El AI bombardea masivamente el programa de recompensas por bugs de Apple, el equipo de revisión está fuera de línea

marsbitОпубликовано 2026-08-04Обновлено 2026-08-04

Введение

Apple ha implementado un período de enfriamiento y un límite en su programa de recompensas por errores (bug bounty) debido a la saturación causada por informes masivos generados por IA. Desde su lanzamiento en 2016 y tras un aumento significativo de las recompensas en 2025, el programa ahora se ve inundado por informes de baja calidad o falsos producidos por herramientas como ChatGPT, lo que supera la capacidad del equipo de revisión. Un caso destacado fue en mayo de 2026, cuando un equipo de investigación logró evadir la avanzada función de seguridad MIE (Memory Integrity Enforcement) de Apple en solo cinco días usando un modelo de IA especializado. Este incidente subraya cómo la IA ha reducido drásticamente la barrera para encontrar vulnerabilidades, generando un volumen de reportes que amenaza la eficacia del proceso de divulgación responsable. Otros gigantes tecnológicos como Google, Nextcloud y GitHub también han ajustado sus programas frente a este desafío. Aunque la IA también ayuda a los defensores, como demuestra que Apple agradeció por primera vez a herramientas de IA en las notas de parches de seguridad de julio de 2026 por descubrir vulnerabilidades, el ritmo acelerado de descubrimiento está desafiando los ciclos tradicionales de actualización y planteando nuevos riesgos de seguridad.

Apple finalmente no pudo soportarlo más y ha establecido un período de reflexión para su programa de recompensas por errores (bug bounty).

Urgente, hay demasiados bugs y no podemos revisarlos todos, ¿qué hacemos?... Bah, ¡ya está! Dejamos de revisar😈.

El programa de recompensas por errores, propuesto en 2016, tenía como objetivo original invitar a investigadores de seguridad a enviar vulnerabilidades de seguridad en el software, hardware y servicios de Apple, recibiendo recompensas en efectivo tras una revisión manual que confirmara su validez.

Posteriormente, la bolsa de recompensas se fue incrementando. En octubre de 2025, Apple anunció una importante actualización del programa: los investigadores que descubrieran las amenazas más graves y complejas podrían obtener 5 millones de dólares (aproximadamente 33,75 millones de RMB).

Sin embargo, actualmente, la IA ha reducido drásticamente el umbral para encontrar vulnerabilidades. Muchos aficionados utilizan ChatGPT para escanear código de forma masiva y enviar informes en masa, que incluyen una gran cantidad de vulnerabilidades falsas producto de alucinaciones de la IA.

Esto ha hecho que todo el equipo de seguridad de Apple se sienta completamente desbordado.

El 2 de agosto, Apple ya había establecido en su portal interno de seguridad un límite máximo en la cantidad de envíos de vulnerabilidades y un período de reflexión de 30 días.

El sistema de defensa más fuerte de Apple es superado fácilmente por la IA

En septiembre de 2025, Apple anunció en la presentación del iPhone 17 una función de seguridad llamada "Ejecución de Integridad de Memoria" (MIE, por sus siglas en inglés).

Esta tecnología, desarrollada durante cinco años, se basa en las capacidades de hardware de los chips de diseño propio de Apple y se integra profundamente con el sistema operativo, proporcionando una protección de seguridad de memoria extrema para los dispositivos.

Apple calificó esta función como:

La actualización más importante en la historia de la seguridad de memoria en sistemas operativos de consumo.

Diagrama esquemático del principio técnico de MIE: Cómo MIE previene los ataques a la memoria

Sin embargo, ocho meses después, la industria de la ciberseguridad experimentó una sacudida colectiva en su percepción.

En mayo de 2026, la empresa de investigación de seguridad Calif reveló la primera explotación pública de una vulnerabilidad en macOS con chip Apple M5. Sus empleados, utilizando el modelo Mythos Preview de Claude, encadenaron dos vulnerabilidades de macOS para crear una cadena completa de escalada de privilegios local, evadiendo la protección de MIE.

Y lo que es más, este equipo (de solo 3 personas) pasó de "hemos encontrado algo interesante" a "obtuvimos un shell de root funcional en el hardware de consumo más seguro de Apple" en solo 5 días.

