Boltz cierra sus operaciones ante ataques impulsados por IA, destacando los desafíos de seguridad en cripto

iconCryptoSlate
Compartir
AI summary iconResumen
Boltz anunció su cierre el 3 de agosto tras ataques impulsados por IA que interrumpieron sus operaciones. El puente de bitcoin, aunque no custodiado, ya no podía funcionar de forma segura. El incidente marca una violación de seguridad en el espacio de noticias de IA + cripto. Los equipos pequeños tienen dificultades para defenderse contra amenazas cada vez más sofisticadas. Los fondos de los usuarios permanecieron seguros, pero el servicio se vio obligado a cerrar.

En una publicación del 3 de agosto, el puente de bitcoin Boltz dijo que la exploración automatizada asistida por IA detectó varias explotaciones contenidas antes de que el ataque se acelerara bruscamente. El diseño no custodial de Boltz mantuvo seguros los fondos de cada usuario durante meses de ataques. Sin embargo, el servicio de intercambio de bitcoin se cerró igualmente.

Boltz dijo que su equipo ya no puede seguir el ritmo, por lo que los intercambios permanecerán fuera de línea hasta nuevo aviso.

Antes del cierre, Boltz conectó las capas de bitcoin al alternar entre BTC en cadena, la Red Lightning y Liquid. Su estructura no custodial significaba que los usuarios conservaban el control de sus monedas durante cada intercambio, con una ruta de reembolso integrada si algo salía mal antes del asentamiento.

Esa estructura protegía los saldos de los usuarios, pero mantener el negocio en funcionamiento era un problema separado. Boltz asumió las pérdidas por explotaciones en sus propios libros y luego decidió que el producto de intercambio ya no podía operar de forma segura.

Capa¿Qué lo retrasó?¿Qué se rompió?
Custodia del usuarioLos usuarios mantuvieron el control de los fondosEl servicio de intercambio aún tuvo que cerrarse
Ruta de reembolsoLos reembolsos siguieron disponiblesEl flujo de intercambio normal permaneció deshabilitado
Diseño del protocoloEstructura no custodial limita el riesgo de los fondos del usuarioLas pérdidas por explotación siguen afectando directamente a Boltz
Operación empresarialEl soporte y los reembolsos de la API continuaronLa disponibilidad del producto se volvió insostenible
Respuesta de seguridadLas explotaciones fueron contenidasLa velocidad del ataque superó la capacidad del equipo

Un juego de gato y ratón

La verdadera ventaja de la IA va para quien pueda automatizar toda la cadena defensiva. Esta cadena implica confirmar un hallazgo, evaluar su gravedad, desarrollar y probar una solución, y implementarla sin romper nada más. Los defensores deben luego vigilar el siguiente movimiento.

Un equipo pequeño puede no ser capaz de validar y corregir vulnerabilidades tan rápido como los atacantes pueden encontrarlas y explotarlas. La declaración de Boltz indica que sus atacantes alcanzaron esa velocidad antes que sus defensas.

Google señaló en una publicación del 30 de julio sobre Chrome que la clasificación automatizada ahora filtra el ruido, reproduce errores y redirige los problemas al propietario adecuado. La empresa estimó que este proceso ahorra cientos de horas de desarrollador al mes.

Los modelos de lenguaje grande generan soluciones candidatas para la mayoría de las vulnerabilidades que Chrome encuentra. Agentes de IA separados revisan ese trabajo y escriben pruebas antes de que un humano lo apruebe. Esa brecha entre la defensa bien financiada y todos los demás es lo que enfrentan los equipos pequeños.

Anthropicanalizó 832 cuentas que había prohibido por actividad cibernética habilitada por IA entre marzo de 2025 y marzo de 2026. Sus investigadores descubrieron que los atacantes confían cada vez más en la IA para escanear objetivos y recopilar datos.

El grupo de inteligencia de amenazas de Google ha descrito el mismo movimiento hacia el uso a escala industrial de modelos generativos en flujos de trabajo ofensivos.

CISA se movió en la misma dirección en junio, indicando a las agencias federales que la IA está ayudando a investigadores y atacantes a encontrar vulnerabilidades a un ritmo similar. Impulsó las vulnerabilidades más riesgosas hacia ventanas de parcheo medidas en días, un cambio brusco respecto al ciclo habitual.

La Open Source Security Foundation ahora está desarrollando herramientas para clasificar y validar informes de vulnerabilidades generados por IA antes de que lleguen a un mantenedor.

OpenJS ha advertido por separado que una avalancha de informes de baja calidad, escritos por IA, puede consumir el tiempo de los mantenedores incluso cuando no existe ninguna vulnerabilidad real.

Los equipos pequeños terminan luchando en dos frentes a la vez: intentos reales de explotación automatizada y ruido automatizado que consume la atención necesaria para detectarlos.

