Autodefensa Digital

Boletín Autodefensa Digital N.º 84

Manténgase informado sobre la privacidad y la seguridad digitales con el Boletín Autodefensa Digital. Últimas noticias y consejos para protegerse en Internet. ¡Sintonice ZK Radio!

August 19, 2026· 12 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

Ataques con IA ponen en jaque a las tecnologías de código abierto [criptonoticias.com]

El reciente hackeo a las wallets Coldcard, donde los atacantes usaron inteligencia artificial para hallar y explotar una falla en su firmware de código abierto, expuso un nuevo desafío para el desarrollo de software abierto: el creciente costo de defenderlo frente a ataques potenciados por IA. El Bitcoin Red Team gastó alrededor de USD 10.000 diarios auditando cientos de repositorios del ecosistema, mientras que la vulnerabilidad que desencadenó el hackeo de Coldcard habría podido encontrarse con apenas USD 2 en recursos de cómputo.

Ideas clave

  • Asimetría de costos y barrera para proyectos pequeños: Si mantener software abierto exige auditorías permanentes y herramientas especializadas, el costo de seguridad se convierte en una barrera de entrada para desarrolladores independientes sin financiamiento, inversores ni comunidad suficiente.
  • Advertencia de Rodolfo Novak (CEO de Coinkite): La revisión de código asistida por IA ya encuentra fallas latentes a una velocidad que supera a los expertos humanos. Si el firmware es de código abierto, hay que asumir que ya está siendo leído por atacantes y defensores por igual.
  • Crítica de Joseph Hurtado (Granata Consulting): El código abierto se convirtió en un objetivo más fácil de atacar con IA que uno cerrado. Ahora requiere un gran presupuesto de seguridad que el 99 % de los desarrolladores individuales no pueden pagar, y el 90 % de las empresas no pueden costear.
  • Impacto en proyectos establecidos: Boltz, una plataforma de intercambios, suspendió operaciones el 3 de agosto tras meses de ataques que evolucionaban más rápido de lo que su equipo podía corregir. La wallet ZEUS sufrió una situación similar.
  • El protocolo Bitcoin permanece intacto: La IA demostró capacidad para encontrar fallas en productos y servicios que operan sobre la red, pero no para alterar las reglas de consenso que determinan cómo valida transacciones y procesa bloques.
  • Pérdidas millonarias en DeFi: En contratos inteligentes, el código es la única línea de defensa de los fondos. Según Blockaid, las fallas de lógica explicaron el robo de USD 203 millones durante el primer semestre de 2026 (19.1 % del total).
  • Defensores de la transparencia: El Bitcoin Red Team pudo revisar casi 400 proyectos y hallar unas 5.000 vulnerabilidades precisamente porque el código era público, con financiamiento comunitario.
  • Kevin Korte (ciberseguridad): La pregunta ya no es si se puede esconder el código, sino si se puede responder lo suficientemente rápido. Cita el caso de Ray, donde la respuesta llegó rápido porque el código era abierto.
  • Matiz de Pablo Sabbatella: El código abierto sin mantenimiento activo es tan malo o peor que el cerrado. Si nadie lo lee, no hay ventaja en ser abierto, solo desventajas.
  • Crítica de Ingeniero Seed: El problema no reside únicamente en la posibilidad de auditar el código, sino en el incentivo económico que tienen los atacantes para buscar vulnerabilidades.

Conclusión

El ataque a Coldcard no define un ganador entre código abierto y cerrado. Lo que sí deja en evidencia es que la seguridad de cualquiera de los dos modelos depende ahora de un factor nuevo: cuánto puede pagar cada desarrollador para que la inteligencia artificial trabaje a su favor y no en su contra. Esa es la pregunta que atraviesa hoy al ecosistema de Bitcoin y las tecnologías abiertas, todavía sin una respuesta cerrada.

Más información: https://www.criptonoticias.com/tecnologia/ataques-ia-tecnologias-codigo-abierto-bitcoin/

El nuevo dilema de la ciberseguridad: publicar el parche es alertar al atacante [criptonoticias.com]

Un parche de seguridad nace para cerrar una puerta, pero deja huellas de por dónde estaba abierta. Esa contradicción se ha convertido en un debate técnico urgente dentro de la seguridad de Bitcoin. El motivo es la inteligencia artificial, capaz de analizar automáticamente la diferencia entre una versión vulnerable y su corrección para deducir, casi en tiempo real, dónde estaba el fallo.

