Saltar al contenido principal

14 publicaciones etiquetados con "Ciberseguridad"

Amenazas y defensas de ciberseguridad

Ver Todas las Etiquetas

'Lobster Fever' de OpenClaw se convirtió en la mayor llamada de atención sobre seguridad de Web3 en 2026

· 14 min de lectura
Dora Noda
Software Engineer

El repositorio de GitHub con el crecimiento más rápido de la historia acaba de exponer a más de 135.000 agentes de IA vulnerables en 82 países — y los usuarios de criptomonedas son los objetivos principales. Bienvenidos a la crisis de seguridad de OpenClaw, donde los gigantes tecnológicos chinos que compiten por desplegar puertas de enlace de IA colisionaron con un ataque masivo a la cadena de suministro que está reescribiendo las reglas de la seguridad blockchain.

El fenómeno viral que se convirtió en una pesadilla de seguridad

A finales de enero de 2026, OpenClaw logró algo sin precedentes: obtuvo más de 20.000 estrellas en GitHub en un solo día, convirtiéndose en el proyecto de código abierto de más rápido crecimiento en la historia de la plataforma. Para marzo de 2026, el asistente de IA había acumulado más de 250.000 estrellas, con entusiastas de la tecnología de todo el mundo apresurándose a instalar lo que parecía ser el futuro de la IA personal.

A diferencia de los asistentes de IA basados en la nube, OpenClaw se ejecuta completamente en su computadora con acceso total a sus archivos, correo electrónico y aplicaciones. Puede enviarle mensajes a través de WhatsApp, Telegram o Discord, y funciona las 24 horas del día, los 7 días de la semana — ejecutando comandos de shell, navegando por la web, enviando correos electrónicos, gestionando calendarios y realizando acciones en toda su vida digital — todo activado por un simple mensaje desde su teléfono.

La propuesta era irresistible: su propio agente de IA personal, ejecutándose localmente, siempre disponible e infinitamente capaz. La realidad resultó ser mucho más peligrosa.

135.000 instancias expuestas: La escala del desastre de seguridad

Para febrero de 2026, investigadores de seguridad descubrieron un hecho escalofriante: más de 135.000 instancias de OpenClaw estaban expuestas en el internet público en 82 países, con más de 50.000 vulnerables a la ejecución remota de código. ¿La causa? Un fallo de seguridad fundamental en la configuración predeterminada de OpenClaw.

OpenClaw se vincula por defecto a 0.0.0.0:18789, lo que significa que escucha en todas las interfaces de red, incluido el internet público, en lugar de 127.0.0.1 (solo localhost) como exigen las mejores prácticas de seguridad. En contexto, esto equivale a dejar la puerta principal de su casa abierta de par en par con un cartel que diga "entre libremente" — excepto que la puerta conduce a toda su vida digital.

La vulnerabilidad "ClawJacked" empeoró aún más la situación. Los atacantes podían secuestrar su asistente de IA simplemente logrando que usted visitara un sitio web malicioso. Una vez comprometido, el atacante obtiene el mismo nivel de acceso que el propio agente de IA: sus archivos, credenciales, datos del navegador y, sí — sus billeteras de criptomonedas.

Las empresas de seguridad se apresuraron a comprender el alcance. Kaspersky, Bitsight y Oasis Security emitieron advertencias urgentes. El consenso fue claro: OpenClaw representaba una "pesadilla de seguridad" que involucraba vulnerabilidades críticas de ejecución remota de código, debilidades arquitectónicas y — lo más alarmante — una campaña de envenenamiento de la cadena de suministro a gran escala en su mercado de complementos (plugins).

ClawHavoc: El ataque a la cadena de suministro dirigido a usuarios de cripto

Mientras los investigadores se centraban en las vulnerabilidades principales de OpenClaw, una amenaza más insidiosa se desarrollaba en ClawHub — el mercado diseñado para facilitar a los usuarios la búsqueda e instalación de "habilidades" (plugins) de terceros para sus agentes de IA.

En febrero de 2026, investigadores de seguridad bajo el nombre en clave ClawHavoc descubrieron que, de 2.857 habilidades auditadas en ClawHub, 341 eran maliciosas. A mediados de febrero, a medida que el mercado crecía a más de 10.700 habilidades, el número de habilidades maliciosas se había más que duplicado a 824 — y según algunos informes, llegó a alcanzar las 1.184 habilidades maliciosas.