Paso en la cadena de seguridadVentaja del atacanteCarga del defensor
DescubrimientoEscanear objetivos continuamente a bajo costoMonitorear código, infraestructura y dependencias de forma continua
ValidaciónSolo necesita tener éxito una explotación funcionalCada hallazgo creíble debe verificarse
TriageIgnorar los intentos fallidosClasificar la gravedad sin omitir una amenaza real
Desarrollo de parchesIterar hasta que algo se rompaCrea una corrección que no genere nuevos fallos
TestingPasa al siguiente objetivo rápidamenteVerifique la corrección en los sistemas en vivo
DespliegueExplotar antes de que se aplique el parcheEnvíe de forma segura sin interrumpir a los usuarios
SeguimientoCambia las tácticas tras cada correcciónMonitoree si el atacante se adaptó

Los equipos pequeños están soportando la mayor parte

Ese problema de dos frentes es lo que convierte la seguridad en una barrera de entrada para la infraestructura de cripto.

Mantenerse seguro ahora requiere pruebas automatizadas continuas, un equipo lo suficientemente grande como para priorizar los hallazgos y un proceso rápido y seguro de liberación de parches. Los equipos también necesitan monitoreo las 24 horas, auditorías externas y recompensas por errores. Deben poder desconectar un componente defectuoso sin interrumpir todo el producto.

Los equipos más pequeños que enfrentan esa factura tienen unas pocas opciones: recaudar fondos específicamente para seguridad, externalizarla, fusionarse con un proveedor más grande, reducir sus ofertas o cerrar un producto.

TRM Labs descubrió que las vulnerabilidades de infraestructura y operativas representaron aproximadamente el 76% de las pérdidas por hackeos en criptomonedas en el primer semestre de 2026. Estos ataques objetivo sistemas, credenciales e infraestructura de firma, aunque solo representaron alrededor del 15% de los incidentes.

CertiK identificó la compensación de monederos como la categoría más costosa durante el mismo período, con más de $444 millones robados en 33 incidentes. Los atacantes se están moviendo hacia la capa operativa, los equipos y procesos que ejecutan los sistemas, y alejándose de la criptografía subyacente.

Qué podría significar el cierre de Boltz

El caso alcista es que las herramientas de seguridad de código abierto están avanzando lo suficientemente rápido como para que los equipos pequeños puedan mantener el ritmo. Sistemas compartidos de triage y herramientas de defensa de IA agrupadas podrían permitir a una empresa del tamaño de Boltz automatizar la misma pipeline de descubrimiento a parche que Google utiliza internamente. El desafío es hacerlo a una escala que se pueda permitir.

En esa versión, la IA también se convierte en un multiplicador de fuerza para los defensores, y los servicios nativos de Bitcoin permanecen viables sin igualar línea por línea el presupuesto de seguridad de una gigante tecnológica.

El escenario bajista es que los costos de seguridad superan los ingresos para todos por debajo de un cierto tamaño. Más exploraciones asistidas por IA afectan puentes, intercambios, monederos y servicios Lightning más rápido de lo que los equipos pequeños pueden financiar las correcciones.

Eso los obliga a reducir sus líneas de productos, externalizar completamente la seguridad o suspender las partes más arriesgadas de su negocio, como acaba de hacer Boltz.

El tráfico luego se desvía hacia exchanges, custodios y plataformas de infraestructura con presupuestos para defensa a velocidad de máquina. Eso concentraría una industria creada para evitar exactamente ese tipo de dependencia.

Escenario¿Qué cambios?Resultado probableRiesgo para servicios nativos de bitcoin
Caso alcistaLas herramientas compartidas de defensa con IA maduranEquipos pequeños automatizan la clasificación y la corrección de forma asequibleLos servicios de código abierto siguen siendo competitivos
Caso baseLa seguridad se convierte en un costo fijo mayorLos equipos reducen productos y externalizan más defensaLa innovación se ralentiza pero no colapsa
Caso bajistaLa velocidad de ataque supera los presupuestos de equipos pequeñosMás servicios suspenden productos de alto riesgoEl tráfico se desplaza a proveedores más grandes
Caso de consolidaciónLos usuarios priorizan la disponibilidad sobre la descentralizaciónLas exchange, custodios y gran infraestructura ganan cuota de mercadoDevoluciones de dependencia a través del presupuesto de seguridad
Cisne negroVarios servicios de criptomonedas de código abierto son atacados al mismo tiempoLos apagones de emergencia se extendieron por toda la pilaLos ataques a velocidad de máquina se convierten en un choque de centralización

La inteligencia artificial ha hecho más barato diseñar y lanzar software financiero abierto. El ejemplo de Boltz muestra que puede hacer que ese software sea más caro de defender una vez que usuarios reales dependen de él.

La próxima prueba competitiva de la industria podría ser si un equipo puede sobrevivir a la exploración a velocidad de máquina sin cerrar sus puertas.

La publicación Boltz’s shutdown shows the real danger of AI hacking is pushing crypto back into the hands of giant custodians apareció por primera vez en CryptoSlate.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.