La industria de las criptomonedas se enfrenta a una nueva realidad: las auditorías únicas de contratos inteligentes realizadas en el lanzamiento están perdiendo rápidamente su relevancia. La inteligencia artificial acelera radicalmente la búsqueda de vulnerabilidades, convirtiendo los contratos antiguos y "verificados" en objetivos atractivos para los atacantes. Esto exige que los proyectos reconsideren fundamentalmente su enfoque de la seguridad.
El análisis del primer semestre de 2025 pinta un panorama alarmante. Según datos de CertiK, las pérdidas del sector Web3 ascendieron a aproximadamente $1.32 mil millones como resultado de 344 incidentes, y el daño neto, considerando las recuperaciones, se estima en $1.2 mil millones. El principal vector de ataque siguen siendo las vulnerabilidades en el código: 204 casos por $151.6 millones. Sin embargo, la señal más preocupante es el aumento sistemático de ataques a contratos con más de un año de antigüedad. Los atacantes se dirigen deliberadamente a bases de código antiguas, no solo a proyectos nuevos.
Por qué la "verificación única" ya no funciona
Un contrato inteligente puede permanecer activo durante años. Durante este tiempo, evolucionan las herramientas para encontrar errores, surgen nuevas técnicas de explotación, y los equipos de soporte de protocolos antiguos a menudo pierden el enfoque en la seguridad. La ventana de máxima vulnerabilidad, contrariamente a la creencia popular, no se cierra después del lanzamiento. La reauditoría debería convertirse en un requisito operativo regular, no en una excepción. Además, como muestran los datos, esta tendencia se ve impulsada precisamente por la mejora de las herramientas automatizadas de IA, capaces de encontrar defectos ocultos en grandes volúmenes de código.
Merece especial atención la estadística de TRM Labs: en seis meses se registró un número récord de ataques: 207. Aunque el daño total de $972 millones es inferior a las cifras del año anterior, la estructura de estos ataques es reveladora. La mayoría de los incidentes (125 de 207) corresponden a explotaciones de contratos inteligentes, pero las principales pérdidas financieras (alrededor del 76% de los activos robados) fueron causadas por compromisos de infraestructura: ataques a claves, firmas y sistemas de gestión. Esto subraya que la seguridad no se limita solo al código del contrato.
La actividad de los grupos de hackers vinculados a la RPDC sigue siendo un factor crítico. Según estimaciones, robaron alrededor de $643 millones, o dos tercios de todos los fondos sustraídos, y casi todo este daño correspondió a dos ataques en abril contra Drift Protocol y KelpDAO.
La IA como herramienta del hacker: de la teoría a la práctica
Las investigaciones de Anthropic en el benchmark SCONE-bench muestran una dinámica alarmante. Los agentes de IA que verifican contratos realmente hackeados mejoraron su resultado en la búsqueda de vulnerabilidades del 2% al 55.88% en un año. El valor de las explotaciones modeladas con éxito aumentó de $5,000 a $4.6 millones. Mientras tanto, el costo promedio de un escaneo completo de un contrato es de solo $1.22. A medida que este precio disminuye y las capacidades de los agentes aumentan, el intervalo de tiempo entre la aparición de un código defectuoso y su explotación se reducirá inexorablemente.
También es revelador el caso de Zcash, donde una vulnerabilidad crítica en el pool Orchard existió desde 2022 hasta una corrección de emergencia en 2026. Esta es una prueba evidente de que incluso el código con años de historia puede contener defectos fatales. Y el ataque al protocolo Aztec Connect, cerrado hace tiempo, del que se extrajeron $2.19 millones, confirma que los atacantes no desdeñan ni siquiera los proyectos "muertos".
Opinión de experto: La industria debe reconocer que la seguridad no es una etapa del desarrollo, sino un proceso continuo. Los proyectos, especialmente aquellos con infraestructura obsoleta, necesitan implementar sistemas de monitoreo constante y auditoría automatizada. Ignorar esta tendencia equivale a invitar a hackers armados con IA a su código.