
Reauditorías con IA revelan debilidades en crypto y caídas…
Un error de integridad del suministro de Zcash corregido y un fallo en el firmware de Coldcard relacionados con robos de más de $100 millones en BTC muestran cuán rápido puede reajustarse una deuda antigua.
Un grupo de 2026 incidentes está estrechando el lazo entre el descubrimiento de vulnerabilidades y la pérdida en el mundo real, con la IA reduciendo el costo de reauditar y desensamblar código criptográfico de larga duración. Las métricas de Chainalysis que muestran un aumento del 440% en las instrucciones de malware "dead-drop" en la cadena añaden una señal de escalado que va más allá de cualquier explotación individual.
Puntos Clave
- Un asistente de IAauditoríaEn mayo de 2026 se descubrió un fallo en el circuito Orchard de Zcash que data de 2022, el cual podría acuñar ZEC falsificados ilimitados durante las pruebas, y fue corregido en cuestión de días sin que se estableciera ningún robo.
- Una vulnerabilidad en el firmware de Coldcard rastreada hasta 2021 precedióbitcoinbarridos que comenzaron el 30 de julio y estimaciones posteriores de aproximadamente 1,600 a más de 1,800 BTC robados, con pérdidas descritas como superiores a $100 millones en miles de direcciones.
- Los "escritos maliciosos en cadena" vinculados a Chainalysis que contienen instrucciones de malware y datos de comando y control aumentaron de aproximadamente 2.06 por día a 11.1 por día para el segundo trimestre de 2026, con actores vinculados a estados asociados con Corea del Norte e Irán representando aproximadamente dos tercios de la actividad recién observada cada trimestre.
- Las pérdidas mediadas por agentes pasaron de la teoría a la práctica cuando una instrucción Morse decodificada por Grok fue aceptada por Bankr el 4 de mayo, lo que provocó una transferencia de aproximadamente 3 mil millones de DRB, seguida aproximadamente dos semanas después por pérdidas similares en 14 billeteras.
La IA reaudita código antiguo—y el radio de explosión parece más grande en 2026.
El mecanismo es simple: el código público y los artefactos públicos ahora son baratos de volver a leer a gran escala. En 2026, eso se manifestó tanto en victorias defensivas como en fracasos costosos, con el mismo patrón subyacente de "deuda de seguridad" siendo revalorizado cuando alguien finalmente mira con suficiente atención.
Dos puntos de datos anclan la señal relevante para los traders. Uno es el incidente de Coldcard, donde una vulnerabilidad de firmware rastreada hasta 2021 fue seguida por una ola de robos que comenzó el 30 de julio, estimándose posteriormente en aproximadamente 1,600 a más de 1,800 BTC robados y más de $100 millones en pérdidas a través de miles de direcciones.
El otro es la métrica de "dead-drop en blockchain" de Chainalysis, donde las escrituras maliciosas en la cadena que llevaban instrucciones de malware e información de comando y control aumentaron de aproximadamente 2.06 por día a 11.1 por día, un incremento del 440%.
La trampa es la atribución. No todos los incidentes tienen una IA probada.enlace, y el informe en sí traza una línea entre la participación documentada de la IA, la sospecha creíble y los simples errores y fallos operativos. Para los mercados, la parte accionable no es demostrar qué modelo hizo qué.
Es la suposición básica de que cualquier cosa pública y valiosa está siendo sometida a un escrutinio por parte de máquinas, y el tiempo entre "encontrado" y "armado" se está reduciendo.
El error de Orchard de Zcash: descubrimiento asistido por IA de una falla en la integridad del suministro
El caso de Zcash es el ejemplo más claro de cómo la IA reduce el tiempo de descubrimiento sin convertirse en un evento de pérdida. En mayo de 2026, Taylor Hornby de Shielded Labs utilizó Claude Opus 4.8 en un agente de auditoría personalizado para descubrir un fallo en el circuito de la piscina protegida Orchard de Zcash que data de 2022.
Orchard es la maquinaria del circuito de conocimiento cero de la piscina protegida, la parte que hace cumplir las transferencias privadas mientras mantiene el libro mayor consistente.
En las pruebas, la vulnerabilidad podría crear ZEC falsificados ilimitados sin detección. Eso es un fallo en la integridad del suministro, no una filtración de privacidad. Si se hubiera explotado en el mundo real, el riesgo habría sido una inflación silenciosa, donde la cadena acepta valor que nunca fue creado legítimamente.
El detalle operativo importante es el resultado: “No se estableció robo, y los desarrolladores lo corrigieron en unos días, pero un error potencialmente catastrófico había sobrevivido aproximadamente cuatro años antes de que una revisión asistida por IA lo encontrara.” Después del parche, el equipo de Zcash dijo que utilizó Mythos para analizar y auditar la base de código y no encontró nuevos errores.
Para los traders, esta es la versión “buena” del nuevo mundo. La revisión asistida por IA encuentra un problema latente de alto impacto antes de que lo haga un adversario, y la solución llega lo suficientemente rápido como para que el incidente no se convierta en un evento de balance.
La debilidad del firmware de Coldcard de 2021 y las barridas de BTC posteriores al 30 de julio
Coldcard es la versión desordenada, donde una debilidad de larga duración en las herramientas de autocustodia se convierte en pérdidas realizadas. El informe rastrea el problema hasta una debilidad de firmware de 2021 que dejó algunas semillas de recuperación mucho menos aleatorias de lo previsto. La reducción de la aleatoriedad no es un error cosmético.
