Nunca esperé que la primera aplicación de IA x Criptografía fuera en la auditoría de seguridad.

chaincatcherchaincatcher

Autor: Zhou, ChainCatcher

 

Los datos muestran que, a junio, el TVL de DeFi ha disminuido de unos 115.000 millones de dólares a principios de año a unos 70.000 millones de dólares, una caída del 39%, y sigue disminuyendo casi todos los meses.

 

Al mismo tiempo, los incidentes de seguridad han ejercido una presión adicional sobre las finanzas descentralizadas (DeFi). Según las estadísticas, desde 2026 se han registrado 121 ataques informáticos en el espacio DeFi, con pérdidas acumuladas de aproximadamente 942 millones de dólares. Tan solo en el segundo trimestre, se produjeron 85 incidentes, con pérdidas que alcanzaron los 775 millones de dólares, lo que lo convierte en el trimestre con mayor frecuencia de ataques durante este período estadístico.

 

 

Gracias a la popularidad de la nueva generación de herramientas de IA, el coste y los requisitos de cualificación para encontrar vulnerabilidades en los contratos inteligentes han disminuido significativamente, lo que obliga a las empresas de auditoría de seguridad a ocupar un lugar central en este panorama cambiante.

 

1. La IA ataca y las antiguas defensas de seguridad fallan. El colapso de la lógica tradicional.

Cuando se habla del impacto de la IA en el mundo de las criptomonedas, lo primero que suele venir a la mente es el trading cuantitativo, el asesoramiento inteligente en inversiones y el análisis de datos en la cadena de bloques. Sin embargo, la realidad ha sorprendido a todos: el primer sector en el que la IA ha incursionado es precisamente el que se consideraba más sólido: la auditoría de seguridad.

 

Hace dos o tres años, las empresas de auditoría de seguridad eran vistas como objetivos conservadores para las instituciones de inversión que buscaban participar en los dividendos de la industria de las criptomonedas. La lógica era simple y directa: mientras se lanzara un nuevo protocolo, se necesitaría una auditoría; cuanto más próspera fuera la industria, mayor sería la demanda de auditorías; precios unitarios altos para los clientes, ingresos estables, sin depender de las fluctuaciones del precio de los tokens.

 

Según datos de Immunefi, las pérdidas causadas por ataques informáticos a protocolos DeFi se redujeron un 74%, pasando de un máximo de 2620 millones de dólares en 2022 a unos 680 millones de dólares en 2025. La proporción de ataques de puente entre cadenas en las pérdidas totales de DeFi disminuyó significativamente, del 73% en 2022 al 3% en 2025. El sector considera que la mejora continua de las auditorías de seguridad está teniendo un efecto positivo.

 

 

Sin embargo, este fallo está siendo cuestionado gradualmente.

 

El 9 de junio, Anthropic lanzó Claude Mythos, su modelo de IA de última generación. Rápidamente surgió en el mercado una opinión: el reciente aumento anormal en la frecuencia de ataques a los principales protocolos podría estar relacionado con el continuo avance en las capacidades de los modelos de IA de vanguardia.

 

Simon Dedic, fundador de Moonrock Capital, señaló que, con la popularidad de la nueva generación de herramientas de IA, el coste y los requisitos de habilidad para encontrar vulnerabilidades en los contratos inteligentes se reducirán prácticamente a cero, y los protocolos no auditados se convertirán en objetivos, explotándose continuamente las vulnerabilidades conocidas.

 

Los datos de Chainalysis confirman esta tendencia: en los últimos seis meses, los ataques dirigidos específicamente a contratos con código fuente no revelado han causado pérdidas de alrededor de 36,7 millones de dólares; los atacantes están utilizando la descompilación asistida por IA del código de bytes original para encontrar vulnerabilidades; y los grandes modelos de lenguaje ahora son capaces de escalar el reconocimiento de patrones de vulnerabilidad, escaneando sistemáticamente miles de contratos, incluidos protocolos como Truebit, Aperture Finance y Ekubo.

