logo
    • Comprar cripto
    • Mercados
    • Futuros
    • Spot
    • Earn
    • Afiliados e IA
    • Más
    1. WEEX
    2. Noticias sobre cripto
    3. Informe de Datos de Seguridad Web3 & AI de GoPlus para Julio de 2026

    Informe de Datos de Seguridad Web3 & AI de GoPlus para Julio de 2026

    By: rootdata|2026/08/04 11:57:02
    0
    Compartir
    copy
    Prefiérenos en GooglePrefiérenos en Google
    ROBOROBO
    00.00%--
    NIGHTNIGHT
    00.00%--
    REALREAL
    00.00%--
     

    En julio de 2026, la escala de pérdidas por incidentes de seguridad en Web3 se amplió drásticamente: se registraron un total de 43 incidentes de seguridad importantes durante el mes, con pérdidas acumuladas de aproximadamente 319 millones de dólares, lo que representa 4.1 veces más que en junio, y es uno de los meses con mayores pérdidas del año. Estructuralmente, las pérdidas se concentraron en ataques de tipo Exploit, con 37 incidentes que sumaron aproximadamente 310,776,183 dólares. La mayor pérdida individual del mes alcanzó los 88.6 millones de dólares (problema de algoritmo de contraseña de Coldcard), y los cinco principales incidentes sumaron aproximadamente 234 millones de dólares, representando alrededor del 73.5% de las pérdidas totales.

    En comparación con junio, el enfoque del riesgo en julio mostró un cambio notable: las tres principales áreas de pérdida fueron ataques de propuestas/gobernanza (aproximadamente 97.6 millones de dólares), defectos en algoritmos de contraseña (aproximadamente 88.6 millones de dólares) y filtraciones de claves privadas/claves (aproximadamente 82.5 millones de dólares), que en conjunto representaron alrededor del 84% de las pérdidas totales. La armamentización de propuestas de gobernanza, los defectos en la implementación de la criptografía de billeteras de hardware, y la pérdida de control de claves en puentes entre cadenas y billeteras calientes, constituyeron las tres líneas principales de ataque más destructivas del mes.

    En cuanto a la seguridad de la IA, el cambio emblemático de julio fue que la discusión sobre riesgos pasó de "inyección de palabras clave" y "contaminación de contenido" a aspectos de ejecución, datos y confianza. Los cuatro incidentes, incluido el primer evento de intrusión "agente atacante" revelado por Hugging Face, la eliminación errónea del directorio principal de usuarios por GPT-5.6 Sol, la carga completa del historial de Git por Grok Build CLI, y el enlace compartido de Claude indexado por motores de búsqueda, indican que los límites de los sistemas de IA ya no son solo ventanas de diálogo, sino todo el entorno de ejecución y los activos de datos.

    I. Resumen de Seguridad Web3

    1. Datos Generales (Julio de 2026)

    • Número de incidentes: 43
    • Pérdidas acumuladas: 318,918,645 dólares (aproximadamente 319 millones de dólares)
    • Exploit: 37 incidentes, aproximadamente 310,776,183 dólares
    • Rugpull (montos significativos): 2 incidentes, aproximadamente 6,593,000 dólares
    • Phishing (montos significativos): 4 incidentes, aproximadamente 1,549,462 dólares
    • Mayor pérdida individual: 88.6 millones de dólares (Coldcard)
    • Suma de los cinco principales incidentes: aproximadamente 234.35 millones de dólares, alrededor del 73.5% de las pérdidas totales
    • Incidentes con pérdidas superiores a 1 millón de dólares: 17

    Desde la distribución mensual, julio mostró la característica de "número de incidentes estable, pérdidas individuales extremas": el número total de incidentes se mantuvo prácticamente igual que en junio, pero las pérdidas totales se ampliaron a más de 4 veces. Este mes, 8 incidentes tuvieron pérdidas individuales superiores a 9 millones de dólares, de los cuales 2 superaron los 75 millones de dólares, lo que indica que los atacantes están concentrando su poder en tesorerías de gobernanza, implementaciones de criptografía subyacente y objetivos de claves de alto valor, mientras que los ataques de amplio espectro se dirigen a proyectos más pequeños.

    2. Principales Tipos de Ataques

    Los principales tipos de ataques en julio (según pérdidas acumuladas) son los siguientes:

    Si se agrupan por superficie de ataque, julio merece atención especial en las siguientes cinco direcciones estructurales:

    • Gobernanza y Propuestas: Dos ataques de propuestas sumaron pérdidas de aproximadamente 97.6 millones de dólares, y el mecanismo de gobernanza ha pasado de "riesgo de configuración" a "canal directo de robo de fondos", convirtiéndose en la principal fuente de pérdidas del mes.
    • Implementación Criptográfica: La billetera de hardware Coldcard sufrió pérdidas de aproximadamente 88.6 millones de dólares debido a problemas de algoritmo de contraseña, lo que indica que el riesgo ha descendido a la implementación subyacente de esquemas de firma, números aleatorios y derivación de claves, en lugar de permanecer en la lógica de contratos y protocolos.
    • Claves y Permisos: Ocho incidentes de filtración de claves privadas/claves, aproximadamente 82.5 millones de dólares, afectaron simultáneamente a administradores de puentes entre cadenas, cuentas de plataformas de intercambio, grupos de billeteras calientes y direcciones de ballenas tempranas, lo que demuestra que la gestión de claves sigue siendo el asesino número uno de "baja frecuencia, alta letalidad".
    • Puentes entre Cadenas y Oráculos: El puente Wanchain sufrió pérdidas de aproximadamente 9 millones de dólares debido a la reutilización de semántica de firma, y bonzo finance perdió aproximadamente 9.05 millones de dólares debido a una vulnerabilidad de verificación de Oráculo, lo que indica que las rutas de verificación entre cadenas y las rutas de verificación de precios/datos siguen siendo áreas de alto riesgo.
    • Lógica de Contratos: Se registraron hasta 22 incidentes de vulnerabilidades de contratos, que siguen siendo el tipo más frecuente, pero la pérdida promedio por incidente es de aproximadamente 1 millón de dólares, notablemente inferior a los incidentes de gobernanza y claves, presentando una forma de "alta frecuencia, baja pérdida".