La gravedad de esta vulnerabilidad finalmente llevó a que dos investigadores de Calif condujeran personalmente hasta la sede de Apple para entregar un informe de 55 páginas en persona, para evitar ser enterrados entre la multitud de informes.

Mythos Preview, lanzado por Claude en abril de este año. Oficialmente se afirma que ha logrado un avance cualitativo en los campos de seguridad y programación, y que ya ha descubierto de forma autónoma miles de vulnerabilidades de alta gravedad en "cada" sistema operativo principal y navegador web principal. Sin embargo, debido a que el modelo es "demasiado ofensivo en sus capacidades, y hacerlo público podría desencadenar un desastre", su API solo está abierta a 40 socios clave.

Una tecnología de IA que se desarrolla a tal velocidad está impactando todo el sistema de divulgación de vulnerabilidades.

Según las predicciones, el número de registros CVE (lista de vulnerabilidades de ciberseguridad divulgadas públicamente) en 2026 alcanzará los 66.000, un 46% más que las estimaciones originales.

Sin embargo, como Apple ha descubierto, estos informes de vulnerabilidades generados por IA contienen una gran cantidad de ruido y alucinaciones de IA. Y revisar estos informes se ha convertido en algo que consume aún más energía.

Este es también un punto de dolor para toda la industria de la seguridad.

Este es un período bastante difícil para la industria, los mantenedores y los proveedores ya están inundados por una gran cantidad de bugs.

El fundador de Curl indicó que en las primeras tres semanas de 2026 recibió 20 informes de vulnerabilidades, de los cuales "0 eran vulnerabilidades de seguridad reales". Google anunció en marzo que ya no aceptaría informes de vulnerabilidades generados por IA; la plataforma de nube de código abierto Nextcloud suspendió su programa de recompensas por errores en abril; GitHub redujo drásticamente el monto de las recompensas públicas por errores en julio y estableció un canal VIP solo para investigadores invitados.

Esta congestión en los canales de envío ya ha tenido consecuencias reales para la seguridad, y podría convertir al propio proceso de seguridad en un problema de seguridad.

Por ejemplo, la startup de seguridad italiana Bynario utilizó ChatGPT para descubrir más de 50 vulnerabilidades en macOS en tres semanas. Entre ellas se incluía una que permitía tomar el control completo de macOS.

Sin embargo, cuando el equipo intentó enviar esta vulnerabilidad, que "podría venderse en el mercado negro por entre 100.000 y 200.000 dólares", descubrió que Apple ya había bloqueado el portal de envío.

Apple agradece por primera vez a la IA en una actualización de seguridad

Las buenas noticias: los defensores también pueden obtener las mismas herramientas de IA.

Las malas noticias: los defensores deben mantener en funcionamiento todo el entorno de TI, probar la compatibilidad, coordinar las ventanas de lanzamiento, asegurarse de que las actualizaciones no caigan los sistemas de producción. ¿Y los atacantes? Solo necesitan encontrar una puerta de entrada.

El 27 de julio de 2026, Apple lanzó la actualización de seguridad macOS Tahoe 26.6. En esta actualización, Apple corrigió 194 vulnerabilidades de seguridad independientes.

Este lanzamiento también fue la primera vez que Apple agradeció formalmente a la IA en una corrección de seguridad.

Descubierto en colaboración con Claude

Entre ellos, Claude de Anthropic y Codex Security de OpenAI recibieron agradecimientos por tres vulnerabilidades cada uno, el AI Red Team de NVIDIA recibió dos agradecimientos, y el modelo GLM de Z.ai recibió un agradecimiento.

(A pesar de que solo tres semanas antes, Apple estaba demandando a OpenAI en los tribunales por robo de secretos comerciales).

Apple declaró públicamente que las herramientas de IA aceleraron la velocidad de lanzamiento de nuestras actualizaciones de seguridad. A partir de los datos de actualizaciones de seguridad desde el lanzamiento de macOS Tahoe, podemos ver el contorno de esta tendencia de aceleración:

En la versión 26.5 ya apareció la atribución a herramientas de IA; 26.5.2, como una actualización menor no convencional, agregó la corrección de 38 CVE más; 26.6 se lanzó un mes después, estableciendo nuevamente un récord con 155.

