados):

1. El atacante llama a la función getReward().

2. Se activa el modificador nonReentrant, que escribe en el slot de guardia 0xffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff (todos 1s).

3. El código del contrato luego lee rewards[dirección_del_atacante]. Pero debido a la colisión de slots, lo que realmente lee es el enorme valor 0xff...ff almacenado en el slot de guardia.

4. El contrato interpreta que "hay una recompensa enorme", por lo que transfiere esa cantidad de ETH al atacante, e intenta poner rewards[atacante] a cero (pero escribe de nuevo en el mismo slot de guardia).

5. Dado que el modificador restaurará el slot al finalizar la función, cuando el atacante vuelva a llamar a getReward(), el proceso se repite.

6. El atacante llama cíclicamente 200 veces, extrayendo con éxito una cantidad fija de ETH cada vez, hasta agotar el ETH extraíble del contrato.

Es importante señalar que esto no es un "ataque de reentrada" (reentrancy attack) tradicional, sino que el propio mecanismo de protección de ReentrancyGuard fue aprovechado en sentido contrario por la colisión de almacenamiento, convirtiéndose en una vulnerabilidad de reclamación infinita. Durante una auditoría manual, rara vez se profundizaría línea por línea en el diseño de almacenamiento de bibliotecas de terceros, mientras que la IA puede completar instantáneamente la comparación de versiones de bibliotecas + el mapeo preciso de slots de almacenamiento, detectando directamente este tipo de vulnerabilidades de "colisión oculta".

Escenarios de Desventaja de la Auditoría con IA

Fable 5 mostró un rendimiento excelente en la detección de vulnerabilidades en contratos individuales, puramente de sintaxis de código, o de bajo nivel relacionadas con almacenamiento. Sin embargo, aún presenta limitaciones evidentes al enfrentarse a semánticas combinadas entre protocolos o ataques que involucran múltiples contratos. Utilizamos la última versión pública de Fable 5 para reevaluar los contratos relacionados con el incidente de ataque a Curve LlamaLend sDOLA, y los resultados confirman este problema.

Lista de contratos involucrados en esta auditoría: crvUSD Controller.vy, sDOLA.sol, ERC4626.sol, entre otros. Fable 5 no logró identificar el riesgo central correspondiente a este ataque:

Este evento pertenece a una vulnerabilidad combinada típica entre protocolos. La sintaxis y lógica del código de un contrato individual no presentaban problemas, pero el atacante aprovechó la interacción de múltiples protocolos para construir una cadena de ataque:

1. Utilizando herramientas de préstamo flash (flashloan), manipuló el precio del pool de liquidez de Curve, bajando maliciosamente el precio del activo sDOLA (participaciones del vault ERC-4626).

2. Numerosas posiciones de préstamo con sDOLA como colateral alcanzaron el umbral de liquidación.

3. El atacante ejecutó operaciones de liquidación en masa, obteniendo ganancias.

Este tipo de vulnerabilidades se forman a partir de la combinación de múltiples protocolos DeFi y ponen a prueba la capacidad de análisis integral del modelo de negocio general y el modelo económico de los protocolos, tanto por parte de la IA como de los auditores expertos. Actualmente, la auditoría con IA aún presenta deficiencias en la semántica combinada entre protocolos.

Conclusión

Mediante pruebas con casos reales se puede observar que Fable 5, en escenarios estandarizados y detallados como conflictos de slots de almacenamiento, vulnerabilidades de patrones de código, defectos de lógica en contratos individuales y cribado inicial por lotes de código, puede descubrir eficazmente vulnerabilidades ocultas que las auditorías manuales suelen pasar por alto. Sin embargo, al tratar con semánticas combinadas entre protocolos, modelos económicos DeFi, ataques que involucran múltiples contratos o vulnerabilidades de lógica de negocio compleja, le resulta difícil comprender la esencia del negocio del ecosistema on-chain y descubrir rutas de ataque combinadas. Esta parte aún requiere un análisis dirigido por auditores de seguridad profesionales.

En el trabajo diario de auditoría, Beosin ha establecido un proceso de auditoría maduro que combina IA + expertos en auditoría de seguridad. Esto no solo mejora significativamente la eficiencia de la auditoría, sino que también permite una mejor identificación de riesgos detallados potenciales y vulnerabilidades de lógica de negocio complejas, haciendo el trabajo de auditoría más eficiente, integral y profundo.

Preguntas relacionadas

Q¿Cuál es un ejemplo destacado en el artículo sobre la capacidad de la IA para descubrir vulnerabilidades en blockchain?

AEl ejemplo destacado es el evento de Zcash, donde el investigador Taylor Hornby utilizó el modelo Anthropic Claude Opus 4.8 para descubrir en pocas horas una vulnerabilidad de solidez en el grupo de privacidad Orchard que había pasado desapercibida durante cuatro años en auditorías manuales.