    3. Incidentes Típicos

    @COLDCARDwallet: Problema de algoritmo de contraseña, pérdidas de aproximadamente 88.6 millones de dólares

    El 31 de julio, se reveló que la billetera de hardware Coldcard tenía una vulnerabilidad a nivel de algoritmo de contraseña, lo que resultó en el robo de activos de numerosos usuarios, con pérdidas estimadas en aproximadamente 88.6 millones de dólares según el flujo en cadena. La singularidad de este incidente radica en que el objeto afectado no era un protocolo DeFi específico, sino un dispositivo de firma de hardware considerado "el más seguro". Cuando hay defectos en la implementación criptográfica subyacente (firma, números aleatorios, derivación de claves), incluso las mejores prácticas operativas y la gobernanza de permisos no pueden cubrir el riesgo, lo que ha sonado la alarma sobre la confianza en la cadena de suministro de toda la industria.

    BarnBridge SMART Yield: Ataque de propuesta, pérdidas de aproximadamente 77.6 millones de dólares

    El 15 de julio, el protocolo BarnBridge SMART Yield en Ethereum sufrió un ataque de propuesta, con pérdidas de aproximadamente 77.6 millones de dólares. Los atacantes controlaron directamente el derecho a disponer de los fondos del protocolo a través de propuestas de gobernanza maliciosas. Esto demuestra una vez más que los contratos de gobernanza son uno de los objetivos de ataque de mayor valor, y cualquier fallo en la revisión de propuestas, umbrales de votación, bloqueos temporales o simulaciones previas a la ejecución puede resultar en pérdidas a nivel de tesorería.

    @AFX_XYZ: Filtración de clave privada de puente entre cadenas, pérdidas de aproximadamente 24.15 millones de dólares

    El 23 de julio, AFX en el puente entre cadenas de Arbitrum fue atacado debido a la filtración de su clave privada, con pérdidas de aproximadamente 24.15 millones de dólares. Una vez que la clave de firma del puente entre cadenas se pierde el control, los atacantes pueden falsificar instrucciones de mensajes legítimos entre cadenas, eludiendo toda protección a nivel de contrato y retirando directamente los activos de reserva del puente.

    @Ostium: Filtración de clave privada de cuenta de administrador, pérdidas de aproximadamente 24 millones de dólares

    En julio, se sospecha que el plataforma de intercambio RWA Ostium en Arbitrum fue atacada debido a la filtración de la clave privada de la cuenta de administrador, con pérdidas de aproximadamente 24 millones de dólares. Este incidente ocurrió en la misma semana que AFX, lo que indica que los ataques dirigidos a cuentas de alto privilegio en el ecosistema de Arbitrum podrían estar formando una tendencia de escalado.

    BonkDAO: Propuesta de gobernanza maliciosa, pérdidas de aproximadamente 20 millones de dólares

    El 7 de julio, BonkDAO fue el objetivo de una propuesta de gobernanza maliciosa, con aproximadamente 20 millones de dólares en tokens BONK transferidos desde la tesorería de BonkDAO. Junto con el incidente de BarnBridge, las dos propuestas de ataque en julio sumaron pérdidas cercanas a los 100 millones de dólares, y el "ataque de gobernanza" ha evolucionado de un riesgo teórico a una de las tácticas de ataque más rentables del mes.

    Ballena temprana de Solana: Sospecha de filtración de clave privada, pérdidas de aproximadamente 14.2 millones de dólares

    El 10 de julio, una dirección de ballena temprana relacionada con la distribución del bloque génesis de Solana sospechó de una filtración de clave privada, con aproximadamente 180.9K SOL (alrededor de 14.2 millones de dólares) robados. Las direcciones tempranas que habían estado inactivas durante años se convirtieron en el objetivo, lo que indica que los métodos de almacenamiento, respaldo y exposición histórica de las viejas claves necesitan ser reevaluados.

    TripleAHQ: Billetera caliente multi-cadena vaciada, pérdidas de aproximadamente 9.7 millones de dólares

    El 25 de julio, la billetera caliente del proyecto de infraestructura de pagos TripleA fue robada simultáneamente en múltiples cadenas como TRON, Ethereum, TON y Solana, con pérdidas de aproximadamente 9.7 millones de dólares. La violación simultánea de un grupo de billeteras calientes multi-cadena indica que hay defectos sistémicos en la generación o custodia de claves, en lugar de errores de operación aislados.

