La seguridad del software está entrando en una nueva fase. Las herramientas de análisis y desarrollo asistidas por inteligencia artificial están cambiando no solo cómo se escribe el software, sino cómo se encuentran, reportan, duplican y corrigen las vulnerabilidades.
Para quienes defendemos la seguridad, esta es una gran oportunidad. La IA es cada vez más útil en tareas bien delimitadas de “aguja en un pajar”: encontrar cada lugar donde se aplica un invariante de seguridad, comparar lógica similar entre distintas implementaciones, identificar supuestos obsoletos y rastrear si una verificación particular sigue protegiendo lo que fue diseñada para proteger. En una base de código grande, eso puede sacar a la luz vulnerabilidades que han sido visibles en el código fuente durante años, pero que estaban prácticamente ocultas por la escala, la complejidad y los límites de la atención humana.
Pero ese mismo cambio también altera la economía de la divulgación de vulnerabilidades. Tareas que antes requerían días o semanas de investigación manual ahora pueden intentarse en horas. Si bien esto es sumamente beneficioso cuando resulta en un reporte cuidadosamente validado, se vuelve perjudicial cuando genera un flujo de envíos especulativos, duplicados o alucinados por la IA que aún requieren una seria revisión humana.

El proyecto curl ya ha atravesado esta transición. Daniel Stenberg, creador y mantenedor principal de curl, describió por primera vez la carga de los reportes de vulnerabilidad generados por IA como una “muerte por mil chapucerías”. A principios de 2026, curl puso fin a su recompensa monetaria por errores tras una “explosión de reportes basura de IA” y una fuerte caída en la tasa de vulnerabilidades confirmadas. Unos meses después, una vez que los incentivos cambiaron, Stenberg describió una nueva fase: el problema de la basura había desaparecido en gran medida, y “casi todos los reportes de seguridad usan ahora la IA”, siendo estos “en su mayoría de muy alta calidad”. Zcash ahora sigue el mismo camino que trazó Stenberg.

La primera fase está completa. Hemos reducido los riesgos a corto plazo introducidos por estos nuevos modelos, herramientas y capacidades. Incluso después de este breve período de tiempo, estamos viendo que comienza a formarse la misma curva. El programa de vulnerabilidades ha ayudado a sacar a la luz y resolver problemas importantes, y el ecosistema es más fuerte gracias a los investigadores que han contribuido con reportes de alta calidad. Les estamos agradecidos por ese trabajo.
Al mismo tiempo, el modelo de recompensas sigue atrayendo un volumen creciente de envíos duplicados, de baja señal y especulativos en los repositorios de Zcash. Algunos son útiles. Muchos no lo son. Cada reporte, incluso uno defectuoso, debe tratarse con cuidado hasta que se comprenda. Ese trabajo desvía la escasa atención de ingeniería y seguridad hacia la remediación, auditorías, lanzamientos y otro trabajo que protege a los usuarios.
Por esa razón, a partir de hoy, la Iniciativa de Seguridad y Divulgación de Vulnerabilidades de ZCG se cierra, y con ella el Programa de Recompensas por Vulnerabilidades de ZCG. El proceso de divulgación responsable permanece abierto, y seguimos alentando a los investigadores a reportar vulnerabilidades válidas y reproducibles a través de los canales privados correspondientes. Sin embargo, bajo las condiciones actuales, no podemos incentivar la lotería de divulgación que existe hoy. Los reportes ya enviados antes de este anuncio serán gestionados bajo los términos que aplicaban en el momento del envío.
El trabajo de seguridad estructurado continúa. Least Authority sigue siendo el Líder de Seguridad del Ecosistema Zcash, cubriendo auditorías, coordinación de vulnerabilidades y consultoría experta, con ZCG financiando trabajo que incorpora la IA al proceso de auditoría. Este trabajo sigue siendo central para fortalecer a Zcash a largo plazo.
ZCG también está trabajando con Zellic para obtener acceso a V12, una plataforma de auditoría asistida por IA que combina el análisis basado en modelos de lenguaje con el análisis estático tradicional. Herramientas como esta apuntan hacia un modelo más sostenible: una revisión proactiva, repetible y de alta señal que ayuda a los equipos centrales a encontrar y corregir problemas antes de que se conviertan en eventos de divulgación pública.
Agradecemos a cada investigador, ingeniero, auditor y mantenedor que ha ayudado a mejorar la seguridad de Zcash. El proceso de divulgación sigue abierto. Los reportes de seguridad de alta calidad y buena fe siguen siendo bienvenidos. Nuestro compromiso permanece inalterable: proteger a los usuarios de Zcash, fortalecer el protocolo y mejorar continuamente la seguridad del ecosistema a medida que evoluciona el panorama de amenazas.
Gracias,
Comité de Subvenciones de la Comunidad Zcash (ZCG)
Traducción del original en inglés del ZCG.

Si quieres aprender más sobre privacidad en la economía digital descentralizada, te puedes unir a la comunidad de Zcash en Español en Telegram. Para conectar con el ecosistema digital de Zcash Español, visita nuestro Privacidad.me.

