El verano pasado, el servicio de intercambio de bitcoin Boltz cerró silenciosamente. El motivo resultó poco habitual: los atacantes empezaron a crear exploits más rápido de lo que el equipo podía lanzar parches. El servicio de pagos PayPerQ describió intrusiones similares que parecían obra de un algoritmo más que de una persona. Ese es el telón de fondo de la nueva herramienta de Anthropic.
El 8 de octubre, la empresa abrió el acceso a OSS Scanner, un servicio gratuito que busca vulnerabilidades en código abierto usando sus propios modelos de primer nivel, incluido Claude Mythos. El cambio respecto a su enfoque anterior es notable: los informes pasaban antes por revisión humana y podían tardar semanas; ahora llegan en cuanto termina el escaneo, sin cola de personas esperando.
Los proyectos cripto fueron de los primeros en solicitarlo, apenas un día después del lanzamiento:
- Nethermind, que desarrolla uno de los principales clientes de Ethereum, pidió el escaneo completo de su repositorio;
- ZEUS, una billetera autocustodiada de Bitcoin y Lightning, quiere revisar su lógica de pagos, el manejo de claves privadas y las conexiones Lightning;
- VirtEngine, un mercado descentralizado de computación en la nube construido sobre Cosmos SDK.
Anthropic filtra a los candidatos según la importancia de su infraestructura, cuántos usuarios dependen de ella y su exposición a ataques remotos: criterios que las billeteras y los clientes blockchain suelen cumplir casi por defecto. Durante una prueba interna de seis meses, el sistema detectó 29.000 problemas candidatos, de los cuales 6.000 fueron revisados manualmente; de 97 hallazgos de alta severidad en 48 proyectos, 85 resultaron reales y lo bastante graves como para divulgarse.
Eso no significa que los informes deban aceptarse sin cuestionarlos. Anthropic señala que los proyectos deben verificar los hallazgos antes de aplicar cualquier parche, y una docena de los resultados probados resultaron ser duplicados de fallos ya conocidos. La herramienta agiliza la búsqueda de agujeros, pero no hace el trabajo de repararlos, que sigue siendo el paso lento y dependiente de personas que los atacantes están explotando más rápido que nadie.