    Wanchain: Reutilización de semántica de firma en puente entre cadenas, pérdidas de aproximadamente 9 millones de dólares

    El 21 de julio, el puente entre cadenas de Wanchain de Cardano a BNB Chain fue atacado en el lado de Cardano, con aproximadamente 515.2 millones de NIGHT retirados de la reserva del puente, con un valor de aproximadamente 9 millones de dólares. Después del incidente, el puente de Wanchain suspendió sus servicios, y el NIGHT cayó casi un 50%. Los problemas de reutilización de semántica de firma indican que el aislamiento de dominios de firma, el formato de mensajes y las reglas de verificación entre cadenas siguen siendo las superficies de ataque más subestimadas en los sistemas entre cadenas.

    bonzo_finance: Vulnerabilidad de verificación de Oráculo, pérdidas de aproximadamente 9.05 millones de dólares

    El 11 de julio, el protocolo de préstamos bonzo finance fue atacado debido a una vulnerabilidad de verificación de Oráculo, con pérdidas de aproximadamente 9.05 millones de dólares. Las deficiencias en la verificación de precios y datos aún pueden causar pérdidas de casi diez millones de dólares en un solo evento, y la verificación de fuentes de datos de oráculos, restricciones de fluctuaciones anormales y gobernanza de permisos siguen siendo puntos críticos para los protocolos DeFi.

    4. Resumen y Recomendaciones de Seguridad de Web3 de este Mes

    4.1 Resumen de este mes

    • Resumen 1: Los ataques de gobernanza se han convertido en la principal fuente de pérdidas. Las dos propuestas de ataque sumaron pérdidas cercanas a los 100 millones de dólares, y la presentación, votación, bloqueo temporal y ejecución de propuestas de gobernanza deben considerarse activos centrales de igual importancia que las claves privadas.
    • Resumen 2: Los riesgos han descendido a la criptografía subyacente y la cadena de suministro. El incidente de Coldcard indica que las "bases de confianza" como billeteras de hardware, bibliotecas de contraseñas e implementaciones de firma también pueden convertirse en el mayor punto único, y el alcance de la auditoría debe descender a la capa de implementación criptográfica.
    • Resumen 3: La pérdida de control de claves presenta una "explosión en superficie". Los puentes entre cadenas, plataformas de intercambio, billeteras calientes multi-cadena y ballenas tempranas tuvieron incidentes concentrados en el mismo mes, lo que indica que los atacantes están cosechando sistemáticamente objetivos de claves de alto privilegio.
    • Resumen 4: Las vulnerabilidades de contratos son de alta frecuencia y baja pérdida. Los 22 incidentes de vulnerabilidades de contratos tuvieron una pérdida promedio de aproximadamente 1 millón de dólares, lo que indica que las vulnerabilidades tradicionales de contratos están "normalizándose", mientras que las pérdidas significativas provienen cada vez más de gobernanza, claves y implementaciones subyacentes.

    4.2 Recomendaciones de Seguridad

    • Implementar simulaciones obligatorias antes de la ejecución de propuestas en el sistema de gobernanza, cortocircuitos para movimientos de fondos anómalos, monitoreo de concentración de derechos de voto y bloqueos temporales escalonados, prohibiendo cualquier propuesta que no haya sido revisada independientemente antes de llegar a la tesorería.
    • Establecer auditorías a nivel de implementación criptográfica y pruebas de difuminado para billeteras de hardware, bibliotecas de firma, números aleatorios y módulos de derivación de claves, y los dispositivos clave deben soportar firmware verificable y trazabilidad de la cadena de suministro.
    • Ejecutar fragmentación de claves, aislamiento geográfico, custodia de hardware y rotación periódica para administradores de puentes entre cadenas, plataformas de intercambio y billeteras calientes multi-cadena, habilitando por defecto múltiples firmas + límites + ejecución retrasada para cuentas de alto privilegio.
    • Establecer auditorías especiales y monitoreo en tiempo de ejecución para los dominios de firma, formatos de mensajes, sincronización de estados y salidas anómalas en sistemas entre cadenas, enfocándose en prevenir la reutilización de semántica de firma y defectos de verificación entre cadenas heterogéneas.
    • Establecer verificación de múltiples fuentes, cortocircuitos de desviación y niveles de permisos para la alimentación de precios de oráculos, y llevar a cabo auditorías continuas de contratos históricos y versiones antiguas para evitar que "vulnerabilidades antiguas" sean cosechadas repetidamente.

    II. Incidentes y Tendencias de Seguridad de IA

    Si la palabra clave de junio fue "externalización total de la entrada de riesgos", julio deja claro que el campo de batalla principal de la seguridad de IA ha cambiado de "qué contenido inyectar" a "qué puede ejecutar un agente, qué puede llevarse y dónde están los límites de confianza". Este mes, cuatro eventos representativos corresponden a actualizaciones emblemáticas en las superficies de ataque, ejecución, datos y confianza.

    Incidente de intrusión de Hugging Face: el primer caso práctico de "agente atacante"

    En julio, Hugging Face reveló un incidente de intrusión en su infraestructura de producción: el ataque fue completamente impulsado por un sistema de agente de IA autónomo, y la detección y recopilación de pruebas por parte de la defensa también dependió principalmente de un sistema de IA interno, lo que se considera un evento emblemático de la transición de "agente atacante" de una advertencia de la industria a un caso real. Se accedió sin autorización a algunos conjuntos de datos internos y varias credenciales de servicio; la empresa afirmó que no se encontraron modelos, conjuntos de datos o espacios dirigidos a los usuarios que hubieran sido alterados, y la verificación de la cadena de suministro de software es segura.