Sin embargo, lo que no se puede determinar es si este ritmo de publicación de versiones de alta frecuencia en sí mismo se convertirá en una nueva variable de seguridad.

Después de todo, Apple es conocida por controlar estrictamente su ritmo de lanzamientos. Cada actualización del sistema, antes de llegar a miles de millones de dispositivos, debe pasar por pruebas internas, verificación de compatibilidad y lanzamiento gradual por fases.

Visto así, acelerar el lanzamiento de versiones no es una decisión frívola, significa que el equipo de seguridad de Apple ha llegado a la conclusión: esperar hasta la próxima ventana de actualización regular para corregir estas vulnerabilidades ya representa un riesgo inaceptable.

El ciclo de divulgación de vulnerabilidades ya se está distorsionando. Cuando la IA comprime el ciclo de descubrimiento de vulnerabilidades a unos pocos días, el ritmo de publicación mensual de actualizaciones de seguridad podría convertirse en un largo período de "exposición".

Enlaces de referencia:

[1]https://security.apple.com/blog/apple-security-bounty-evolved/

[2]https://security.apple.com/blog/memory-integrity-enforcement/

[3]https://support.apple.com/en-us/128067

[4]https://www.ft.com/content/4532122d-90f2-4433-9df6-ca99d8a141d2

Este artículo proviene del WeChat público "Quantum Bit" (ID: QbitAI), autor: Cheng Qian

Трендовые криптовалюты

Связанные с этим вопросы

Q¿Por qué Apple ha tenido que establecer un 'periodo de enfriamiento' en su programa de recompensas por fallos?

AApple estableció un 'periodo de enfriamiento' (límite de envíos y pausa de 30 días) porque la IA, al reducir drásticamente la barrera de entrada para buscar vulnerabilidades, generó un volumen masivo de informes de fallos, muchos de los cuales eran falsos positivos o 'alucinaciones' de la IA, saturando a su equipo de seguridad y haciendo imposible revisarlos todos de manera efectiva.

Q¿Qué es la función de 'Ejecución Integra de Memoria' (MIE) de Apple y qué sucedió con ella?

ALa 'Ejecución Integra de Memoria' (MIE) es una función de seguridad de hardware y software desarrollada durante cinco años por Apple para ofrecer protección extrema de la memoria en sus dispositivos. Foi considerada la actualización más importante en la historia de la seguridad de la memoria en sistemas operativos de consumo. Sin embargo, ocho meses después de su lanzamiento, un equipo de investigación logró eludir su protección en solo cinco días utilizando un modelo de IA (Claude's Mythos Preview) para encadenar dos vulnerabilidades de macOS y obtener acceso de root.

Q¿Qué impacto ha tenido la IA generativa en el volumen de reportes de vulnerabilidades (CVE)?

ALa IA generativa ha provocado un aumento significativo en el volumen de reportes de vulnerabilidades. Se predice que el número de CVE (vulnerabilidades y exposiciones comunes) registradas en 2026 alcanzará los 66,000, lo que representa un aumento del 46% sobre las estimaciones originales. Este aumento incluye una gran cantidad de 'ruido' o informes falsos generados por alucinaciones de la IA, lo que satura los sistemas de revisión.

Q¿Cómo ha respondido la industria tecnológica al problema de los reportes de fallos generados por IA?

AVarias compañías líderes han tomado medidas para hacer frente a la avalancha de reportes generados por IA: Google dejó de aceptar reportes de vulnerabilidades generados por IA en marzo, Nextcloud suspendió su programa de recompensas por fallos en abril, y GitHub redujo drásticamente las recompensas monetarias públicas y creó un canal VIP solo para investigadores invitados en julio. Esto refleja un problema generalizado de saturación en los canales de reporte.

Q¿Qué hito significativo marcó la actualización de seguridad macOS Tahoe 26.6 de Apple en julio de 2026?