 

 

Todo el proceso, desde el descubrimiento hasta la ejecución por parte de los atacantes, se reduce a cuestión de minutos. El período de validez de los informes de auditoría tradicionales se mide en meses, y esta brecha temporal es el fallo estructural más grave del antiguo modelo de auditoría.

 

¿Auditado, pero aun así hackeado?

 

Los principales objetivos de los ataques informáticos ya no son los protocolos pequeños de segunda y tercera categoría. Drift Protocol es una plataforma líder de contratos perpetuos en Solana, y sus contratos inteligentes han sido sometidos a múltiples auditorías por parte de varias firmas de seguridad reconocidas. Sin embargo, una investigación de la firma de seguridad TRM Labs reveló que los atacantes se infiltraron en el equipo de Drift mediante un ataque de ingeniería social que duró seis meses, logrando finalmente obtener claves de administrador con privilegios.

 

KelpDAO se enfrentó a una situación similar. Los atacantes explotaron una vulnerabilidad de configuración de un único nodo de validación en el puente entre cadenas LayerZero para falsificar depósitos y acuñar tokens sin garantía, robando 293 millones de dólares en tan solo 46 minutos. Posteriormente se descubrió que se había recomendado un esquema de configuración de múltiples nodos de validación, pero no se había implementado. El contrato superó la auditoría, pero la configuración de la infraestructura presentaba defectos y, aun así, se produjeron pérdidas.

 

Entre los protocolos que superaron las auditorías, si bien se cubrió la corrección del código, los atacantes los eludieron en términos de lógica empresarial y procesos operativos.

 

Por otro lado, el alcance del escaneo de IA no se limita a los nuevos protocolos. La empresa de seguridad web GoPlus Security señaló que los atacantes están utilizando la tecnología de IA para extraer vulnerabilidades de contratos antiguos implementados hace años. El 9 de junio, un contrato de Ethereum de siete años de antigüedad, Token of Power, fue atacado, lo que resultó en una pérdida de aproximadamente 1,5 millones de dólares; el 25 de mayo, un contrato de WUSD.fi de tres años de antigüedad fue atacado, lo que resultó en una pérdida de aproximadamente 200.000 dólares; un antiguo contrato implementado por Aztec Network hace dos años fue atacado dos veces, el 14 y el 18 de junio, con pérdidas totales que superaron los 4 millones de dólares. Esto indica que el período de protección efectiva de los informes de auditoría antiguos podría haber llegado a cero.

 

El mes pasado, Manuel Aráoz, cofundador de la empresa de seguridad de criptomonedas OpenZeppelin, afirmó que ahora cree que "todas las finanzas descentralizadas (DeFi) son inseguras" y aconsejó a amigos y familiares que abandonaran todas sus inversiones en DeFi, incluidas Aave, MakerDAO y Compound. Su razonamiento se basa en que la capacidad de los agentes de programación de IA para encontrar vulnerabilidades ha alcanzado niveles sobrehumanos, mientras que la estructura de seguridad de los contratos inteligentes es extremadamente asimétrica: los defensores deben corregir todas las vulnerabilidades, mientras que los atacantes solo necesitan encontrar un punto de entrada efectivo.

 

 

OpenZeppelin ha prestado servicios de auditoría a Aave, Compound, Uniswap y Coinbase, y es uno de los proveedores más importantes de infraestructura de seguridad para contratos inteligentes en la industria de las criptomonedas. Esta declaración suya tiene una relevancia inusual.

 

Sin embargo, también existe controversia en el mercado. Marc Zeller, colaborador del ecosistema Aave, mencionó que, durante el último año, menos del 10 % de las pérdidas en DeFi se debieron a vulnerabilidades en el código, mientras que el resto provino de errores en la configuración de parámetros de riesgo, una gestión inadecuada de las garantías y una seguridad operativa deficiente. Michael Heinrich, CEO de 0G Labs, también señaló que la seguridad de los préstamos DeFi ha mejorado en aproximadamente un 98 % en comparación con el nivel de referencia de 2020.

