Estafas cripto potenciadas por IA
La IA no inventó un delito nuevo. Eliminó los dos cuellos de botella de los viejos: el coste de resultar convincente y el coste de hacerlo a escala. Una cara, una voz, un term sheet y un informe de auditoría plausible son ahora commodities.
Cómo funciona este vector
Las investigaciones cubren las dos direcciones del problema: atacantes que usan modelos para suplantar, y usuarios que confían en modelos que producen disparates con total seguridad. Lo segundo es la pérdida silenciosa, y la que llega a producción.
- Identidad sintética — Un fundador grabado se convierte en videollamada en vivo. Clonar una voz requiere segundos de audio; la llamada solo requiere verosimilitud.
- Acceso agéntico — Un agente de IA con permisos de billetera lee texto no confiable. La inyección de prompts convierte ese texto en una instrucción que firmará encantado.
- Fabricación con aplomo — El modelo devuelve hallazgos sin base, o un visto bueno que nunca verificó. Parece un informe porque con informes fue entrenado.
Señales de alerta que puedes comprobar en un minuto
Cualquiera de estos puntos basta para parar y verificar antes de firmar, enviar o instalar algo. Fundadores deepfake, auditorías alucinadas y agentes que firman por ti. Fraude a velocidad máquina.
- Una videollamada donde la cara nunca se ocluye, no gira de perfil ni reacciona a una petición inesperada.
- Un contacto de inversión que empieza con un nombre conocido y termina en un dominio recién creado.
- Un sello de 'auditado con IA' sin auditor, sin alcance y sin hallazgos reproducibles.
- Un agente capaz de leer contenido web arbitrario y firmar transacciones a la vez.
- Una herramienta de seguridad cuyo informe no tiene falsos positivos ni evidencia citada.
Si ya ocurrió
El orden importa más que el pánico: primero contén la billetera, después conserva las pruebas y por último reporta. Los servicios de recuperación que te escriben después son la segunda estafa.
- Verifica la identidad por un canal que el suplantador no controle y anula el comprometido.
- Revoca los permisos concedidos a cualquier agente y rota sus claves de API.
- Haz que una persona revise cada hallazgo que la IA dio por limpio antes del despliegue.
- Reporta el deepfake a la plataforma: los retiros son lentos, pero la atribución se acumula.
Vectores y herramientas relacionadas
La mayoría de los casos reales mezcla dos vectores: lee los hubs vecinos y pasa cualquier cosa sospechosa por el detector antes de actuar.