ALa actualización de seguridad macOS Tahoe 26.6 de julio de 2026 marcó un hito al ser la primera vez que Apple agradeció formalmente a herramientas de IA en sus notas de seguridad. Dio crédito a modelos como Claude de Anthropic, Codex Security de OpenAI, el equipo de IA Red Team de NVIDIA y el modelo GLM de Z.ai por ayudar a descubrir vulnerabilidad. Esto muestra que Apple también está utilizando IA para acelerar la identificación y reparación de fallos, aunque esto conlleva un ritmo de lanzamiento de parches más acelerado.

Похожее

Суперприложение BlockDAG выйдет в сентябре, разжигая дебаты о 2100x ROI, в то время как Arbitrum и Optimism топчутся на месте

В августе крипторынок наблюдал контраст между основными сетями второго уровня Ethereum. Несмотря на успешные интеграции (Arbitrum с MetaMask и Robinhood Chain) и развитие управления (Optimism запустил 8-й сезон голосования), их токены ARB (~$0.09) и OP (~$0.09) торгуются около многомесячных минимумов, не реагируя на фундаментальные достижения. В то же время BlockDAG (BDAG) привлекает внимание конкретным ближайшим катализатором. Подтверждена дата запуска его «Супер-приложения» на сентябрь 2026 года. Приложение объединит майнинг, кошелек, стейкинг, торговлю и платежные карты в единую закрытую экосистему. Этот запуск, следующий за выходом BlockDAG Exchange в августе, предлагает инвесторам определенность в календаре, в отличие от ожидания роста других проектов. Экосистема BlockDAG уже активно развивается: работает mainnet, более 10 миллиардов BDAG находится в стейкинге, а мобильное приложение X1 достигло 4 миллионов пользователей. На этом фоне аналитики обсуждают потенциал высокой доходности от начальной цены пресейла, хотя это и остается спекулятивной оценкой. Таким образом, в то время как Arbitrum и Optimism демонстрируют прогресс, но ждут ценового отклика, BlockDAG делает ставку на конкретный запуск продукта как драйвер роста.

TheNewsCrypto9 мин. назад

Суперприложение BlockDAG выйдет в сентябре, разжигая дебаты о 2100x ROI, в то время как Arbitrum и Optimism топчутся на месте

TheNewsCrypto9 мин. назад

Блокчейн-сеть первого уровня Aptos объявляет о включении функции обеспечения конфиденциальности в своей основной сети! Вот подробности

Блокчейн-сеть первого уровня Aptos объявила о запуске в своей основной сети необязательной функции обеспечения конфиденциальности под названием Confidential $APT. Новая опция позволяет пользователям выборочно скрывать данные своих транзакций, сохраняя общую прозрачность блокчейна. Разработка нацелена на корпоративное использование, включая такие конфиденциальные процессы, как расчет зарплаты, B2B-платежи и внутренние финансовые операции. Aptos отмечает, что это решение решает проблему публичности данных в открытых блокчейнах, которая часто мешает их внедрению предприятиями. Функция остается опциональной, позволяя пользователям выбирать между прозрачными и приватными транзакциями в зависимости от своих нужд. Эксперты полагают, что такие технологии, балансирующие приватность и соответствие требованиям, могут ускорить адаптацию блокчейна в бизнес-среде.

cryptonews.ru21 мин. назад

Блокчейн-сеть первого уровня Aptos объявляет о включении функции обеспечения конфиденциальности в своей основной сети! Вот подробности

cryptonews.ru21 мин. назад

Uniswap запускает платформу выпуска токенов Pools.trade. Экосистема Robinhood Launchpad переживает передел?

Децентрализованная биржа Uniswap разрабатывает собственную платформу для запуска токенов под названием Pools.trade в экосистеме Robinhood Chain. Об этом свидетельствуют данные, обнаруженные в коде веб-сайта Pools.trade, и подтверждение основателя Uniswap Хейдена Адамса. Платформа предложит два режима запуска: Crowd Launch с 4-часовым аукционом и механизмом возврата средств, и Instant Launch, аналогичный модели bonding curve, как у Pump.fun. Основной мотивацией для Uniswap, которая уже является доминирующим DEX на Robinhood Chain с более чем 95% транзакций, является стремление захватить часть высокодоходного рынка Launchpad. Данные DeFiLlama показывают, что доходы ведущих платформ для запуска токенов на Robinhood Chain, таких как Flap и Pons, за последние 30 дней были сопоставимы с общим доходом Uniswap по всем сетям EVM, а за 7 дней даже превысили его. Хотя Uniswap обладает значительными техническими и финансовыми ресурсами, успех Pools.trade не гарантирован, учитывая сдержанную реакцию рынка на её предыдущую инициативу с CCA. Кроме того, выход на рынок Launchpad может создать конфликт интересов с существующими партнёрскими платформами, которые могут пересмотреть стратегии предоставления ликвидности через Uniswap.

