
El 5 de octubre, CertiK, la mayor empresa de seguridad Web3 del mundo, publicó el informe Intel3D (El auge de los empleados de IA: cómo la IA agéntica está transformando la ciberseguridad, la lucha contra el blanqueo de capitales y el cumplimiento normativo). El informe señala que la IA está pasando de ser una herramienta auxiliar que ayuda a los analistas a identificar problemas a convertirse en un miembro del equipo capaz de realizar investigaciones, tomar decisiones y ejecutar acciones dentro de unos permisos limitados. Este cambio está transformando los procesos tradicionales de seguridad y cumplimiento normativo tanto en las finanzas tradicionales como en el ámbito Web3, y plantea nuevos requisitos sobre cómo las empresas deben supervisar la IA, delimitar sus permisos y asumir responsabilidades
por ello.
Del análisis asistido a la ejecución autónoma
Según el informe, la velocidad de los ataques y las actividades de blanqueo de capitales, la escasez de profesionales especializados y el aumento constante de los requisitos regulatorios impulsan conjuntamente esta transformación. En el ámbito de los activos digitales, un ataque puede completarse en una sola transacción y los fondos robados pueden pasar en poco tiempo por varias direcciones y puentes entre cadenas. Mientras tanto, los equipos de seguridad y cumplimiento deben gestionar un volumen cada vez mayor de alertas y transacciones, y ampliar únicamente la plantilla ya no basta para satisfacer las necesidades de supervisión e investigación en tiempo real.
A diferencia de las herramientas tradicionales de IA, que solo pueden señalar anomalías o generar texto, la IA agéntica puede razonar en varios pasos, utilizar herramientas externas, integrar pruebas de distintas fuentes y decidir qué hacer a continuación en función de los resultados obtenidos. Por ejemplo, tras detectar un inicio de sesión anómalo, el sistema puede investigar combinando información del dispositivo, ubicaciones de inicios de sesión anteriores e inteligencia sobre amenazas; tomar medidas dentro de los permisos establecidos y, al mismo tiempo, dejar un registro para su revisión humana.
La auditoría de seguridad y las investigaciones contra el blanqueo de capitales se redistribuyen
Esta tendencia ya se observa en las tareas tradicionales de seguridad y contra el blanqueo de capitales. CertiK explica que los sistemas agénticos pueden correlacionar registros de distintos sistemas, hacer una clasificación inicial de las alertas y remitir los incidentes que requieren atención al personal humano. En las investigaciones contra el blanqueo de capitales, la IA puede reunir historiales de transacciones, información de clientes y vínculos entre entidades para preparar explicaciones de riesgos y borradores de informes de actividades sospechosas. El trabajo del personal de cumplimiento se orienta cada vez más a revisar las pruebas, gestionar casos complejos y confirmar si se debe presentar un informe.
En el ámbito de Web3, la auditoría de contratos inteligentes y el rastreo de fondos en cadena son aplicaciones destacadas en el informe. Los agentes de auditoría asistidos por IA pueden trazar las relaciones entre llamadas a distintos contratos, analizar los cambios de estado y ayudar a detectar problemas como errores de configuración en los controles de acceso y diseños de actualización inseguros. A partir de las prácticas de seguridad de CertiK, el informe señala que está cambiando la forma en que los auditores sénior distribuyen su tiempo: ahora es más importante verificar los hallazgos de la IA, investigar rutas de ataque complejas y evaluar la cobertura y los puntos ciegos de las herramientas de IA. La decisión final sigue siendo responsabilidad de los ingenieros.
Los movimientos de fondos entre cadenas también están cambiando la forma de investigar. El informe cita investigaciones anteriores de CertiK, según las cuales, durante el mes posterior al ataque a Bybit, el 86.29% de los ETH robados se convirtió en bitcoin, en un proceso que involucró servicios de mezcla, puentes entre cadenas y operaciones extrabursátiles, entre otros canales. Este tipo de rutas exige que las herramientas de investigación conecten continuamente indicios de varias cadenas. En este contexto, la función de la IA agéntica es seguir la investigación a medida que se transfieren los fondos, en lugar de limitarse a reconstruir las rutas de las transacciones a posteriori.