QSegún el artículo, ¿en qué tipo de escenario de auditoría de contratos inteligentes la IA muestra una ventaja clara?

ALa IA muestra una ventaja clara en escenarios como la detección de colisiones de ranuras de almacenamiento, la coincidencia de patrones de código, el cribado inicial por lotes y los defectos lógicos en contratos individuales, donde puede identificar rápidamente vulnerabilidades ocultas que son fáciles de pasar por alto en auditorías manuales.

Q¿Qué limitación presenta la IA (específicamente Fable 5) en la auditoría de contratos inteligentes según el análisis del artículo?

AFable 5 presenta limitaciones en la comprensión de la semántica de combinación entre protocolos, los modelos económicos de DeFi, los ataques coordinados entre múltiples contratos y las vulnerabilidades de lógica empresarial compleja, como se demostró en su incapacidad para identificar el riesgo central en el ataque a Curve LlamaLend sDOLA.

Q¿Cómo describe el artículo el proceso de auditoría adoptado por Beosin para superar las limitaciones de la IA?

AEl artículo describe que Beosin ha establecido un proceso de auditoría maduro que combina la IA con expertos en seguridad, lo que mejora significativamente la eficiencia de la auditoría y permite una mejor detección de riesgos potenciales en detalles y vulnerabilidades de lógica empresarial compleja.

QEn el caso de la colisión de ranuras de almacenamiento descrito, ¿cómo se explotó el mecanismo ReentrancyGuard?

ANo fue una reentrada tradicional. La colisión de la ranura de almacenamiento entre el 'rewards mapping' personalizado y la ranura fija del ReentrancyGuard de Solady hizo que el guardia escribiera un valor centinela (0xff...ff) en la misma ranura que almacenaba las recompensas. Al leer esa ranura, el contrato interpretaba erróneamente que el atacante tenía una recompensa enorme y transfería fondos, permitiendo llamadas repetidas para drenar el contrato.

Lecturas Relacionadas

¿Solo 153 firmas de capital riesgo invirtieron en julio? ¿La industria del venture capital en cripto está experimentando una "gran extinción"?

En julio de 2026, solo 153 firmas de capital riesgo diferentes participaron en rondas de financiación de criptomonedas, el nivel mensual más bajo desde noviembre de 2020. Esta cifra representa una caída del 87% respecto al pico mensual de 1177 inversores en 2022. En el segundo trimestre de 2026, 651 instituciones participaron, un 75% menos que en el mismo período de 2022. Este declive contrasta con la expansión global del capital riesgo, que alcanzó niveles récord en 2026 impulsado principalmente por grandes rondas en IA. Este fenómeno ha desviado capital del ecosistema cripto. Los fondos de capital riesgo cripto solo recaudaron unos 1100 millones de dólares en el primer trimestre de 2026, la cifra más baja desde finales de 2020. En los primeros siete meses de 2026, los proyectos cripto recaudaron aproximadamente 11.778 millones de dólares en 481 rondas. El 52% del capital se concentró en marzo y mayo. Los sectores de intercambios, mercados de predicción y pagos absorbieron el 53% de los fondos totales. La actividad de financiación muestra una clara polarización: las rondas iniciales (Pre-Seed, Seed) son numerosas pero de bajo monto, mientras que unas pocas rondas tardías (Serie C+) captan la mayor parte del capital. Además, el volumen de fusiones y adquisiciones creció más de 26 veces en el primer semestre de 2026. Los principales fondos, como a16z crypto y Dragonfly, aún logran recaudar grandes sumas, pero el número general de inversores activos se está reduciendo drásticamente. Esto significa menos opciones de financiación para los proyectos, términos de inversión más estrictos y un mayor enfoque en la calidad, eficiencia del capital y caminos de salida claros.

marsbitHace 21 min(s)

¿Solo 153 firmas de capital riesgo invirtieron en julio? ¿La industria del venture capital en cripto está experimentando una "gran extinción"?

marsbitHace 21 min(s)

¿El violento rebote de los chips de memoria es el regreso del toro o un rebote de gato muerto?