El mecanismo de ataque fue devastadoramente inteligente:

  1. Prerrequisitos falsos: 335 habilidades utilizaron requisitos de instalación falsos para engañar a los usuarios y hacer que descargaran el malware Atomic macOS Stealer (AMOS).
  2. Cargas útiles específicas por plataforma: En Windows, los usuarios descargaban "openclaw-agent.zip" desde repositorios de GitHub comprometidos; en macOS, los scripts de instalación alojados en glot.io se copiaban directamente en la Terminal.
  3. Ingeniería social sofisticada: La documentación convencía a los usuarios de ejecutar comandos maliciosos bajo la apariencia de pasos de configuración legítimos.
  4. Infraestructura unificada: Todas las habilidades maliciosas compartían la misma infraestructura de comando y control, lo que indicaba una campaña coordinada.

¿Los objetivos principales? Los usuarios de cripto.

El malware fue diseñado para robar:

  • Claves API de exchanges
  • Claves privadas de billeteras
  • Credenciales SSH
  • Contraseñas del navegador
  • Datos específicos de cripto de billeteras Solana y rastreadores de billeteras

De las habilidades maliciosas, 111 eran herramientas explícitamente centradas en cripto, incluidas integraciones de billeteras Solana y rastreadores de criptomonedas. Los atacantes entendieron que los usuarios de cripto — acostumbrados a instalar extensiones de navegador y herramientas de billetera — serían los objetivos más lucrativos para un ataque a la cadena de suministro de agentes de IA.

La carrera de despliegue de los gigantes tecnológicos chinos

Mientras los investigadores de seguridad emitían advertencias, los gigantes tecnológicos chinos vieron una oportunidad. A principios de marzo de 2026, Tencent, Alibaba, ByteDance, JD.com y Baidu lanzaron campañas competitivas de instalación gratuita de OpenClaw, comprimiendo una lucha competitiva que normalmente toma meses en solo unos días.

La estrategia era clara: utilizar despliegues gratuitos como adquisición de clientes, fidelizando a los usuarios antes de que los proyectos comerciales de IA escalen. Cada gigante compitió para convertirse en el "primer contacto de infraestructura para la próxima generación de desarrolladores de IA":

  • Tencent lanzó QClaw, integrando OpenClaw con WeChat para que los usuarios pudieran controlar sus computadoras portátiles de forma remota enviando comandos a través de sus teléfonos.
  • Alibaba Cloud desplegó soporte para OpenClaw en todas sus plataformas, conectándolo con su serie de modelos de IA Qwen.
  • Volcano Engine de ByteDance presentó ArkClaw, una versión "lista para usar" de OpenClaw.

La ironía era absoluta: mientras los investigadores de seguridad advertían sobre 135.000 instancias expuestas y ataques masivos a la cadena de suministro, las empresas tecnológicas más grandes de China promovían activamente la instalación masiva para millones de usuarios. La colisión entre el entusiasmo tecnológico y la realidad de la seguridad nunca había sido tan visible.

El problema de los agentes de IA en Web3: Cuando el MCP se encuentra con las billeteras cripto

La crisis de OpenClaw expuso un problema más profundo que los desarrolladores de Web3 ya no pueden ignorar: los agentes de IA gestionan cada vez más activos on-chain, y los modelos de seguridad son peligrosamente inmaduros.

El Model Context Protocol (MCP) —el estándar emergente para conectar agentes de IA con sistemas externos— se está convirtiendo en la puerta de entrada a través de la cual la IA interactúa con las blockchains. Los servidores MCP funcionan como gateways de API unificados para todo el stack de Web3, permitiendo que los agentes de IA lean datos de la blockchain, preparen transacciones y ejecuten acciones on-chain.

Actualmente, la mayoría de los servidores MCP de criptomonedas requieren una configuración con una clave privada, lo que crea un punto único de falla. Si un agente de IA se ve comprometido —como ocurrió con decenas de miles de instancias de OpenClaw— el atacante obtiene acceso directo a los fondos.

Están surgiendo dos modelos de seguridad que compiten entre sí:

1. Firma delegada (controlada por el usuario)

Los agentes de IA preparan las transacciones, pero el usuario conserva el control exclusivo sobre la firma. La clave privada nunca sale del dispositivo del usuario. Este es el enfoque más seguro, pero limita la autonomía del agente.