Puede reducir el espacio de búsqueda lo suficiente como para que los fondos se vuelvan robables si un atacante puede apuntar a las billeteras afectadas.
A partir del 30 de julio, los atacantes comenzaron a barrer bitcoin de las billeteras impactadas. Las estimaciones posteriores alcanzaron aproximadamente 1,600 a más de 1,800 BTC robados, con pérdidas descritas como superiores a $100 millones en miles de direcciones.
El rango importa porque indica que la contabilidad aún está incompleta, y porque la diferencia entre 1,600 y 1,800 BTC no es ruido cuando los robos se distribuyen entre muchas víctimas.
El ángulo de la IA está explícitamente sin resolver. Coinkite, el fabricante de Coldcard, dijo que tuvo que asumir que alguien usó IA para inspeccionar su firmware público, mientras que muchos observadores expresaron alta confianza en que modelos sin restricciones estaban involucrados.
El propio marco del informe es más estricto que la narrativa social: “La atribución no está resuelta, pero la vulnerabilidad en sí había estado ahí durante cinco años.”
Esa distinción es el punto. Incluso si la IA no impulsó esta cadena de explotación específica, la existencia de firmware público y debilidades de casos extremos de larga duración ahora se encuentra bajo la suposición de revisión continua por parte de máquinas tanto de defensores como de atacantes.
Aumentan los “Dead-Drops” en cadena un 440%: Métricas de Chainalysis, participación vinculada al estado y el clúster de robo de contratos no verificados
El concepto de “dead-drop” de Chainalysis es un mecanismo de distribución, no un solo exploit. Los atacantes escriben instrucciones de malware o punteros de comando y control directamente en la cadena, utilizando la blockchain como un lugar duradero y resistente a la censura para publicar datos que pueden ser recuperados más tarde.
En comparación con la infraestructura tradicional, puede ser más difícil de eliminar, y persiste mientras la cadena lo haga.
Para el segundo trimestre de 2026, los datos citados de Chainalysis muestran que las escrituras maliciosas en cadena que llevan instrucciones de malware e información de comando y control aumentaron de aproximadamente 2.06 por día a 11.1 por día, un aumento del 440%. El mismo conjunto de datos atribuye aproximadamente dos tercios de la actividad recién observada cada trimestre a actores vinculados al estado asociados con Corea del Norte e Irán.
El informe también vincula la IA a la economía del robo a través de la ingeniería inversa. Chainalysis vinculó aproximadamente $36.7 millones en robos a ataques contra protocolos con contratos no verificados, donde los atacantes primero tuvieron que descompilar el bytecode desplegado en una forma más legible para entender la lógica y encontrar debilidades.
Ekubo y Trusted Volumes representaron aproximadamente $7 millones de ese clúster durante el período de seis meses mencionado.
Aquí la advertencia no es opcional. La conexión de IA de Chainalysis se describe como una reclamación de método en lugar de prueba de que un modelo nombrado creó cada explotación. Eso sigue siendo significativo para el riesgo, porque "más barato de descompilar y analizar" cambia quién puede intentar estos ataques y cuántos intentos se pueden realizar.
El mismo tema de la capa de confianza apareció en las pérdidas mediadas por agentes. El 4 de mayo, un atacante publicó un texto en código Morse que Grok decodificó en una instrucción que Bankr aceptó, lo que provocó la transferencia de aproximadamente 3 mil millones de DRB, con un valor de alrededor de $150,000 a $200,000.
Aproximadamente dos semanas después, un problema similar afectó a 14 billeteras de usuarios, con pérdidas reportadas que oscilaban entre aproximadamente $150,000 y $440,000. Como se indicó en el informe: “El atacante no rompió la criptografía. Las máquinas confiaron demasiado entre sí.”
La IA también aparece como cebo en lugar de herramienta. TRM contabilizó 224 víctimas, 234 contratos y aproximadamente $517,000 perdidos en una estafa que involucraba nueve tutoriales de YouTube que promocionaban un falso "Claude-built".arbitrajebots. Los espectadores fueron dirigidos a pegar el código en un compilador falso estilo Remix que sustituía a un drainer.
Mi lectura: La IA está convirtiendo la deuda de seguridad en una prima de riesgo negociable.
El umbral que importa no es si se puede demostrar que un exploit específico ha utilizado un modelo específico. Lo que importa es si la nueva línea base de revisión a escala de máquina sigue reduciendo la ventana de descubrimiento a explotación hacia días, no meses, tanto en las bases de código como en las "capas de confianza" operativas como agentes y automatización.
Si la tasa de escritura maliciosa en la cadena de aproximadamente 11.1 por día persiste o se acelera más allá de la línea base del segundo trimestre de 2026, la configuración comienza a parecer estructural en lugar de impulsada por la narrativa.
La señal práctica será si las principales bases de código comienzan a divulgar auditorías continuas asistidas por IA y hallazgos posteriores, si las estimaciones de robo de Coldcard convergen con evidencia más sólida sobre la participación de IA, y si los proyectos de agentes cambian las validaciones de instrucciones y los valores predeterminados de permisos después de pérdidas al estilo de Bankr.
Si esos controles no se fortalecen, los "viejos errores" dejan de ser historia y comienzan a ser un problema recurrente.volatilidadentrada.