Ideas clave

  • El parche como fuente de información para el atacante: Cuando un desarrollador publica una actualización, el código anterior y el nuevo quedan disponibles para comparación (diffing), lo que expone indirectamente la naturaleza exacta del fallo corregido. Antes, convertir ese hallazgo en un exploit funcional llevaba días o semanas de trabajo especializado humano.
  • Advertencia de Charles Guillemet (CTO de Ledger): Según el directivo, pedirle a un modelo de lenguaje que analice esas diferencias y genere un exploit es hoy más rápido, más barato y mucho más eficiente que el proceso manual. Su mayor preocupación son los exploits de un día: vulnerabilidades que ya tienen parche pero siguen siendo explotadas porque parte de los usuarios no ha actualizado.
  • Asimetría estructural a favor del atacante: Los equipos defensivos siguen procesos de revisión, prueba y despliegue controlado; el atacante solo necesita el parche público y un modelo capaz de leerlo. Se ha documentado un aumento sostenido de hackeos asistidos por IA, desde generación automática de código malicioso hasta identificación de errores en contratos inteligentes recién desplegados.
  • El caso Coldcard como doble ilustración: La vulnerabilidad original en el generador de números aleatorios (RNG) permitió deducir frases semilla de forma offline, resultando en más de 1.000 BTC robados. Coinkite lanzó una actualización de emergencia, pero el parche introdujo un nuevo error: si el RNG sufre una interrupción transitoria, el sistema entra en falla permanente antes de que el usuario ingrese su PIN, dejando el equipo inutilizable. La cura resultó, en este caso, más cara que la enfermedad.

Conclusión

Lo que cambia no es el dilema en sí —informar para corregir versus exponer para explotar— sino la velocidad del lado ofensivo. Antes, publicar un parche y dar tiempo razonable para su adopción era una estrategia funcional; hoy ese mismo parche puede traducirse en un ataque funcional en cuestión de horas. La pregunta ya no es solo qué tan rápido se detecta y corrige una falla, sino qué tan rápido logra el usuario promedio instalar la corrección antes de que un modelo de lenguaje la convierta en un exploit. Ese desfase entre la velocidad del atacante asistido por IA y la lentitud estructural de la adopción de actualizaciones redefine lo que significa estar protegido: un dispositivo sin actualizar ya no es simplemente vulnerable en teoría, sino un objetivo con fecha de caducidad cada vez más corta.

Más información: https://www.criptonoticias.com/tecnologia/nuevo-dilema-ciberseguridad-publicar-parche-alertar-atacante/

5 lecciones de alguien que perdió todo su bitcoin en el hackeo a Coldcard [criptonoticias.com]

El artículo relata el testimonio de «M» (usuario en X: Atlas Phoenix BTC), un bitcoiner veterano que acumulaba BTC desde 2013 y perdió la totalidad de sus ahorros —el fruto de 13 años de trabajo— en el reciente hackeo a las hardware wallets Coldcard. A pesar de haber evitado sistemáticamente riesgos como el trading especulativo, altcoins, exchanges centralizados, ICOs y NFTs, fue víctima de una falla técnica en la generación de entropía de la wallet que permitió el robo de más de 2.000 BTC. En lugar de guardar silencio, publicó una carta abierta desde la cual el artículo extrae cinco lecciones sobre seguridad, responsabilidad y resiliencia.

Ideas clave

  • 1. La máxima «no confíes, verifica» aplica a todo: La autocustodia exige vigilancia permanente y una arquitectura sin puntos únicos de falla. M reconoce que cometió errores al confiar ciegamente en la entropía generada por la wallet sin verificarla, y al no contar con una solución de seguridad más robusta. Asume que la responsabilidad debe ser compartida.
  • 2. Los desarrollos sobre el protocolo Bitcoin conllevan riesgos: A pesar de la pérdida total de sus fondos, el usuario no culpa exclusivamente al fabricante Coinkite. Considera que la seguridad en Bitcoin es un trabajo difícil donde se cometen errores y todos aprenden. Esta postura se ve reforzada por el dato de que el Bitcoin Red Team ya había detectado más de 5.000 vulnerabilidades en desarrollos del ecosistema.
  • 3. El valor incalculable de la comunidad ante las crisis: Ante la vulnerabilidad, desarrolladores y usuarios se movilizaron rápidamente para investigar el problema y mitigar daños mayores. M destaca esta cohesión social como un muro de contención fundamental durante la crisis.
  • 4. «Esto nunca se trató de dinero»: Para M, Bitcoin trasciende lo financiero; es una herramienta de soberanía. Aunque perdió el patrimonio acumulado en más de una década, su convicción bitcoiner permanece intacta y afirma que la revolución no se puede detener.
  • 5. Tras la crisis, hay que volver a empezar: El usuario enfatiza que la verdadera riqueza está en la salud, la familia y las amistades, y que los vínculos humanos superan cualquier pérdida económica. Exhorta a otras víctimas a no rendirse ante la desesperanza, sino a ver los desafíos como oportunidades para fortalecerse.