    Las etapas clave de la cadena de ataque incluyen:

    • Acceso inicial: utilizando un "conjunto de datos malicioso" como vehículo de ataque --- el conjunto de datos en sí fue convertido en un arma, convirtiendo la capa de datos en una superficie de ataque de primer nivel.
    • Ejecución: abusando simultáneamente de dos rutas de ejecución de código --- la ejecución remota de código del cargador de conjuntos de datos y la inyección de plantillas en la configuración del conjunto de datos, utilizando ambas rutas para aumentar la tasa de éxito.
    • Elevación de privilegios y movimiento lateral: desde el trabajador de procesamiento de datos hasta el acceso a nivel de nodo, recopilando credenciales de la plataforma en la nube y del clúster, infiltrándose en múltiples clústeres internos durante un fin de semana.
    • Comando y control: el marco de agente autónomo opera en una gran cantidad de entornos de sandbox de corta duración, con C2 que tiene capacidad de auto-migración, lo que hace que los métodos de detección basados en listas negras de IP/dominio fallen significativamente.
    • Escala y ritmo: miles de operaciones independientes, más de 17,000 registros de comportamiento, el ritmo del ataque alcanza la "velocidad de la máquina", superando la ventana de respuesta humana.

    Este incidente también expone una contradicción profunda --- "asimetricidad de las barreras de IA": HF intentó analizar los registros de ataque (incluyendo comandos de ataque reales y cargas útiles) utilizando un API de modelo comercial de vanguardia durante la fase de recopilación de pruebas, pero fue interceptado por las barreras de seguridad del proveedor del modelo, ya que la barrera no puede distinguir entre un "analista de respuesta de emergencia" y un "actor de ataque". HF finalmente se volvió hacia un modelo de pesos de código abierto (GLM 5.2) desplegado en su propia infraestructura para completar el análisis. Esto sugiere a todos los equipos de seguridad que deben preparar modelos de análisis autohospedados y incluirlos en la cadena de herramientas de IR, en lugar de buscar caminos de análisis utilizables después de que ocurra un evento.

    El GPT-5.6 Sol elimina accidentalmente todos los archivos: cuando el agente pasa de "hacer cosas" a "ejecutar directamente"

    En julio, el ex CEO de HyperWrite, el inversor en IA Matt Shumer, reveló públicamente que mientras probaba el modo Ultra de OpenAI GPT-5.6 Sol, un subagente de revisión local del agente ejecutó erróneamente la tarea de limpieza al expandir $HOME, ejecutando el comando rm -rf, eliminando "casi todos los archivos" en su Mac.

    La esencia de este accidente no es que "el modelo dijera algo peligroso", sino que un agente con permisos de sistema de archivos, capacidades de terminal y capacidad de orquestación de subagentes, ejecutó erróneamente un camino como un verdadero desastre de datos. Al menos expone cuatro capas de problemas: límites de permisos demasiado amplios (en modo de acceso total, el radio de destrucción cubre todo el directorio principal), desplazamiento de límites de tareas ("limpiar archivos" se actualiza a eliminación recursiva), amplificación de errores por subagentes (los errores se heredan y racionalizan a lo largo de la cadena de agentes), y la falta de confirmación manual obligatoria para acciones de alto riesgo.

    La conclusión de ingeniería que se presenta es muy directa: se deben establecer interceptaciones a nivel de política y confirmación manual explícita para acciones de alto riesgo como eliminación recursiva, sobrescritura masiva, escritura fuera de directorios, lectura de credenciales y solicitudes externas; los permisos de subagentes deben ser menores que los del agente principal; las tareas de alto privilegio deben ejecutarse en entornos aislados como contenedores o áreas de trabajo de instantáneas; la sincronización en la nube no es lo mismo que una copia de seguridad, se deben establecer instantáneas de versión recuperables.

    Subida de toda la biblioteca de Grok Build CLI: el "canal de datos invisible" de las herramientas de programación de IA

    En julio, el análisis de captura de paquetes del investigador cereblab señaló que el Grok Build CLI oficial de xAI (versión 0.2.93) no solo envía el contenido de los archivos leídos por el modelo a la nube durante su ejecución, sino que también empaqueta y sube todo el repositorio en forma de git bundle a través de un canal independiente POST /v1/storage --- incluyendo el historial completo de Git. Bajo la instrucción de "solo responder OK, no abrir ningún archivo", el CLI aún subió todo el repositorio, y el investigador también recuperó un archivo canario que estaba explícitamente prohibido para lectura de entre el contenido subido. Más grave aún, desactivar el interruptor "Mejorar el modelo" no detuvo este comportamiento de subida. (xAI luego cerró este camino devolviendo disable_codebase_upload desde el servidor.)

    La advertencia de este evento es que el historial de Git a menudo oculta activos más sensibles que el directorio de trabajo actual --- claves eliminadas, código de depuración revertido, detalles de implementaciones anteriores y huellas de arquitecturas internas. Los límites de seguridad de las herramientas de programación de IA no pueden limitarse solo al directorio del proyecto actual, deben considerar todo el repositorio, la configuración local y el directorio de credenciales como superficies de exposición potencial. Para las empresas, realizar auditorías de tráfico reales en AI CLI, ejecutar en entornos aislados y considerar el historial de Git como parte de la gobernanza de activos sensibles ha pasado de ser una "mejor práctica" a ser una "materia obligatoria".

    Enlaces compartidos de Claude indexados por motores de búsqueda: compartir es publicar

    Alrededor del 25 de julio, se descubrió que muchos enlaces compartidos creados por usuarios de Claude (claude.ai/share) podían ser indexados y recuperados por motores de búsqueda como Google. Es importante aclarar que esto no fue una intrusión en el backend: según la documentación oficial de Anthropic, la página de instantánea generada al hacer clic en Compartir es visible para cualquier persona que tenga el enlace. El verdadero problema es que la mentalidad del usuario de "reenviar una conversación a un colega" se traduce semánticamente en el sistema como "publicar un activo web público" --- puede ser indexado, almacenado en caché, archivado y reenviado, y robots.txt no constituye un control de acceso, y el proceso de limpieza no es una operación atómica.

