CertiK Advierte sobre Riesgos de Seguridad en Mercados de Agentes de IA a pesar del Escaneo de Habilidades de Próxima Generación

BlockChainReporter

Los investigadores de CertiK, una reconocida entidad de seguridad en blockchain, han descubierto recientemente una falla de seguridad crucial en las últimas redes de agentes de IA. Por ello, el nuevo informe del investigador principal de CertiK, Guanxing Wen, advierte sobre la insuficiencia de solo realizar escaneos de habilidades para garantizar la seguridad.

Excelente trabajo de nuestro investigador de seguridad Guanxing Wen (@hhj4ck) destacando una brecha importante en la seguridad de los agentes de IA. Los escaneos de habilidades o las ventanas emergentes de advertencia no son suficientes—sin permisos adecuados en tiempo de ejecución y aislamiento en sandbox, una revisión omitida puede comprometer todo el host.

— CertiK (@CertiK) 16 de marzo de 2026

Como mencionó CertiK en su comunicado oficial, una “Habilidad” legítima de terceros podría eludir las verificaciones de moderación en la plataforma OpenClaw. La Habilidad maliciosa incluso podía ejecutar comandos arbitrarios a través del sistema host, independientemente de las diversas capas de revisión.

CertiK descubre deficiencias en el sistema de detección y revisión de habilidades de IA en la seguridad de los mercados de agentes de IA

Según el análisis de CertiK, Clawhub, el mercado de agentes de IA de OpenClaw, depende de una cadena de revisiones en múltiples capas, incluyendo escaneo de código inalterable, moderación liderada por IA y verificaciones en VirusTotal. Aunque estos mecanismos se enfocan en identificar comportamientos maliciosos, los investigadores de CertiK encontraron que una lógica estructurada con prudencia y modificaciones mínimas en el código pueden eludir fácilmente la detección.

En varios casos, las habilidades que parecen benignas durante la instalación pueden contener vulnerabilidades manipulables ocultas dentro de flujos de trabajo normales. La investigación enfatiza la limitación inherente de los métodos de detección estática.

Al igual que las herramientas tradicionales de ciberseguridad, como firewalls de aplicaciones web o software antivirus, la identificación basada en patrones puede ser eludida mediante variaciones menores en la estructura del código. Además, aunque la moderación por inteligencia artificial (IA) mejora la detección mediante el análisis de inconsistencias y la intención, aún es deficiente para descubrir vulnerabilidades profundamente integradas.

La plataforma de seguridad blockchain recomienda seguridad basada en tiempo de ejecución y aislamiento resistente de habilidades

Según CertiK, su prueba de concepto también reveló una falla en el manejo de auditorías de seguridad pendientes. Específicamente, las habilidades podrían volverse instalables y disponibles públicamente incluso cuando los resultados de VirusTotal parecen incompletos.

Teniendo esto en cuenta, el estudio de CertiK fomenta la mejora en la detección en lugar de confiar únicamente en advertencias de usuarios y revisiones del mercado. Como resultado, sin una protección sólida en tiempo de ejecución, incluso una vulnerabilidad pasada por alto puede comprometer todo el entorno del host.

En medio del crecimiento de los ecosistemas de IA, CertiK impulsa la adopción de marcos de seguridad en tiempo de ejecución, un aislamiento mejorado de habilidades de terceros y controles de permisos estrictos. Por lo tanto, la seguridad integral dependerá de establecer mecanismos que asuman que algunas amenazas pueden eludir la revisión, para garantizar la contención de dichas amenazas antes de que causen daño.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

LayerZero publica una disculpa y admite un defecto en el diseño de la configuración DVN 1/1: actualización completa predeterminada hasta 5/5

El 9 de mayo (hora de EE. UU.), el protocolo de interoperabilidad entre cadenas LayerZero publicó una disculpa pública y reconoció un defecto de diseño en el “Kelp DAO hack” (incidente de piratería). CoinDesk, citando el blog oficial de LayerZero: “Lo primero es lo primero: una disculpa tardía. Permitir que un DVN funcione en modo 1/1 para transacciones de alto valor es un error”. Esta postura proviene de las críticas de las semanas anteriores sobre la “Kelp self-configuration choice” (elección

ChainNewsAbmediahace5h

Los ataques con “Crypto Wrench” aumentan un 41% en 2026, con $101M pérdidas en los primeros cuatro meses: CertiK

Según CertiK, los titulares de criptomonedas perdieron aproximadamente 101 millones de dólares por ataques con llaves (“wrench attacks”) en los primeros cuatro meses de 2026, con 34 incidentes verificados a nivel global, un aumento del 41% frente al mismo periodo de 2025. Si la tendencia continúa, la firma estima pérdidas de cientos de millones de dólares para el año completo. En particular, el 82% de los ataques ocurrió en Europa, y Francia registró 24 incidentes. Los ataques con llaves, agresi

GateNewshace7h

LayerZero emite una disculpa pública por el exploit de Kelp DAO, admite una falla en el sistema de verificación única

Según The Block, LayerZero emitió una disculpa pública el viernes por el manejo del exploit del 18 de abril que drenó 292 millones de dólares en rsETH desde el puente entre cadenas de Kelp DAO. El protocolo reconoció que cometió un error al permitir que su Red de Verificadores Descentralizados sirviera como el único verificador para transacciones de alto valor, revirtiendo su postura anterior que atribuía el fallo a las decisiones de configuración de Kelp DAO. LayerZero dijo que el exploit afect

GateNewshace12h

Los ataques con «Crypto Wrench» aumentan un 41% en 2026, y se dirigen a familiares

La firma de seguridad cripto CertiK estima que los titulares de criptomonedas perdieron aproximadamente 101 millones de dólares por ataques con “wrench” durante los primeros cuatro meses de 2026, lo que representa un aumento del 41% en incidentes verificados en comparación con el mismo periodo de 2025. Si la tendencia continúa a este ritmo, las pérdidas podrían alcanzar varios cientos de millones de dólares durante todo 2026. Los ataques con “wrench” —un término de ciberseguridad para agresiones

CryptoFrontierhace14h

Vulnerabilidad de “Copy Fail” en Linux listada por la CISA; un código de 10 líneas permite la escalada de privilegios hasta root

Según BlockBeats, el 9 de mayo la vulnerabilidad del kernel de Linux "Copy Fail" se añadió al catálogo de Known Exploited Vulnerabilities (KEV) de CISA. El fallo afecta a las principales distribuciones de Linux desde 2017 y permite que atacantes con permisos regulares de usuario escalen a acceso root usando aproximadamente 10 líneas de código Python. Dado que numerosos componentes de infraestructura de criptomonedas dependen de Linux, incluidas las bolsas, los nodos validadores, las granjas de m

GateNewshace14h

Chrome descarga automáticamente el modelo de IA Gemini Nano de varios gigabytes el 9 de mayo, lo que despierta preocupaciones de seguridad en la comunidad cripto

Según BlockBeats, el 9 de mayo, Chrome descargó automáticamente un archivo de modelo de IA de varios gigabytes (Gemini Nano) en los dispositivos de los usuarios para la detección local de fraudes, la síntesis de páginas web y funciones de IA, sin consentimiento explícito. Mientras Google afirmó que la ejecución local de IA mejora la privacidad y la seguridad, los usuarios de criptomonedas expresaron su preocupación por la falta de transparencia y de autorización explícita. A medida que los naveg

GateNewshace14h
Comentar
0/400
Sin comentarios