2. Permisos controlados por el agente (Allowances)

Los agentes tienen sus propias claves y reciben una asignación o permiso (allowance) para gastar en nombre de los usuarios. Las claves privadas son gestionadas de forma segura por el host del agente y el gasto está limitado. Esto permite una operación autónoma, pero requiere confianza en la seguridad del host.

Ninguno de los dos modelos ha sido adoptado ampliamente todavía. La mayoría de las implementaciones de MCP cripto todavía utilizan el peligroso enfoque de "darle al agente tu clave privada", exactamente el escenario con el que contaban los atacantes de ClawHavoc.

Según estimaciones para 2026, el 60 % de las billeteras cripto utilizarán IA agéntica para gestionar carteras, rastrear transacciones y mejorar la seguridad. La industria está implementando la Computación Multipartita (MPC), la abstracción de cuenta, la autenticación biométrica y el almacenamiento local cifrado para asegurar estas interacciones. Estándares como el ERC-8004 (liderado conjuntamente por la Fundación Ethereum, MetaMask y Google) intentan crear una identidad verificable y un historial crediticio para los agentes de IA on-chain.

Pero OpenClaw demostró que estas salvaguardas aún no están implementadas, y los atacantes ya están explotando esa brecha.

La respuesta empresarial de NVIDIA: NemoClaw en el GTC 2026

Mientras se desarrollaba la crisis de seguridad de OpenClaw, NVIDIA vio una oportunidad. En el GTC 2026 a mediados de marzo, la compañía anunció NemoClaw, una plataforma de agentes de IA de código abierto diseñada específicamente para la automatización empresarial con seguridad y privacidad integradas desde su concepción.

A diferencia del enfoque de OpenClaw, centrado en el consumidor e instalable en cualquier lugar, NemoClaw se dirige a las empresas con:

  • Herramientas de seguridad y privacidad integradas que abordan las vulnerabilidades que afectaron a OpenClaw.
  • Autenticación empresarial y controles de acceso que evitan el desastre de la configuración predeterminada "abierta a internet".
  • Soporte multiplataforma que se ejecuta más allá de los chips de NVIDIA, aprovechando los frameworks de IA NeMo, Nemotron y Cosmos de la compañía.
  • Ecosistema de alianzas que incluye conversaciones con Salesforce, Google, Cisco, Adobe y CrowdStrike.

El momento no podría ser más estratégico. Mientras la "Fiebre de la Langosta" de OpenClaw exponía los peligros de los agentes de IA centrados en el consumidor, NVIDIA posicionó a NemoClaw como la alternativa segura de grado empresarial, desafiando potencialmente a OpenAI en el mercado de agentes de IA para negocios.

Para las empresas de Web3 que construyen infraestructura integrada con IA, NemoClaw representa una solución potencial a los problemas de seguridad expuestos por OpenClaw: despliegues de agentes de IA gestionados profesionalmente, auditados y asegurados que pueden interactuar de forma segura con activos de blockchain de alto valor.

El llamado de atención que Web3 necesitaba

La crisis de OpenClaw no es solo una historia de seguridad de IA; es una historia de infraestructura blockchain.

Considere las implicaciones:

  • Más de 135,000 agentes de IA expuestos con acceso potencial a billeteras cripto.
  • 1,184 plugins maliciosos dirigidos específicamente a usuarios de criptomonedas.
  • Cinco gigantes tecnológicos chinos impulsando millones de instalaciones sin una revisión de seguridad adecuada.
  • Se proyecta que el 60 % de las billeteras cripto usarán agentes de IA para finales de año.
  • No existen estándares de seguridad ampliamente adoptados para las interacciones entre IA y blockchain.

Este es el "momento de seguridad de la cadena de suministro" de Web3, comparable al ataque de SolarWinds en las finanzas tradicionales (TradFi) de 2020 o al hack de The DAO en el mundo cripto en 2016. Expone una verdad fundamental: a medida que la infraestructura blockchain se vuelve más poderosa y automatizada, la superficie de ataque se expande exponencialmente.

La respuesta de la industria definirá si los agentes de IA se convierten en una puerta de enlace segura a la funcionalidad de Web3 o en la vulnerabilidad más grande que el espacio haya visto jamás. La elección entre modelos de firma delegada, permisos para agentes, soluciones MPC y abstracción de cuenta no es solo técnica; es existencial.