 

El problema actual radica en que el alcance de las auditorías de código se está reduciendo cada vez más, mientras que la superficie de ataque para los ciberdelincuentes continúa expandiéndose. El antiguo marco de seguridad ya no ofrece una solución convincente.

 

2. Respuestas y reestructuración por parte de los equipos de proyecto y las firmas de auditoría

Si bien los antiguos estándares de auditoría han mostrado importantes deficiencias ante los ataques de la IA, esto no significa que la demanda de auditorías vaya a desaparecer. Al contrario, los equipos de proyecto y las empresas auditoras se adaptarán a la nueva realidad.

 

A corto plazo: Liberación concentrada de la demanda de auditoría defensiva.

 

Muchos protocolos líderes que ya han completado auditorías se enfrentan a la presión de someterse a nuevas auditorías según los nuevos estándares de seguridad de la era de la IA. Los equipos de proyecto están empezando a comprender que, en el contexto de la mejora continua de las capacidades de ataque de la IA, el ciclo de protección de las auditorías tradicionales se está acortando.

 

La característica esencial de esta demanda es el gasto defensivo, más que una señal de un crecimiento saludable del sector. La empresa de seguridad CertiK señaló en su informe regulatorio de 2026 que las auditorías de seguridad de los contratos inteligentes están evolucionando, pasando de ser buenas prácticas del sector a requisitos regulatorios de entrada, convirtiéndose en un umbral necesario para la aprobación de licencias y la inclusión de tokens en el mercado.

 

A corto plazo, este gasto defensivo generará cierta demanda de auditorías, pero se trata más bien de una inversión pasiva por parte de los equipos de proyecto para reducir el riesgo.

 

A largo plazo: Diferenciación fundamental de los modelos de negocio de las firmas de auditoría

 

Las firmas de auditoría también están sintiendo la presión. A medida que las herramientas de IA para la detección de amenazas siguen evolucionando, las empresas líderes están acelerando el desarrollo de sus propias capacidades de detección. Varias firmas de auditoría importantes lanzarán sistemas de auditoría asistidos por IA entre 2025 y 2026, mejorando la eficiencia mediante el análisis paralelo multimodal y la detección automatizada.

 

Si bien la eficiencia está mejorando, el modelo tradicional se enfrenta a una presión creciente. El valor comercial de emitir un informe de auditoría único está disminuyendo y, a largo plazo, existe el riesgo de una contracción en el volumen de negocio de las instituciones que dependen de informes personalizados.

 

Los analistas de JP Morgan han señalado explícitamente que los incidentes de seguridad que se están produciendo en las finanzas descentralizadas (DeFi) están limitando la entrada de grandes inversores institucionales. Esto no se debe simplemente al sentimiento del mercado; es un cuestionamiento público del valor de todo el sector de la auditoría.

 

La plataforma de auditoría de contratos inteligentes Code4rena, conocida por su modelo de auditoría competitivo, anunció recientemente su cierre, y los recursos de clientes e investigadores se transfirieron a Immunefi. Esta plataforma había recaudado 6 millones de dólares de Paradigm en 2023 y en su momento se la consideró un complemento importante para los modelos de auditoría tradicionales, pero cesó sus operaciones menos de dos años después de su adquisición.

 

 

Fuente de la imagen: RooData

 

El protocolo de préstamos DeFi Radiant anunció su cierre tras no lograr recuperar los fondos después de un ataque informático en octubre de 2024, a pesar de 18 meses de esfuerzos. Ionic Protocol también anunció el cese inmediato de todas sus operaciones debido a la continua expansión de los impactos derivados de las vulnerabilidades de seguridad.