Al incorporarse a los procesos de cumplimiento, la IA también debe ser objeto de auditoría
El trabajo de cumplimiento empieza a abarcar cada vez más las etapas previas a las transacciones y las operaciones cotidianas: los agentes de IA pueden evaluar las direcciones de las contrapartes y los riesgos de las transacciones antes de la liquidación, comparar continuamente la configuración de los sistemas con los requisitos de control y ayudar a preparar informes regulatorios. Esto permite a los equipos de cumplimiento detectar los riesgos antes y reducir el tiempo entre la aparición de una anomalía y la intervención humana.
A medida que los agentes empiezan a poseer y negociar activos digitales directamente, ejecutar estrategias de negociación o administrar los fondos de una organización, supervisar la propia IA también se convierte en un nuevo desafío de cumplimiento. Las empresas necesitan auditar su actividad en cadena y conservar los datos que utiliza, los fundamentos de sus decisiones y las operaciones que realiza, para facilitar revisiones e investigaciones posteriores. El informe destaca que encargar a la IA tareas de cumplimiento y determinar si la propia IA cumple las normas son tareas distintas; la organización que implementa el agente sigue siendo responsable de su comportamiento.
La ejecución autónoma conlleva nuevos riesgos de errores de juicio y ataques
La capacidad de ejecución autónoma también puede amplificar el impacto de los errores. En el informe, CertiK advierte que los modelos pueden clasificar una intrusión real como un evento inofensivo, generar rutas de fondos incorrectas o emitir evaluaciones de seguridad poco fiables sobre contratos inteligentes. Cuanto más estable sea el sistema en las tareas rutinarias, más probable es que quienes lo revisan relajen sus comprobaciones, lo que aumenta las posibilidades de que pasen inadvertidos errores infrecuentes, pero de consecuencias graves.
Los atacantes también pueden aprovechar la IA para acelerar la búsqueda de vulnerabilidades, los ataques de ingeniería social y el reconocimiento. Los propios agentes de seguridad y cumplimiento que tienen acceso a datos sensibles y permisos para usar herramientas pueden convertirse en objetivos de ataque. La inyección de instrucciones o la manipulación de entradas podrían inducir a un agente a aprobar transacciones fraudulentas o desactivar controles eficaces. Por ello, evaluar la seguridad de la IA también requiere comprobar cómo se comporta ante entradas maliciosas.
Es necesario establecer en paralelo límites de autoridad y mecanismos de rendición de cuentas
Para abordar estos riesgos, CertiK recomienda que, durante la fase de implementación, las empresas definan claramente las funciones, los permisos y las vías de escalamiento de los agentes, y especifiquen qué operaciones pueden ejecutar de forma autónoma y cuáles requieren aprobación humana; que conserven registros de auditoría completos de las decisiones importantes y realicen pruebas de equipo rojo periódicamente. Cada agente también debe tener un responsable humano claramente designado, que responda por su desempeño y sus errores. El alcance del trabajo que realiza la IA puede ampliarse, pero la organización que la implementa y las personas implicadas siguen siendo responsables de los resultados.
La IA agéntica está presionando a las empresas para que avancen al mismo tiempo en su adopción y gobernanza. Los equipos que carezcan de las capacidades necesarias podrían quedarse atrás en velocidad de procesamiento, costos y cobertura; las empresas que desplieguen sistemas autónomos sin mecanismos de supervisión adecuados podrían introducir nuevos riesgos operativos y de cumplimiento. A medida que la IA asume más tareas críticas, las empresas necesitan adaptar en paralelo la distribución del trabajo, definir los límites de autoridad y establecer mecanismos de supervisión y rendición de cuentas. El auge de los «empleados de IA» está cambiando la forma de organizar el trabajo de seguridad y cumplimiento, y que las empresas puedan beneficiarse de ello de forma sostenida dependerá de que su capacidad de gobernanza esté a la altura de la capacidad de ejecución de la IA.
Enlace al informe: https://www.certik.com/certik-report/intel3d/certik-intel3d-the-rise-of-the-ai-security-workforce-how-agentic-ai-is-redefining-cybersecurity-aml-and-compliance