    En la era de los agentes, el radio de daño de este riesgo es aún mayor: una conversación publicada puede exponer no solo texto, sino también sistemas internos accesibles por el agente, llamadas a herramientas comunes, fragmentos de RAG, guiones de aprobación, e incluso pistas que apuntan a rutas como .env, .ssh, .aws/credentials. Para los atacantes, incluso si no obtienen claves efectivas, un "mapa de flujo de trabajo" en sí mismo es suficiente para respaldar páginas de phishing más creíbles, inyecciones de indicaciones indirectas más precisas y ataques a la cadena de suministro más específicos.

    Tendencias de seguridad: la inyección de indicaciones sigue siendo la principal línea de ataque de IA en 2026

    Las estadísticas de la industria muestran que la inyección de indicaciones ha ocupado el primer lugar en la lista de riesgos de aplicaciones LLM de OWASP durante dos años consecutivos; en los ataques de IA observados en 2026, la inyección indirecta de indicaciones representa más del 55%, y los ataques indirectos de múltiples saltos han crecido más del 70% interanualmente, con aproximadamente el 62% de los casos de éxito en entornos empresariales siguiendo la ruta de inyección indirecta. Esto responde a los cuatro eventos de julio: ya sea conjuntos de datos maliciosos, historial de repositorios, enlaces compartidos o contenido externo, los atacantes tienden cada vez más a ocultar instrucciones dentro de "datos de confianza" en lugar de enfrentarse directamente a las barreras del modelo.

    Resumen de tendencias de seguridad de IA en julio

    • Juicio uno: la defensa y el ataque han entrado en la era "Agente vs Agente". En el incidente de HF, el ataque fue impulsado por un agente autónomo, y la recopilación de pruebas fue realizada por un sistema de IA, lo que requiere que la defensa integre la capacidad de análisis de IA como infraestructura anticipada.
    • Juicio dos: los accidentes en la superficie de ejecución comienzan a causar pérdidas reales de activos. Eliminaciones, modificaciones y autorizaciones erróneas ya no son riesgos teóricos; un error de juicio en el camino de un agente de alta capacidad puede causar un desastre de datos irreversible, y el principio de menor privilegio y la confirmación manual se convierten en requisitos mínimos.
    • Juicio tres: la superficie de datos está completamente armada. Conjuntos de datos, repositorios, historial de Git, enlaces compartidos, registros, tickets --- cualquier dato que pueda ser procesado por el modelo puede convertirse en un vehículo de ataque o un canal de filtración, convirtiéndose en un consenso que "los datos son la superficie de ataque".
    • Juicio cuatro: la transparencia y la auditabilidad se convierten en la contradicción central. La discrepancia entre el comportamiento real de las herramientas y la descripción de las configuraciones, así como la inconsistencia entre la semántica de compartir y la mentalidad del usuario, indican que confiar únicamente en la conciencia del proveedor y la documentación del producto no puede establecer confianza; la auditoría de tráfico real y la verificación independiente se vuelven necesarias.
    • Juicio cinco: las barreras de defensa presentan asimetrías estructurales. Las barreras de seguridad orientadas a las características del contenido pueden dañar a la defensa en escenarios legítimos como DFIR, y los modelos de análisis autohospedados y las rutas de análisis de respaldo que "no sean interrumpidas por las barreras" deben incluirse en los planes de emergencia.

    Recomendaciones de seguridad de IA

    • Implementar el principio de menor privilegio para los agentes: por defecto, solo abrir el espacio de trabajo de un solo proyecto, sin otorgar la combinación completa de capacidades de sistema de archivos, terminal y red; los permisos de subagentes deben ser menores que los del agente principal.
    • Establecer interceptaciones a nivel de política y confirmación manual explícita para acciones de alto riesgo como eliminación recursiva, sobrescritura masiva, escritura fuera de directorios, lectura de credenciales y solicitudes externas; la información de aprobación debe incluir la ruta completa del objetivo y el alcance del impacto.
    • Ejecutar AI CLI y agentes de codificación en contenedores, VM dedicadas o áreas de trabajo de instantáneas; realizar auditorías de tráfico reales en herramientas centrales, verificando qué datos realmente salen de la máquina.
    • Incluir el historial de Git, el directorio de configuración local, las credenciales de CLI y los tokens de terceros en la gobernanza de activos sensibles; inyectar credenciales de forma temporal siempre que sea posible, evitando el almacenamiento estático.
    • Establecer gobernanza de enlaces compartidos de IA: por defecto privado, compartido dentro de la organización, caducidad, auditable y revocable; educar a los usuarios sobre que "compartir es publicar", sin considerar robots.txt como control de acceso.
    • Desplegar modelos de análisis autohospedados con anticipación para la respuesta a incidentes, asegurando que existan rutas de análisis de respaldo en escenarios DFIR que no sean interrumpidas por las barreras de modelos comerciales, evitando que datos sensibles de ataques salgan del país.
    • Implementar defensa en profundidad y sandboxing en etapas de "procesamiento de datos como ejecución de código" como carga de conjuntos de datos, renderizado de plantillas y análisis de documentos, prestando atención a la explotación de cadenas de vulnerabilidades dobles.

    III. Resumen y perspectivas

    En julio de 2026, Web3 y AI nuevamente muestran una tendencia altamente isomórfica: la mayor pérdida ya no proviene de vulnerabilidades puntuales, sino de la pérdida de confianza en la base --- en el lado de Web3, es el mecanismo de gobernanza, el sistema de claves y la implementación criptográfica; en el lado de IA, son los permisos de ejecución, los canales de datos y los límites de confianza.