Qué deben hacer los desarrolladores de Web3 ahora

Si estás construyendo en Web3 e integrando agentes de IA —o planeas hacerlo— aquí tienes la lista de verificación:

  1. Audita la seguridad de tu servidor MCP: Si estás requiriendo claves privadas para el acceso de agentes de IA, estás creando vectores de ataque al estilo ClawHavoc.
  2. Implementa firma delegada: Los usuarios siempre deben conservar el control exclusivo sobre la firma de transacciones, incluso cuando la IA las prepare.
  3. Usa modelos basados en permisos para agentes autónomos: Si los agentes necesitan actuar de forma independiente, dales claves dedicadas con límites de gasto estrictos.
  4. Nunca instales agentes de IA con configuraciones de red predeterminadas: Vincula siempre a localhost (127.0.0.1) a menos que tengas autenticación de grado empresarial.
  5. Trata los mercados de agentes de IA como tiendas de aplicaciones: Exige firma de código, auditorías de seguridad y sistemas de reputación antes de confiar en habilidades de terceros.
  6. Educa a los usuarios sobre los riesgos de los agentes de IA: La mayoría de los usuarios de cripto no entienden que un agente de IA es funcionalmente equivalente a darle a alguien acceso root a su computadora.

La crisis de OpenClaw nos enseñó que la seguridad por defecto importa más que las funcionalidades. La carrera por desplegar agentes de IA no puede superar a la carrera por asegurarlos.

¿Estás construyendo infraestructura blockchain que se conecta a agentes de IA? BlockEden.xyz proporciona infraestructura de API de grado empresarial para más de 40 blockchains con una arquitectura que prioriza la seguridad, diseñada para integraciones de alto riesgo. Explora nuestros servicios para construir sobre cimientos diseñados para durar.


Fuentes:

El hackeo de $1.5 mil millones a Bybit un año después: 88% rastreable, solo 3% congelado — Qué salió mal

· 13 min de lectura
Dora Noda
Software Engineer

El 21 de febrero de 2025, el Grupo Lazarus de Corea del Norte ejecutó el mayor robo de criptomonedas de la historia: 1,5 mil millones de dólares en Ethereum drenados de la cold wallet de Bybit en una sola transacción. Un año después, las cifras cuentan una historia aleccionadora: mientras que las empresas de análisis de blockchain rastrearon inicialmente el 88,87 % de los fondos robados, solo se ha congelado el 3,54 %. El resto permanece en miles de monederos, esperando.

Esta no es solo una historia de un atraco. Es un estudio de caso sobre cómo una operación de hackeo a nivel estatal superó la infraestructura de seguridad de toda una industria, y lo que el mundo cripto aprendió — y no logró aprender — en los doce meses transcurridos desde entonces.

Carrera armamentista de auditoría de contratos inteligentes por IA: La IA de seguridad especializada detecta el 92 % de los exploits de DeFi

· 9 min de lectura
Dora Noda
Software Engineer

Por $ 1.22 por contrato, un agente de IA ahora puede escanear un contrato inteligente en busca de vulnerabilidades explotables — y las capacidades ofensivas de explotación se duplican cada 1.3 meses. Bienvenidos a la carrera armamentista más trascendental en las finanzas descentralizadas.

En febrero de 2026, OpenAI y Paradigm lanzaron conjuntamente EVMbench, un punto de referencia de código abierto que evalúa la eficacia con la que los agentes de IA detectan, parchean y explotan las vulnerabilidades de los contratos inteligentes. Los resultados fueron aleccionadores. GPT-5.3-Codex explotó con éxito el 72.2 % de los contratos vulnerables conocidos, frente al 31.9 % de hace apenas seis meses. Mientras tanto, un agente de seguridad de IA especializado detectó vulnerabilidades en el 92 % de 90 contratos de DeFi explotados por un valor de $ 96.8 millones — casi tres veces la tasa de detección del 34 % de un agente de codificación GPT-5.1 de referencia.

La implicación es clara: la batalla por la seguridad de DeFi se ha convertido en una competencia de IA contra IA, y la economía favorece abrumadoramente a los atacantes — por ahora.