La noche pasada, las acciones tecnológicas y de chips de memoria experimentaron un repunte extremo en Wall Street. SK Hynix subió un 17,52%, Micron un 18,36% y Microsoft un histórico 15,51%. Esta "rebote violento" fue impulsado por varios factores simultáneos. Primero, las autoridades surcoreanas, bajo presión política tras las fuertes pérdidas de inversores minoristas, evaluan medidas de rescate como una posible prohibición temporal de ventas en corto, señalando un "soporte político" para el mercado. Segundo, el proceso de desapalancamiento en Corea, clave para la estabilización, parece estar en su fase final. Los activos de los ETF apalancados se han reducido en casi un 70%, lo que sugiere que la presión de ventas forzadas más intensa podría haber pasado. Tercero, desde EE.UU., llegaron dos impulsos cruciales: datos de inflación (PCE básico) más fríos que relajaron las expectativas de tasas, y unos resultados extraordinarios de Microsoft. El fuerte crecimiento de su servicio en la nube, Azure (ingresos anuales superiores a 100.000 millones de dólares), desmintió la narrativa de que el gasto en capital de la IA se estaba desacelerando, provocando un rebote por pánico de los vendedores en corto. Sin embargo, persisten riesgos importantes. Las expectativas de nuevas subidas de tipos del Banco de Japón podrían aumentar el coste de las operaciones de carry trade (arbitraje de divisas) y limitar el alcance del rebote. Además, la sostenibilidad de los altos márgenes del sector de la memoria, ante el ciclo de oferta y la entrada de actores como CXMT de China, aún está por verificarse. En conclusión, mientras que han aparecido un suelo político, una reducción del apalancamiento y una reconfirmación de la demanda de IA, es pronto para declarar el regreso de un mercado alcista. Los inversores deben evitar decisiones impulsivas y centrarse en la disciplina, esperando señales de confirmación sobre los precios de la memoria (HBM, DRAM) y eventos clave como los resultados de Nvidia.

marsbitHace 30 min(s)

¿El violento rebote de los chips de memoria es el regreso del toro o un rebote de gato muerto?

marsbitHace 30 min(s)

¿Bloqueará el ‘terrorista’ Dúrov a los funcionarios rusos?

Pavel Durov ha respondido públicamente a la decisión de las autoridades rusas de incluirlo en la lista de terroristas y extremistas. Según el fundador de Telegram, esta medida se debe a su negativa a cumplir con las exigencias de vigilancia masiva y censura en la aplicación. Durov señaló la ironía de que se le prohíba "publicar información en internet" siendo el creador de una de las mayores plataformas de mensajería. Su declaración concluyó con una frase que se ha viralizado: los funcionarios rusos "claramente no entienden quién puede bloquear a quién en internet". Esta afirmación sugiere una posible escalada. Técnicamente, la administración de Telegram tiene control sobre qué canales existen en su plataforma, incluidos los verificados de ministerios y funcionarios rusos que, a pesar del bloqueo oficial en el país, siguen usándolo para comunicarse oficialmente. La retórica de Durov indica la posibilidad de que imponga restricciones a estas cuentas estatales. El contexto muestra una contradicción. Mientras el gobierno obliga a los funcionarios a migrar al mensajero ruso 'MAX' para 2030 y bloquea alternativas como BiP o KakaoTalk para los ciudadanos, muchos servidores públicos continúan usando Telegram de forma paralela, a menudo con dispositivos y SIM separados, desconfiando de la plataforma estatal. La situación recuerda al conflicto de 2020, cuando Rusia levantó el bloqueo a Telegram, pero ahora el poder de acción está del lado de Durov. Su declaración es la primera reacción al estatus de "terrorista", y si sus palabras se traducirán en acciones reales contra los canales oficiales dependerá de la evolución de los próximos acontecimientos.

cryptonews.ruHace 41 min(s)

¿Bloqueará el ‘terrorista’ Dúrov a los funcionarios rusos?

cryptonews.ruHace 41 min(s)

DeepSeek V4 versión oficial está aquí, nuevas capacidades emergen, comienza la batalla por el rey de la relación calidad-precio

El 31 de julio, DeepSeek lanzó la versión oficial de su API DeepSeek-V4-Flash para prueba pública. La actualización muestra una mejora significativa en las capacidades de agente, acercándose o incluso superando el rendimiento de la versión preliminar V4-Pro de hace tres meses en varias pruebas de referencia, a pesar de tener un modelo mucho más ligero (284 mil millones de parámetros totales, 13 mil millones activos). Los registros oficiales indican que V4-Flash obtuvo 82.7 puntos en Terminal Bench 2.1, 54.2 en NL2Repo, 76.7 en Cybergym y 70.3 en Toolathlon verified. DeepSeek aclaró que la estructura y el tamaño del modelo son los mismos que en la versión preliminar, y que las mejoras se lograron únicamente mediante un nuevo "post-entrenamiento", destacando la importancia de los métodos y la calidad de los datos frente al mero tamaño del modelo. La actualización subraya el enfoque estratégico de DeepSeek en las capacidades de agente (planificación autónoma, uso de herramientas) como nuevo campo de batalla clave para 2026. Al impulsar el rendimiento de su modelo más liviano y económico, la empresa busca posicionarse como una opción de alta relación costo-eficacia para desarrolladores y aplicaciones de agente, desafiando directamente a gigantes como OpenAI. Esta movida sigue a una ronda de financiación récord de más de 50 mil millones de RMB, lo que refleja la apuesta del mercado por su tecnología y su potencial comercial en una competencia que está redefiniendo la importancia de la eficiencia frente a la escala pura.

marsbitHace 45 min(s)

DeepSeek V4 versión oficial está aquí, nuevas capacidades emergen, comienza la batalla por el rey de la relación calidad-precio

marsbitHace 45 min(s)

Trading

Spot
活动图片