    En el ámbito de Web3, la pérdida de 319 millones de dólares en un solo mes indica a la industria que el enfoque de auditoría y control de riesgos debe expandirse desde la "lógica de contratos" hacia la cadena de gobernanza, la cadena de suministro de claves y la implementación criptográfica subyacente; en el ámbito de IA, el primer caso público de ataque agentic y múltiples incidentes en la superficie de ejecución y datos indican que la construcción de seguridad debe actualizarse de "filtrado de contenido" a una gobernanza sistemática de los entornos de ejecución, los activos de datos y los límites de confianza.

    Para ambos tipos de sistemas, el enfoque de construcción de seguridad en el futuro no debe limitarse a "descubrir vulnerabilidades puntuales", sino que debe dirigirse hacia auditorías continuas, menor privilegio, barreras en tiempo de ejecución, estratificación de confianza y gobernanza verificable en todo el proceso.

    Precio de --

    --

    Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

    También te puede interesar

    TradeXYZ y Hyperliquid: Revelando la relación simbiótica bajo la división del 50%

    TradeXYZ y Hyperliquid: Revelando la relación simbiótica bajo la división del 50%

    Japón acelera el rearme militar y busca convertir la defensa en un motor económico

    Japón acelera el rearme militar y busca convertir la defensa en un motor económico

    Tokio presentó su nuevo plan de defensa con un aumento del gasto militar, tecnología y producción de armas en respuesta a las crecientes amenazas regionales.
    Donald Trump Convierte Sus Publicaciones y Anuncios en un Negocio: Truth Social Ahora Cobra por Acceso Anticipado a Sus Mensajes

    Donald Trump Convierte Sus Publicaciones y Anuncios en un Negocio: Truth Social Ahora Cobra por Acceso Anticipado a Sus Mensajes

    La plataforma del presidente de EE. UU. lanzó un servicio premium para inversores que les permite recibir sus publicaciones con impacto en el mercado antes.
    Un minero solitario desafía las probabilidades y gana 200,000 dólares en Bitcoin

    Un minero solitario desafía las probabilidades y gana 200,000 dólares en Bitcoin

    Amazon y Alibaba: 2 gigantes con una obsesión de 220 mil millones de dólares

    Amazon y Alibaba: 2 gigantes con una obsesión de 220 mil millones de dólares

    Amazon supera los 3 billones de dólares gracias a la IA y la nube, el mismo día que Alibaba lanza Qwen3.8-Max, su modelo más potente hasta la fecha.
    ¿Nuevo sistema financiero: para quién realmente sirve?

    ¿Nuevo sistema financiero: para quién realmente sirve?

    Colapso de Entropía: Tu clave privada puede no haber sido aleatoria desde el día de su creación

    Colapso de Entropía: Tu clave privada puede no haber sido aleatoria desde el día de su creación

    Japón traslada los activos criptográficos a la jurisdicción de la Ley de Servicios Financieros, estableciendo una base legal para el ETF de criptomonedas

    Japón traslada los activos criptográficos a la jurisdicción de la Ley de Servicios Financieros, estableciendo una base legal para el ETF de criptomonedas

    La Comisión de Supervisión Financiera impulsa la "Regla de Transferencia" para activos virtuales: A partir de octubre, las transferencias superiores a 30,000 NTD deben incluir fecha de nacimiento y dirección

    La Comisión de Supervisión Financiera impulsa la "Regla de Transferencia" para activos virtuales: A partir de octubre, las transferencias superiores a 30,000 NTD deben incluir fecha de nacimiento y dirección

    La clave del éxito o fracaso de la tokenización: no está en la cadena, sino en la capacidad de medir realmente

    La clave del éxito o fracaso de la tokenización: no está en la cadena, sino en la capacidad de medir realmente

    Comparación de documentos técnicos de Hyperliquid vs Monad (2026): Arquitectura, Rendimiento y Tokenomics Comparados

    Comparación de documentos técnicos de Hyperliquid vs Monad (2026): Arquitectura, Rendimiento y Tokenomics Comparados

    El 55% de los cibercrímenes africanos ahora involucran IA, advierte INTERPOL

    El 55% de los cibercrímenes africanos ahora involucran IA, advierte INTERPOL

    La IA alimenta el 55% de los cibercrímenes registrados en África según INTERPOL, con pérdidas que ascienden a 484 millones de dólares, siendo las estafas cripto las más destacadas.
    AstraZeneca quiere comprar Bristol-Myers: por qué el mercado no aprueba

    AstraZeneca quiere comprar Bristol-Myers: por qué el mercado no aprueba

    HSBC: El precio de Samsung Electronics 'equivale a no tener IA', implicando que las ganancias a largo plazo han caído hasta 2024, la presión de venta más intensa está cerca de su fin

    HSBC: El precio de Samsung Electronics 'equivale a no tener IA', implicando que las ganancias a largo plazo han caído hasta 2024, la presión de venta más intensa está cerca de su fin

    Después de la Copa del Mundo, HIP-4 espera su "día de elecciones"

    Después de la Copa del Mundo, HIP-4 espera su "día de elecciones"

    ¿De "activos especulativos" a "la próxima generación de infraestructura financiera"? Crypto está desarrollando un nuevo mundo TradFi?

    ¿De "activos especulativos" a "la próxima generación de infraestructura financiera"? Crypto está desarrollando un nuevo mundo TradFi?