CEOs falsos en Zoom: Cómo las campañas de deepfake de Corea del Norte están vaciando las carteras de criptomonedas

· 10 min de lectura
Dora Noda
Software Engineer

Un cofundador de Polygon descubre que hay personas desconocidas que le preguntan si realmente está en una llamada de Zoom con ellos. Un organizador de BTC Prague observa cómo una convincente réplica generada por IA de un conocido CEO de criptomonedas aparece en pantalla, solo para que se le pida que ejecute una "corrección de audio rápida". El fundador de una startup de IA evita la infección al insistir en usar Google Meet — y los atacantes desaparecen. Estas no son escenas de un thriller ciberpunk. Sucedieron a principios de 2026 y comparten un hilo común: la máquina de ingeniería social de deepfakes de Corea del Norte, que evoluciona rápidamente.

Amenazas Cuánticas y el Futuro de la Seguridad en Blockchain: El Enfoque Pionero de Naoris Protocol

· 12 min de lectura
Dora Noda
Software Engineer

Aproximadamente 6,26 millones de Bitcoin — valorados entre $ 650.000 millones y $ 750.000 millones — residen en direcciones vulnerables a ataques cuánticos. Aunque la mayoría de los expertos coinciden en que los ordenadores cuánticos criptográficamente relevantes aún están a años de distancia, la infraestructura necesaria para proteger esos activos no puede construirse de la noche a la mañana. Un protocolo afirma tener ya la respuesta, y la SEC está de acuerdo.

Naoris Protocol se convirtió en el primer protocolo de seguridad descentralizado citado en un documento regulatorio de EE. UU. cuando el Marco de Infraestructura Financiera Post-Cuántica (PQFIF) de la SEC lo designó como modelo de referencia para la infraestructura blockchain segura frente a la computación cuántica. Con el lanzamiento de su mainnet previsto para antes de que finalice el primer trimestre de 2026, 104 millones de transacciones post-cuánticas ya procesadas en testnet y asociaciones con instituciones alineadas con la OTAN, Naoris representa una apuesta radical: que la próxima frontera de DePIN no es el cómputo ni el almacenamiento, sino la propia ciberseguridad.

Crisis de seguridad de las billeteras frías: cómo los ataques de preparación de un mes del Grupo Lazarus están derrotando las defensas más sólidas de las criptomonedas

· 12 min de lectura
Dora Noda
Software Engineer

Su cold wallet no es tan segura como cree. En 2025, los ataques a la infraestructura — dirigidos a claves privadas, sistemas de billeteras y a los humanos que los gestionan — representaron el 76 % de todas las criptomonedas robadas, sumando un total de $ 2200 millones en solo 45 incidentes. El Grupo Lazarus, la unidad de hackeo patrocinada por el estado de Corea del Norte, ha perfeccionado un manual de estrategias que hace que la seguridad tradicional de almacenamiento en frío carezca casi de sentido: campañas de infiltración de un mes de duración que se dirigen a las personas, no al código.

El manual del Grupo Lazarus: Dentro de la operación de robo de criptomonedas de $6.75 mil millones de Corea del Norte

· 12 min de lectura
Dora Noda
Software Engineer

Cuando el desarrollador de Safe{Wallet} "Developer1" recibió lo que parecía ser una solicitud rutinaria el 4 de febrero de 2025, no tenía idea de que su Apple MacBook se convertiría en el punto de entrada para el mayor robo de criptomonedas de la historia. En diecisiete días, el Lazarus Group de Corea del Norte explotaría esa única computadora portátil comprometida para robar $1.5 mil millones de Bybit — más que el PIB total de algunas naciones.

Esto no fue una aberración. Fue la culminación de una evolución de una década que transformó a un grupo de hackers patrocinados por el estado en los ladrones de criptomonedas más sofisticados del mundo, responsables de al menos $6.75 mil millones en robos acumulados.

El atraco de $ 3.4 mil millones en criptomonedas del Lazarus Group: Una nueva era de ciberdelincuencia patrocinada por el estado

· 11 min de lectura
Dora Noda
Software Engineer

Las cifras son asombrosas: 3,4 mil millones de dólares robados de plataformas de criptomonedas en 2025, con una sola nación-estado responsable de casi dos tercios del botín. El Lazarus Group de Corea del Norte no solo batió récords: reescribió las reglas del ciber-crimen patrocinado por el estado, ejecutando menos ataques pero extrayendo un valor exponencialmente mayor. Al entrar en 2026, la industria de las criptomonedas se enfrenta a una verdad incómoda: los paradigmas de seguridad de los últimos cinco años están fundamentalmente rotos.