Conclusión

El artículo retrata a un afectado que, lejos de sumirse en la ira o el silencio, opta por la resiliencia y la autocrítica. M no guarda rencor hacia Coinkite, asume su parte de responsabilidad en la falta de verificación y anuncia que reconstruirá su stack desde cero con una convicción incluso mayor que la de 2013. Su mensaje final es que la marcha continúa: «Es hora de reconstruir».

Más información: https://www.criptonoticias.com/comunidad/5-lecciones-perdio-todo-bitcoin-hackeo-coldcard/

Noticias Breves

Las gafas de sol «anti-IA» de DuckDuckGo no espiarán a nadie [cnet.com]

«Las gafas de sol solían servir simplemente para proteger los ojos del sol… y para dar un aire moderno. Pero en los últimos años, esas inocentes gafas se han transformado en un producto tecnológico, y Meta y otras empresas han creado gafas inteligentes con cámara y micrófono. Y eso ha generado polémica, porque se puede grabar a las personas sin su consentimiento. Aquí entra en escena DuckDuckGo... La empresa se ha asociado con la marca de gafas Knockaround para crear unas gafas de sol «antivigilancia», con un estilo sencillo pero elegante, igual que las gafas de sol que todos conocíamos antes del auge de la IA. Protegen los ojos y no espían a nadie».

Más información: https://www.cnet.com/tech/mobile/duckduckgo-anti-ai-sunglasses-wont-spy/

¡Ay, es el primer sistema de vigilancia con IA del bebé! [nytimes.com]

Los vigilabebés se han transformado silenciosamente en sistemas de vigilancia con IA que funcionan las 24 horas del día, con empresas como Nanit y Owlet recopilando datos continuos sobre la salud, el sueño y los movimientos de bebés y niños pequeños, que se almacenan indefinidamente en servidores corporativos. Nanit, que cuenta con un millón de usuarios diarios y más de 100 millones de dólares en ingresos anuales, está recaudando fondos para ampliar su seguimiento mediante IA al desarrollo del lenguaje, las habilidades motoras y más allá, con la ambición de seguir a los niños hasta la adolescencia temprana. Las empresas lo presentan como una garantía de tranquilidad, pero algunos pediatras advierten que delegar los instintos parentales en algoritmos está minando la confianza de los padres, y pocos usuarios se paran a preguntarse quién es el propietario de esos datos a largo plazo. «No voy a sentarme aquí y fingir que sabemos la respuesta a lo que todos estos datos van a revelar en el futuro», admitió el propio director ejecutivo de Nanit.

Más información: https://www.nytimes.com/2026/08/02/business/smart-baby-monitors-nanit-owlet.html

La FTC demanda a Hims & Hers por presuntas violaciones de la privacidad y prácticas de facturación engañosas [huffpost.com]

La FTC ha demandado a la empresa de telesalud Hims & Hers, alegando que compartió información sanitaria sensible de los consumidores con terceros como Snap y Meta sin su consentimiento, y que dificultó deliberadamente la cancelación de las suscripciones. La empresa, que pone en contacto a casi 2.6 millones de usuarios con profesionales sanitarios para recetas relacionadas con la pérdida de peso, la ansiedad y el bienestar sexual, ha negado las acusaciones. «Los consumidores se vieron atrapados, sin saberlo, en suscripciones recurrentes y en la divulgación a terceros de su información sanitaria más privada sin su consentimiento», afirmó Christopher Mufarrige, director de la Oficina de Protección al Consumidor de la FTC. Las acciones de Hims & Hers cayeron en dos dígitos tras el anuncio.