    La esencia del token no es "emitir", sino "cultivar narrativas" ("¿Así que eso era? Blockchain Ep.12" Yoshihiko Uchida, Yuya Sakai, Shinya Otsuga)

    La esencia del token no es "emitir", sino "cultivar narrativas" ("¿Así que eso era? Blockchain Ep.12" Yoshihiko Uchida, Yuya Sakai, Shinya Otsuga)

    Corea del Sur confirma el lanzamiento del impuesto a las criptomonedas para enero de 2027

    Corea del Sur confirma el lanzamiento del impuesto a las criptomonedas para enero de 2027

    Jump Capital apuesta por la IA empresarial con un nuevo fondo de $350 millones

    Jump Capital apuesta por la IA empresarial con un nuevo fondo de $350 millones

    Informe semanal de la industria TRON: El informe de empleo no agrícola de esta semana podría poner a prueba el soporte de BTC$62200, análisis de Morpho para crear un mercado de crédito con tasas fijas en la cadena

    Informe semanal de la industria TRON: El informe de empleo no agrícola de esta semana podría poner a prueba el soporte de BTC$62200, análisis de Morpho para crear un mercado de crédito con tasas fijas en la cadena

    Web3, una vez en auge, enfrenta una ola de despidos

    Web3, una vez en auge, enfrenta una ola de despidos

    Socio de Goldman Sachs: Las ganancias son el motor clave, el S&P 500 podría alcanzar un nuevo máximo histórico este año

    Socio de Goldman Sachs: Las ganancias son el motor clave, el S&P 500 podría alcanzar un nuevo máximo histórico este año

    ¿De dónde proviene la confianza de los alcistas del mercado de valores de EE. UU.? El socio de Goldman Sachs, John Flood, ofrece la respuesta: las ganancias. El crecimiento interanual del EPS del S&P 500 en el segundo trimestre alcanzó un 45%, superando con creces la expectativa del 22% a principios...
    El Génesis de Canton Network: Llevar las Finanzas Institucionales a la Cadena|WebX2026

    El Génesis de Canton Network: Llevar las Finanzas Institucionales a la Cadena|WebX2026

    La Fundación Solana abre cinco puestos de alto nivel, revelando su ruta de supervivencia tras el Meme

    La Fundación Solana abre cinco puestos de alto nivel, revelando su ruta de supervivencia tras el Meme

    BlackRock busca imponerse en el corazón del ecosistema de stablecoins

    BlackRock busca imponerse en el corazón del ecosistema de stablecoins

    Las herramientas de política se están financiarizando, el mercado global no solo negocia tasas de interés, sino también la credibilidad institucional

    Las herramientas de política se están financiarizando, el mercado global no solo negocia tasas de interés, sino también la credibilidad institucional

    Ethereum sin ‘la paradoja de L2’... La fundación "regresa a su actividad principal en la mainnet"

    Ethereum sin ‘la paradoja de L2’... La fundación "regresa a su actividad principal en la mainnet"

    Robinhood, ¿ampliando su mercado de futuros perpetuos con LIT? Alea Research "estrategia de dominación en la distribución minorista en cadena"

    Robinhood, ¿ampliando su mercado de futuros perpetuos con LIT? Alea Research "estrategia de dominación en la distribución minorista en cadena"

    La estrategia de Robinhood para entrar en el mercado de futuros perpetuos centrada en LIT ha entrado en una fase de reevaluación del mercado. Alea Research...
    Silicon Valley copia la tarea de China, la próxima pregunta es la aplicación de IA

    Silicon Valley copia la tarea de China, la próxima pregunta es la aplicación de IA

    IOSG: ¿Cómo puede la blockchain mantener secretos? Tres respuestas sobre la privacidad en la cadena

    IOSG: ¿Cómo puede la blockchain mantener secretos? Tres respuestas sobre la privacidad en la cadena

    TradeXYZ y Hyperliquid: Revelando la relación simbiótica bajo la división del 50%

    Japón acelera el rearme militar y busca convertir la defensa en un motor económico

    Tokio presentó su nuevo plan de defensa con un aumento del gasto militar, tecnología y producción de armas en respuesta a las crecientes amenazas regionales.

    Donald Trump Convierte Sus Publicaciones y Anuncios en un Negocio: Truth Social Ahora Cobra por Acceso Anticipado a Sus Mensajes

    La plataforma del presidente de EE. UU. lanzó un servicio premium para inversores que les permite recibir sus publicaciones con impacto en el mercado antes.

    Un minero solitario desafía las probabilidades y gana 200,000 dólares en Bitcoin

    Amazon y Alibaba: 2 gigantes con una obsesión de 220 mil millones de dólares

    Amazon supera los 3 billones de dólares gracias a la IA y la nube, el mismo día que Alibaba lanza Qwen3.8-Max, su modelo más potente hasta la fecha.

    ¿Nuevo sistema financiero: para quién realmente sirve?

    ...
    Recompensas exclusivas para nuevos usuarios
    Regístrate y obtén 10 USDT
    Registrarse

    Contenido

    ROBO

    Últimos artículos

    2026/08/04

    Informe de Datos de Seguridad Web3 & AI de GoPlus para Julio de 2026

    ROBOROBO
    00.00%--
    NIGHTNIGHT
    00.00%--
    REALREAL
    00.00%--
    2026/08/04

    El 55% de los cibercrímenes africanos ahora involucran IA, advierte INTERPOL

    La IA alimenta el 55% de los cibercrímenes registrados en África según INTERPOL, con pérdidas que ascienden a 484 millones de dólares, siendo las estafas cripto las más destacadas.
    ROBOROBO
    00.00%--
    REDRED
    00.00%--
    2026/08/03

    ¿No hay suerte? Tu billetera de hardware Bitcoin probablemente no sea tan segura como pensabas