La llamada de alerta de los 3,4 mil millones de dólares

La firma de inteligencia blockchain Chainalysis publicó su informe anual sobre cripto-crimen en diciembre de 2025, confirmando lo que los conocedores de la industria temían. El robo total de criptomonedas alcanzó los 3,4 mil millones de dólares, con los hackers norcoreanos reclamando 2,02 mil millones de dólares — un aumento del 51 % con respecto al récord de 1,34 mil millones de dólares de 2024. Esto eleva el total histórico de robos de criptomonedas de la RPDC a aproximadamente 6,75 mil millones de dólares.

Lo que hace que el robo de 2025 sea algo sin precedentes no es solo la cifra en dólares. Es la eficiencia. Los hackers norcoreanos lograron este botín récord a través de un 74 % menos de ataques conocidos que en años anteriores. El Lazarus Group ha evolucionado de ser un actor de amenazas disperso a un instrumento de precisión de guerra financiera.

TRM Labs y Chainalysis verificaron de forma independiente estas cifras, y TRM señaló que el cripto-crimen se ha vuelto "más organizado y profesionalizado" que nunca. Los ataques son más rápidos, están mejor coordinados y son mucho más fáciles de escalar que en ciclos anteriores.

El atraco a Bybit: Una clase magistral en ataques a la cadena de suministro

El 21 de febrero de 2025, el mundo de las criptomonedas fue testigo del mayor robo individual de su historia. Los hackers drenaron aproximadamente 401.000 ETH — con un valor de 1,5 mil millones de dólares en ese momento — de Bybit, uno de los exchanges de criptomonedas más grandes del mundo.

El ataque no fue una brecha por fuerza bruta ni un exploit de contrato inteligente. Fue un magistral compromiso de la cadena de suministro. El Lazarus Group — operando bajo el alias "TraderTraitor" (también conocido como Jade Sleet y Slow Pisces) — se dirigió a un desarrollador en Safe{Wallet}, el popular proveedor de billeteras multifirma. Al inyectar código malicioso en la interfaz de usuario de la billetera, eludieron por completo las capas de seguridad tradicionales.

En un plazo de 11 días, los hackers habían lavado el 100 % de los fondos robados. El CEO de Bybit, Ben Zhou, reveló a principios de marzo que habían perdido el rastro de casi 300 millones de dólares. El FBI atribuyó oficialmente el ataque a Corea del Norte el 26 de febrero de 2025, pero para entonces, los fondos ya habían desaparecido en protocolos de mezclado y servicios de puentes.

Solo el hackeo de Bybit representó el 74 % del robo de criptomonedas de Corea del Norte en 2025 y demostró una evolución escalofriante en las tácticas. Como señaló la firma de seguridad Hacken, el Lazarus Group mostró "preferencias claras por servicios de lavado de dinero en idioma chino, servicios de puentes y protocolos de mezclado, con un ciclo de lavado de 45 días tras los grandes robos".

El manual de Lazarus: Del phishing a la infiltración profunda

Las operaciones cibernéticas de Corea del Norte han experimentado una transformación fundamental. Atrás quedaron los días de simples ataques de phishing y compromisos de billeteras calientes (hot wallets). El Lazarus Group ha desarrollado una estrategia múltiple que hace que la detección sea casi imposible.

La estrategia Wagemole

Quizás la táctica más insidiosa es lo que los investigadores llaman "Wagemole": incrustar trabajadores de TI encubiertos dentro de empresas de criptomonedas en todo el mundo. Bajo identidades falsas o a través de empresas fachada, estos operativos obtienen acceso legítimo a los sistemas corporativos, incluyendo firmas de criptomonedas, custodios y plataformas Web3.

Este enfoque permite a los hackers eludir por completo las defensas perimetrales. No están entrando a la fuerza; ya están dentro.

Explotación impulsada por IA

En 2025, los grupos patrocinados por el estado comenzaron a utilizar la inteligencia artificial para potenciar cada etapa de sus operaciones. La IA ahora escanea miles de contratos inteligentes en minutos, identifica código explotable y automatiza ataques multi-cadena. Lo que antes requería semanas de análisis manual, ahora toma horas.

El análisis de Coinpedia reveló que los hackers norcoreanos han redefinido el cripto-crimen a través de la integración de IA, haciendo que sus operaciones sean más escalables y difíciles de detectar que nunca.