marsbit29 мин. назад

Uniswap запускает платформу выпуска токенов Pools.trade. Экосистема Robinhood Launchpad переживает передел?

marsbit29 мин. назад

1win запускает аутентификацию через Web3-кошелек для легкого доступа к криптовалютам

1win, криптовалютная игровая платформа, представила новый механизм аутентификации Web3. Пользователи теперь могут регистрироваться, входить в систему и пополнять счет напрямую с помощью криптокошелька, без необходимости ввода пароля, электронной почты или ручного копирования адреса кошелька. Функция поддерживает Trust Wallet, MetaMask и другие кошельки через WalletConnect, работая с EVM-совместимыми сетями. 1win также стал одной из первых платформ, обеспечивающих удобный вход для сети TRON, где популярен USDT (TRC-20). Криптокошелек пользователя становится его учетной записью в 1win. Для регистрации достаточно просто подключить кошелек и подтвердить транзакцию, что мгновенно создает новый аккаунт. Это значительно ускоряет процесс регистрации и первого пополнения, делая взаимодействие с платформой более эффективным. Компания 1win, основанная в 2016 году и работающая в Азии, Латинской Америке и Африке, активно сотрудничает со знаменитостями, включая спортсменов и музыкантов.

TheNewsCrypto55 мин. назад

1win запускает аутентификацию через Web3-кошелек для легкого доступа к криптовалютам

TheNewsCrypto55 мин. назад

Uniswap запускает платформу выпуска токенов Pools.trade. Передел экосистемы Robinhood Launchpad?

Uniswap анонсирует запуск платформы для выпуска токенов Pools.trade в экосистеме Robinhood Chain, что может изменить расстановку сил среди существующих launchpad-проектов. Изначально Uniswap, будучи ключевой DEX-инфраструктурой для мем-токенов Robinhood Chain, оставался в тени. Однако утечка информации и подтверждение основателя Хайдена Адамса раскрыли разработку Pools.trade. Платформа предложит два режима выпуска токенов: Crowd Launch (4-часовой аукцион с возможностью возврата средств) и Instant Launch (мгновенная торговля по кривой связывания, аналогично Pump.fun). Основная причина выхода Uniswap на рынок launchpad — значительный разрыв в доходах. Несмотря на обработку более 95% объема DEX-сделок в сети Robinhood, совокупный доход Uniswap за 30 дней на всех сетях EVM (~$4.45 млн) сопоставим с доходами launchpad-платформ Flap и Pons, работающих преимущественно в одной этой сети. За последнюю неделю разрыв стал еще заметнее. Хотя Uniswap обладает мощными техническими и финансовыми ресурсами, успех Pools.trade не гарантирован. Ранее внедренный им механизм CCA (Continuous Clearance Auction) не вызвал большого ажиотажа. Кроме того, переход от роли нейтральной инфраструктуры к прямому конкуренту может спровоцировать конфликт с существующими launchpad-платформами и потенциально привести к оттоку их ликвидности с Uniswap.

Odaily星球日报1 ч. назад

Uniswap запускает платформу выпуска токенов Pools.trade. Передел экосистемы Robinhood Launchpad?

Odaily星球日报1 ч. назад

Торговля

Спот

Популярные статьи

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

2025 год — год институциональных инвесторов, в будущем он будет доминировать в приложениях реального времени.

1.9k просмотров всегоОпубликовано 2025.12.16Обновлено 2025.12.16

Неделя обучения по популярным токенам (2): 2026 может стать годом приложений реального времени, сектор AI продолжает оставаться в тренде

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на AI (AI) представлены ниже.

活动图片