 

Sin embargo, los cambios no son unilaterales. La IA también está demostrando capacidades sobrehumanas en el ámbito defensivo; la cuestión es quién la utilizará primero.

 

La herramienta de auditoría Firepan, basada en inteligencia artificial, reveló que durante su auditoría independiente del nuevo contrato AMM de Curve Finance en abril de 2026, descubrió una vulnerabilidad combinatoria crítica: si bien cualquier atributo individual parece ser código normal, bajo combinaciones operativas específicas, los atacantes pueden eludir el mecanismo de protección de donaciones y retirar fondos.

 

Curve ya había sido sometido a múltiples rondas de revisiones por parte de seis firmas de auditoría independientes y era reconocido como uno de los protocolos con mayor intensidad de auditoría en DeFi; sin embargo, esta vulnerabilidad seguía latente en los puntos ciegos de las auditorías humanas.

 

Michael Egorov, fundador de Curve Finance, comentó posteriormente que la IA ha sido útil para la seguridad de los contratos inteligentes. Sin embargo, también señaló que la experiencia exitosa de la IA en la detección de vulnerabilidades en navegadores y el kernel de Linux no se puede aplicar directamente a los contratos inteligentes, ya que estos suelen tener solo unos pocos miles de líneas de código, que los humanos y la IA convencional pueden analizar por completo. Los riesgos reales que deben preocuparnos provienen más de las filtraciones de claves a nivel de seguridad operativa y los ataques a la cadena de suministro, que de las vulnerabilidades del código en sí.

 

 

También se han dado casos similares en el ámbito de las criptomonedas centradas en la privacidad. El ingeniero de seguridad Taylor Hornby, contratado por la organización sin ánimo de lucro Shielded Labs, utilizó el modelo Anthropic Opus 4.8 para auditar el protocolo Zcash y descubrió una vulnerabilidad crítica en el pool de privacidad Zcash Orchard que había pasado desapercibida desde 2022, lo que, en teoría, permitiría a los atacantes acuñar infinitamente ZEC falsos e indetectables.

 

Posteriormente, Zooko Wilcox, fundador de Zcash, agradeció públicamente a Anthropic. Hornby también declaró que ha añadido Monero (XMR) a la lista de auditorías y que en el futuro realizará revisiones de seguridad en más proyectos de criptomonedas centradas en la privacidad.

 

Según se informa, OpenZeppelin ha lanzado el sistema Skills, que proporciona conocimientos especializados sobre bibliotecas de contratos inteligentes auditadas a agentes de programación de IA, lo que permite avanzar la línea de defensa hacia la fase de desarrollo.

 

Esta es una nueva dirección que las firmas de auditoría tradicionales se ven obligadas a tomar, pasando de las revisiones posteriores a los eventos a la integración completa, de la entrega puntual a la monitorización continua, la verificación formal y la detección de riesgos en tiempo real en la cadena de bloques.

 

Conclusión

En general, el sector de auditoría de seguridad está experimentando una transformación, pasando de un modelo basado en dividendos a uno competitivo. La IA ha acelerado la eficacia de los ataques y ha impulsado mejoras en los sistemas de defensa. Este proceso no solo afecta a las formas de negocio de las empresas de auditoría, sino que también exige que todo el ecosistema DeFi replantee la manera en que se realizan las inversiones en seguridad.

 

Para los equipos de proyecto, la época en la que una sola auditoría brindaba tranquilidad de por vida ha terminado. La seguridad ya no es solo un procedimiento previo a la puesta en marcha, sino una infraestructura fundamental que requiere inversión continua.

 

Para las entidades de auditoría, seguir pasivamente la IA ya no es suficiente. Los actores que logren completar con mayor rapidez la reconstrucción integral, desde las herramientas hasta los modelos de servicio, tendrán más probabilidades de mantenerse en la mesa de negociaciones en la siguiente fase.

Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.