Suplantación de ejecutivos

El cambio de exploits puramente técnicos a ataques de factor humano fue una tendencia definitoria de 2025. Las firmas de seguridad señalaron que "las pérdidas atípicas se debieron abrumadoramente a fallos en el control de acceso, no a nuevas matemáticas on-chain". Los hackers pasaron de frontends envenenados y trucos en la interfaz de usuario de multifirmas a la suplantación de ejecutivos y el robo de claves.

Más allá de Bybit: El panorama de los hackeos en 2025

Si bien Bybit dominó los titulares, las operaciones de Corea del Norte se extendieron mucho más allá de un solo objetivo:

  • DMM Bitcoin (Japón): 305 millones de dólares robados, lo que contribuyó al cierre eventual del exchange.
  • WazirX (India): 235 millones de dólares drenados del exchange de criptomonedas más grande de la India.
  • Upbit (Corea del Sur): 36 millones de dólares incautados mediante la explotación de la infraestructura de firma a finales de 2025.

Estos no fueron incidentes aislados: representaron una campaña coordinada dirigida a exchanges centralizados, plataformas de finanzas descentralizadas y proveedores de billeteras individuales en múltiples jurisdicciones.

Recuentos independientes identificaron más de 300 incidentes de seguridad importantes a lo largo del año, destacando vulnerabilidades sistémicas en todo el ecosistema de las criptomonedas.

La conexión Huione: la máquina de lavado de 4,000 millones de dólares de Camboya

En el lado del lavado de dinero, la Red de Control de Delitos Financieros del Tesoro de los EE. UU. (FinCEN) identificó un nodo crítico en las operaciones de Corea del Norte: el Grupo Huione, con sede en Camboya.

FinCEN descubrió que el Grupo Huione lavó al menos 4,000 millones de dólares en ganancias ilícitas entre agosto de 2021 y enero de 2025. La firma de blockchain Elliptic estima que la cifra real podría acercarse a los 11,000 millones de dólares.

La investigación del Tesoro reveló que el Grupo Huione procesó 37 millones de dólares vinculados directamente al Grupo Lazarus, incluidos 35 millones de dólares del hackeo de DMM Bitcoin. La empresa trabajó directamente con la Oficina General de Reconocimiento de Corea del Norte, la principal organización de inteligencia exterior de Pyongyang.

Lo que hizo que Huione fuera particularmente peligroso fue su completa falta de controles de cumplimiento. Ninguno de sus tres componentes de negocio — Huione Pay (banca), Huione Guarantee (depósito en garantía) y Huione Crypto (exchange) — había publicado políticas de AML / KYC.

La empresa con las conexiones de la familia gobernante Hun de Camboya, incluido el primo del primer ministro Hun Manet como accionista principal, complicaron los esfuerzos internacionales de aplicación de la ley hasta que EE. UU. actuó para cortar su acceso al sistema financiero estadounidense en mayo de 2025.

La respuesta regulatoria: MiCA, PoR y más allá

La escala de los robos de 2025 ha acelerado la acción regulatoria en todo el mundo.

Etapa 2 de MiCA en Europa

La Unión Europea aceleró la "Etapa 2" del reglamento Markets in Crypto-Assets (MiCA), que ahora exige auditorías trimestrales de proveedores de software de terceros para cualquier exchange que opere en la Eurozona. El vector de ataque a la cadena de suministro del hackeo de Bybit impulsó este requisito específico.

Mandatos de Proof-of-Reserves en EE. UU.

En los Estados Unidos, el enfoque se ha desplazado hacia requisitos obligatorios de Proof-of-Reserves (PoR) en tiempo real. La teoría: si los exchanges deben demostrar sus activos on-chain en tiempo real, las salidas sospechosas se vuelven visibles de inmediato.

Ley de Seguridad Financiera Digital de Corea del Sur

Tras el hackeo de Upbit, la Comisión de Servicios Financieros de Corea del Sur propuso la "Ley de Seguridad Financiera Digital" en diciembre de 2025. La ley impondría ratios obligatorios de almacenamiento en frío (cold storage), pruebas de penetración rutinarias y un monitoreo mejorado de actividades sospechosas en todos los exchanges de criptomonedas.