Más información: https://www.huffpost.com/entry/ftc-hims-hers_n_6a6a98d8e4b01948ae99e5e2

Detectan infiltración norcoreana en 1.640 empresas para robar criptomonedas [criptonoticias.com]

Una investigación del CTO de Kumio, Vangelis Stykas, reveló que hackers norcoreanos se han infiltrado en 1.640 empresas globales —entre ellas Coinbase, Uniswap Labs y el Hospital Infantil de Boston— haciéndose pasar por empleados remotos o mediante ofertas de trabajo falsas que instalan malware para robar credenciales y claves privadas de criptomonedas, comprometiendo entre 700 y 800 organizaciones con accesos raíz a servidores de AWS. El objetivo principal es financiar el programa nuclear de Corea del Norte, cuyo grupo Lazarus acumuló más de 6.750 millones de dólares robados desde 2017; paralelamente, los ataques violentos físicos contra poseedores de criptoactivos escalan alarmantemente, con 46 incidentes reportados en el primer semestre de 2026 y un repunte en Francia vinculado a la filtración de una base de datos fiscal, lo que confirma una amenaza multidimensional donde la ciberseguridad, la privacidad y la verificación rigurosa de identidades son la única línea de defensa.

Más información: https://www.criptonoticias.com/seguridad-bitcoin/acceso-norcoreano-1640-empresas-criptomonedas-57-paises/

Un CAPTCHA falso usa contratos de BNB Chain para infectar tu equipo, dice Microsoft [criptonoticias.com]

Microsoft detectó una campaña masiva que utiliza CAPTCHAs falsos para engañar a usuarios y empresas —afectando miles de dispositivos diariamente— haciéndoles pegar y ejecutar comandos maliciosos en herramientas como «Ejecutar», PowerShell o Terminal, lo que instala malware como Lumma Stealer o programas de acceso remoto (Xworm, AsyncRAT). La novedad del ataque, denominado EtherHiding, radica en que los ciberdelincuentes almacenan las instrucciones dentro de contratos inteligentes en la red BNB Smart Chain, donde solo su creador puede modificarlas o borrarlas, permitiendo que el código malicioso persista incluso si se cierran los sitios web comprometidos; ante esto, Microsoft insiste en que nunca se debe pegar ni ejecutar un comando proveniente de verificaciones, errores o mensajes no solicitados, además de mantener activas las protecciones de Defender y restringir el uso de PowerShell en equipos de uso general.

Más información: https://www.criptonoticias.com/tecnologia/captcha-falso-contratos-bnb-chain-infectar-equipo-microsoft/

Filtración expone datos de más de 13.000 clientes de Trezor [criptonoticias.com]

Trezor informó que una brecha de seguridad en su proveedor logístico ShipMonk expuso los datos personales de 13.689 clientes —de los cuales 11.742 sufrieron una filtración completa que incluye nombre, correo, teléfono y dirección física, y 1.947 una parcial— correspondientes a compras realizadas entre mayo y agosto de 2026 en países como Estados Unidos, Colombia y Brasil, entre otros. Aunque la empresa asegura que sus sistemas internos y los dispositivos no fueron comprometidos, la exposición facilita ataques de ingeniería social (correos, llamadas o suplantación de identidad) e incluso riesgos físicos contra los propietarios de criptomonedas; por ello, Trezor contactó a los afectados, reiteró que nunca se debe compartir la frase de recuperación, y anunció el lanzamiento de una opción de “Entrega Anónima” con paquetes neutros y recogida en casilleros para mitigar riesgos futuros.

Más información: https://www.criptonoticias.com/sucesos/filtracion-expone-datos-13000-clientes-trezor/

Este boletín fue redactado con ayuda de Silo y el boletín de privacidad de DuckDuckGo.

Autodefensa Digital Verano

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!


Boletín patrocinado por Zingo Labs

Descarga Zingo!

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.

Android | iOS | GitHub | PC

Más información: LinkTree

Yo protego mi navegación en Internet con Proton VPN

Prueba Proton VPN gratis por 14 días y obtén US$20 en créditos

Prueba Proton VPN gratis por 14 días y obtén US$20 en créditos usando este enlace.

Te invito a unirte a más de 100 millones de personas que eligen mantener el control de sus datos con el ecosistema cifrado de Proton.

Related Articles