Shielded Labs reveló una vulnerabilidad de cuatro años en Zcash que, de haberse explotado, habría permitido a un atacante acuñar tokens blindados falsificados sin límite. El fallo se descubrió usando el modelo Opus 4.8 de Anthropic y ya fue corregido, pero no antes de que la divulgación hundiera a Zcash cerca de un 38% en 24 horas mientras el pánico se extendía por la comunidad.
Por qué importa
El fallo pasó desapercibido durante cuatro años a pesar de múltiples auditorías y revisiones de código, y solo salió a la luz cuando un modelo de IA lo señaló. Ese plazo es la señal de alarma. Investigadores como el CEO de SingularityNET, Ben Goertzel, y el socio director de Dragonfly, Haseeb Qureshi, ambos enmarcaron el episodio como un indicador adelantado: es probable que la misma clase de error lógico dormido se esconda en otras criptomonedas y dentro de las pilas de software de los bancos tradicionales. Mientras Anthropic prepara un modelo sucesor que, según se espera, encadenará debilidades entre sistemas, la asimetría se amplía: un solo atacante puede quemar cómputo de IA ilimitado contra un único objetivo, mientras que los defensores tienen que repartir recursos entre cientos de contratos y bases de código a la vez.
Impacto en el mercado
La caída de Zcash de aproximadamente un 38% es el coste visible de un fallo divulgado; el riesgo más difícil de valorar es lo que aún no se ha divulgado. El remedio consensuado por Vitalik Buterin, Qureshi, Goertzel y Ronghui Gu, de CertiK, es el mismo: verificación formal asistida por IA, es decir, pruebas matemáticas comprobadas por máquina en lugar de auditorías humanas, como la única defensa duradera para código que acuña dinero. Zcash ha situado ese camino como foco de su hoja de ruta, pero reescribir las construcciones inseguras de Rust que subyacen en la mayoría de las bibliotecas principales tiene un coste de rendimiento, y el resto de pilas cripto y bancarias aún están pendientes de seguir el ejemplo.
Preguntas frecuentes
-
¿Qué era el fallo de Zcash y cómo de grave podía haber sido?
Shielded Labs reveló una vulnerabilidad de cuatro años en Zcash que podría haber permitido a un atacante acuñar tokens blindados falsificados sin límite. El fallo ya está corregido, pero no antes de que la divulgación arrastrara a Zcash cerca de un 38% en 24 horas.
-
¿Qué modelo de IA encontró la vulnerabilidad de Zcash?
El modelo Opus 4.8 de Anthropic ayudó a Shielded Labs a destapar el fallo. Investigadores señalan que se espera que el modelo sucesor de Anthropic sea aún más capaz de encadenar debilidades entre sistemas, lo que eleva la presión sobre cualquier código no verificado.
-
¿Están otras criptomonedas expuestas al mismo fallo de Zcash?
No. Ben Goertzel, CEO de SingularityNET, dijo que el fallo era un error lógico específico de la implementación de Zcash. No obstante, argumentó que es muy probable que otras criptomonedas y las pilas de software bancario contengan vulnerabilidades latentes comparables que las herramientas de IA sacarán a la luz en los…
-
¿Qué es la verificación formal y por qué los expertos la impulsan ahora?
La verificación formal es el proceso de escribir pruebas matemáticas de que el software cumple propiedades concretas, comprobadas automáticamente en lugar de depender de revisión humana. Vitalik Buterin, Haseeb Qureshi, Ben Goertzel y Ronghui Gu, de CertiK, coincidieron en que es la única defensa duradera para el…
-
¿Por qué la lucha de seguridad basada en IA se llama asimétrica?
Ronghui Gu, de CertiK, la planteó como una guerra de consumo de tokens: un atacante motivado por el beneficio puede quemar cómputo masivo de IA contra un único contrato, mientras los defensores deben proteger cientos de objetivos a la vez. El resultado es que los defensores necesitan verificación automatizada y…