    El fallo de RNG de Coldcard expuso semillas de Bitcoin predecibles, mostrando por qué los usuarios afectados pueden necesitar firmware corregido y una nueva billetera.
    EDGEEDGE
    00.00%--
    ROBOROBO
    00.00%--
    TRUSTTRUST
    00.00%--
    2026/08/03

    Ataque a los monederos de Bitcoin: dice haber perdido 1,6 millones de dólares

    ROBOROBO
    00.00%--
    COSTCOST
    00.00%--
    THETHE
    00.00%--
    2026/08/03

    Plan de almacenamiento en frío de Bitcoin revelado por David Schwartz

    ROBOROBO
    00.00%--
    USARUSAR
    00.00%--
    LISTALISTA
    00.00%--
    Más

    Últimos listados de monedas en WEEX

    logoComunitario
    iconiconiconiconiconicon
    Atención al cliente:@weikecs
    Cooperación empresarial:@weikecs
    Trading cuantitativo y MM:bd@weex.com
    Programa VIP:support@weex.com
    • Acerca de nosotros
    • Centro de Anuncios
    • Kit de prensa
    • Comunidad de WEEX
    • Zona WXT
    • Declaración legal
    • Divulgación de riesgos
    • Términos y Políticas
    • Política de privacidad
    • Aviso para el denunciante
    • Políticas de AML/KYC
    • Cumplimiento de la ley
    • Guía del usuario
    • Lanzamiento de productos
    • Noticias de cripto
    • Lanzamiento de productos
    • Wiki de cripto
    • Aprende
    • Preguntas y respuestas
    • Spot
    • Futuros
    • Glosario
    • Programa VIP
    • Descargar
    • Afiliado
    • Fondo de Protección
    • Prueba de Reservas
    • Mapa del sitio
    • ETF
    • Precios de las criptos
    • Predicciones de precios
    • Precio de WXT
    • Precio de BTC
    • Precio de ETH
    • Precio de DOGE
    • Cómo comprar cripto
    • ¿Cómo comprar WXT?
    • ¿Cómo comprar BTC?
    • ¿Cómo comprar ETH?
    • ¿Cómo comprar DOGE?
    • Centro de Ayuda
    • Esquema de comisiones
    • Reglas de trading
    • Academia de WEEX
    • Comunícate con el verificador
    • Acerca de nosotros
    • Centro de Anuncios
    • Kit de prensa
    • Comunidad de WEEX
    • Zona WXT
    • Centro de Ayuda
    • Esquema de comisiones
    • Reglas de trading
    • Academia de WEEX
    • Comunícate con el verificador
    • Bot de soporte
    • Programa VIP
    • Declaración legal
    • Divulgación de riesgos
    • Términos y Políticas
    • Política de privacidad
    • Aviso para el denunciante
    • Políticas de AML/KYC
    • Cumplimiento de la ley
    • Prueba de Reservas
    • Refiere amigos
    • OTC
    • Descargar
    • Afiliado
    • Programa VIP
    • API
    • Broker
    • Solicitud de listado
    • Mapa del sitio
    • Futuros
    • Spot
    • Copy trading
    • Mercados
    • Tienda de WEEX
    • Guía del usuario
    • Lanzamiento de productos
    • Noticias de cripto
    • Lanzamiento de productos
    • Wiki de cripto
    • Aprende
    • Preguntas y respuestas
    • Spot
    • Futuros
    • Glosario
    • Programa VIP
    • Descargar
    • Afiliado
    • Fondo de Protección
    • Prueba de Reservas
    • Mapa del sitio
    • ETF
    • Precios de las criptos
    • Predicciones de precios
    • Precio de WXT
    • Precio de BTC
    • Precio de ETH
    • Precio de DOGE
    • Cómo comprar cripto
    • ¿Cómo comprar WXT?
    • ¿Cómo comprar BTC?
    • ¿Cómo comprar ETH?
    • ¿Cómo comprar DOGE?
    • Acerca de nosotros
    • Centro de Anuncios
    • Kit de prensa
    • Comunidad de WEEX
    • Zona WXT
    • Centro de Ayuda
    • Esquema de comisiones
    • Reglas de trading
    • Academia de WEEX
    • Comunícate con el verificador
    • Declaración legal
    • Divulgación de riesgos
    • Términos y Políticas
    • Política de privacidad
    • Aviso para el denunciante
    • Políticas de AML/KYC
    • Cumplimiento de la ley
    • Bot de soporte
    • Programa VIP
    • Futuros
    • Spot
    • Copy trading
    • Mercados
    • Tienda de WEEX
    • Prueba de Reservas
    • Refiere amigos
    • OTC
    • Descargar
    • Afiliado
    • Programa VIP
    • API
    • Broker
    • Solicitud de listado
    • Mapa del sitio
    • Guía del usuario
    • Lanzamiento de productos
    • Noticias de cripto
    • Lanzamiento de productos
    • Wiki de cripto
    • Aprende
    • Preguntas y respuestas
    • Spot
    • Futuros
    • Glosario
    • Programa VIP
    • Descargar
    • Afiliado
    • Fondo de Protección
    • Prueba de Reservas
    • Mapa del sitio
    • ETF
    • Precios de las criptos
    • Predicciones de precios
    • Precio de WXT
    • Precio de BTC
    • Precio de ETH
    • Precio de DOGE
    • Cómo comprar cripto
    • ¿Cómo comprar WXT?
    • ¿Cómo comprar BTC?
    • ¿Cómo comprar ETH?
    • ¿Cómo comprar DOGE?

    Donde se genera la nueva riqueza

    Descarga la app

    Regístrate
    h5 logo
    Descargar