Ronghui Gu, cofundador y CEO de CertiK, ha advertido de que la carrera global por desplegar agentes de IA autónomos en infraestructura de consumo, empresa y cripto está creando una "deuda de seguridad catastrófica" — con la firma destapando cientos de vulnerabilidades críticas, CVEs sin parchear y credenciales locales expuestas en el creciente stack de agentes.
En declaraciones a CoinDesk tras un análisis exhaustivo de referencia de CertiK, Gu señaló que los agentes sin aislar y sin verificar son un "desastre de seguridad masivo a la espera de ocurrir" en el momento en que los usuarios les conceden acceso a archivos locales, almacenamiento del sistema, historiales de ejecución y cuentas financieras. El fallo de fondo, en su lectura, es un modelo de confianza equivocado: se asume que los agentes de código abierto son seguros porque se ejecutan en local o detrás de interfaces de chat, pero en la práctica, en cuanto pueden leer almacenamiento local o gestionar credenciales, se convierten en la "amenaza interna definitiva".
Por qué importa
El riesgo más agudo está en la capa de razonamiento. Mediante ataques básicos de inyección de prompts — instrucciones ocultas en lenguaje natural incrustadas en una página web, PDF o correo electrónico inofensivos — un atacante puede redirigir un agente sin aislar sin escribir una sola línea de código malicioso. El agente sobrescribe silenciosamente sus propias reglas, obedece la instrucción maliciosa y puede ser forzado a exfiltrar datos o a ejecutar transferencias de fondos no autorizadas. El vector de ataque es invisible para el antivirus tradicional basado en firmas, porque la carga útil es inglés llano.
Esto se ve agravado por la telemetría de CertiK, que ha identificado cientos de "skills" maliciosas, instaladores falsos y paquetes de dependencias impostores en hubs abiertos de utilidades para agentes, junto con una explosión de estafas on-chain hiperrápidas y efímeras que operan durante tan solo 10 minutos antes de desaparecer. Estos exploits están diseñados explícitamente para atacar a otros bots de trading y sistemas de agentes de IA autónomos — crimen financiero que se ejecuta de máquina a máquina antes de que cualquier ser humano se percate de que se ha producido un compromiso.
Impacto en el mercado
La receta de Gu pasa por un cambio integral desde un diseño de agentes basado en la confianza hacia una arquitectura aislada de Zero Trust en la que cada comando, dependencia y contexto de ejecución se verifica de forma continua.
Preguntas frecuentes
-
¿Qué dijo el CEO de CertiK sobre los agentes de IA?
Ronghui Gu, cofundador y CEO de CertiK, advirtió de que el despliegue masivo de agentes de IA sin aislar ni verificar es un "desastre de seguridad masivo a la espera de ocurrir", y está creando una deuda de seguridad catastrófica en sistemas de consumo, empresa y cripto.
-
¿Cómo comprometen los ataques de inyección de prompts a los agentes de IA?
Los atacantes incrustan instrucciones ocultas en lenguaje natural dentro de una página web, PDF o correo electrónico inofensivos. Cuando un agente sin aislar lee el archivo, no separa los comandos de confianza de los datos no confiables, sobrescribe silenciosamente sus propias reglas y puede ser forzado a exfiltrar…
-
¿Cuál es el riesgo de amenaza interna de los agentes de IA?
Conceder a un agente de IA acceso a archivos locales, almacenamiento del sistema, historiales de ejecución o cuentas financieras lo convierte de hecho en una potente amenaza interna. Los agentes comprometidos pueden ser secuestrados para leer credenciales, exfiltrar datos sensibles o mover fondos sin que el usuario se…
-
¿Cuál es la nueva estafa on-chain de máquina a máquina que encontró CertiK?
La telemetría de CertiK observó una explosión de estafas on-chain hiperrápidas y efímeras que operan durante tan solo 10 minutos antes de desaparecer. Están diseñadas específicamente para atacar y vaciar otros bots de trading de IA autónomos en una explotación financiera de máquina a máquina.
-
¿Cuál es la solución que recomienda CertiK para la seguridad de los agentes de IA?
Gu pidió un cambio integral desde un diseño de agentes basado en la confianza hacia una arquitectura aislada de Zero Trust en la que cada comando, dependencia y contexto de ejecución se verifica de forma continua antes de poder tocar sistemas o activos sensibles.