Lo que necesitan las defensas de 2026

La brecha de Bybit forzó un cambio fundamental en la forma en que los exchanges centralizados gestionan la seguridad. Los líderes de la industria han identificado varias actualizaciones críticas para 2026:

Migración a Multi-Party Computation (MPC)

La mayoría de las plataformas de primer nivel han migrado de los tradicionales multi-sigs de contratos inteligentes a la tecnología Multi-Party Computation. A diferencia de la configuración de Safe{Wallet} explotada en 2025, MPC divide las claves privadas en fragmentos (shards) que nunca existen en una sola ubicación, lo que hace que las técnicas de suplantación de interfaz de usuario (UI-spoofing) e "Ice Phishing" sean casi imposibles de ejecutar.

Estándares de Cold Storage

Los exchanges de custodia de buena reputación ahora implementan ratios de almacenamiento en frío del 90 - 95 %, manteniendo la gran mayoría de los fondos de los usuarios fuera de línea en módulos de seguridad de hardware (HSM). Las billeteras multifirma requieren que múltiples partes autorizadas aprueben transacciones grandes.

Auditoría de la cadena de suministro

La lección clave de 2025 es que la seguridad se extiende más allá de la blockchain a todo el stack de software. Los exchanges deben auditar sus relaciones con proveedores con el mismo rigor que aplican a su propio código. El hackeo de Bybit tuvo éxito debido a una infraestructura de terceros comprometida, no a vulnerabilidades del exchange.

Defensa del factor humano

La capacitación continua sobre intentos de phishing y prácticas seguras de contraseñas se ha vuelto obligatoria, ya que el error humano sigue siendo una de las causas principales de las brechas. Los expertos en seguridad recomiendan ejercicios periódicos de "red and blue team" para identificar debilidades en la gestión de procesos de seguridad.

Actualizaciones resistentes a la computación cuántica

Mirando más hacia el futuro, la criptografía post-cuántica (PQC) y el hardware asegurado cuánticamente están emergiendo como defensas críticas futuras. El crecimiento proyectado del mercado de billeteras frías (cold wallets) de un 15.2 % CAGR entre 2026 y 2033 refleja la confianza institucional en la evolución de la seguridad.

El camino por delante

La advertencia final de Chainalysis en su informe de 2025 debería resonar en toda la industria: "El desempeño récord del país en 2025 — logrado con un 74 por ciento menos de ataques conocidos — sugiere que podemos estar viendo solo la parte más visible de sus actividades. El desafío para 2026 será detectar y prevenir estas operaciones de alto impacto antes de que los actores afiliados a la RPDC inflijan otro incidente a la escala de Bybit".

Corea del Norte ha demostrado que los hackers patrocinados por el estado pueden superar las defensas de la industria cuando están motivados por la evasión de sanciones y el financiamiento de armas. El total acumulado de 6,750 millones de dólares no representa solo criptomonedas robadas: representa misiles, programas nucleares y la supervivencia del régimen.

Para la industria de las criptomonedas, 2026 debe ser el año de la transformación de la seguridad. No mejoras incrementales, sino un rediseño fundamental de cómo se almacenan, acceden y transfieren los activos. El Grupo Lazarus ha demostrado que las mejores prácticas de ayer son las vulnerabilidades de hoy.

Lo que está en juego nunca ha sido tan importante.


Asegurar la infraestructura de blockchain requiere una vigilancia constante y prácticas de seguridad líderes en la industria. BlockEden.xyz proporciona infraestructura de nodos de grado empresarial con una arquitectura de seguridad de múltiples capas, ayudando a los desarrolladores y empresas a construir sobre bases diseñadas para resistir las amenazas en evolución.

La economía sumergida de 82 000 millones de dólares: Cómo las redes profesionales de lavado de cripto se convirtieron en la columna vertebral del crimen global

· 13 min de lectura
Dora Noda
Software Engineer

El lavado de dinero con criptomonedas se ha disparado a 82milmillonesen2025unaumentodeochovecesrespectoalos82 mil millones en 2025 — un aumento de ocho veces respecto a los 10 mil millones de hace solo cinco años. Pero la verdadera historia no es la cifra asombrosa. Es la industrialización del propio crimen financiero. Las redes de lavado profesional ahora procesan $ 44 millones diarios a través de sofisticados mercados basados en Telegram, Corea del Norte ha convertido el robo de cripto en un arma para financiar programas nucleares, y la infraestructura que permite las estafas globales ha crecido 7.325 veces más rápido que la adopción legítima de cripto. La era de los criptocriminales aficionados ha terminado. Hemos entrado en la era del crimen organizado y profesionalizado en la blockchain.