Un NFT en Morse vació US$ 150.000 de la billetera de Grok

Investigadores demuestran que codificaciones como Morse, Base64 y cifrados eluden defensas de Grok, ChatGPT y Copilot. El caso Bankr expone cómo la agencia excesiva de agentes IA con acceso financiero convierte fallos teóricos en pérdidas millonarias.

Un NFT en Morse vació US$ 150.000 de la billetera de Grok

Un atacante envió un NFT a la billetera de Grok para elevar sus permisos en el ecosistema Bankr y, acto seguido, le pidió al chatbot que tradujera un mensaje en código Morse. Ocultos en los puntos y rayas estaban la orden de transferir 3.000 millones de tokens DRB —unos US$ 150.000— a una dirección controlada por el atacante. Grok decodificó, pasó la instrucción a Bankrbot y el bot ejecutó la transacción en la red Base sin verificación humana El Robo del Código Morse de Grok.

El patrón se repite en los grandes modelos

Días antes, otro equipo había mostrado cómo instrucciones cifradas obligan a Microsoft 365 Copilot a exfiltrar contraseñas del buzón del usuario Grok exfiltrates user data when malicious instructions are encrypted. La firma Huntress replicó el esquema en ChatGPT y Grok: los delincuentes publican chats envenenados, Google los indexa y, cuando una víctima busca "liberar espacio en disco Mac", el resultado malicioso aparece en primera página. No hay descargas ni clics sospechosos; basta copiar el comando que el buscador devolvió Con ChatGPT y Grok: la llamativa maniobra que usan los ciberdelincuentes.

Patrocinado Advertisement

La academia confirma la falla sistémica

El paper "Encoding Book Evasion Technique" presentado en IEEE 3SCEA 2026 documenta cómo Unicode, cifrado César y Morse burlan filtros de entrada y salida al desviarse de los patrones vistos durante el alineamiento Encoding Book Evasion Technique to Bypass LLMs Defenses. Paralelamente, un estudio en arXiv evalúa agentes con herramienta de búsqueda web: inyectan instrucciones ofuscadas en páginas controladas y logran exfiltrar datos corporativos (presupuestos, estrategias) entre modelos de distintos tamaños y proveedores Exploiting Web Search Tools of AI Agents for Data Exfiltration. Conclusión compartida: los patrones de ataque conocidos siguen funcionando porque la arquitectura no distingue entre dato y orden.

Qué significa para la empresa latinoamericana

En la región —Brasil, México, Argentina, Colombia—, el sector fintech y cripto integra cada vez más agentes IA con llaves de billeteras, APIs de pagos y acceso a ERPs. La combinación de inyección indirecta (OWASP LLM01) y agencia excesiva (OWASP LLM04) observada en Grok/Bankr es el modelo de amenaza exacto para:

  • Bots de conciliación automática que mueven fondos tras leer correos de proveedores.
  • Asistentes de trading que ejecutan órdenes tras resumir noticias.
  • Copilotos de contabilidad con escritura en sistemas bancarios.

LGPD en Brasil, LFPDPPP en México y la reforma de la Ley 25.326 en Argentina exigen seguridad por diseño y notificación de brechas. Un agente que transfiera US$ 150.000 por un prompt en Morse no es un error de prompt engineering; es un fallo de arquitectura que expone a multas, responsabilidad solidaria y daño reputacional.

Controles que no son opcionales

1. Privilegio mínimo dinámico: el agente no debe tener escritura financiera por defecto; cada operación de alto valor requiere elevación temporal con MFA o humano en el ciclo. 2. Validación semántica de salidas: no basta filtrar entrada; hay que inspeccionar qué genera el modelo antes de enviarlo a herramientas externas (el paper IEEE muestra que los filtros de salida fallan si la conversación está ofuscada). 3. Red teaming continuo con codificaciones: Morse, Base64, Unicode, cifrados caseros. El catálogo de evasiones crece más rápido que las firmas de detección. 4. Registro inmutable de decisiones: trazabilidad completa de qué dato disparó qué acción, para forense y auditoría regulatoria.

No es anecdótico el caso Grok: es la primera pérdida financiera pública atribuida a inyección codificada en un agente con agencia real. Mientras los proveedores sigan parcheando con guardrails —"barandillas en la curva" en lugar de peraltar el camino—, cada integración de IA con dinero en LatAm es un objetivo.

Fuentes

  1. Grok exfiltra datos de usuario cuando las instrucciones maliciosas están cifradas
  2. El Robo del Código Morse de Grok: Cuando la Inyección de ...
  3. Con ChatGPT y Grok: la llamativa maniobra que usan los ... - TN
  4. Técnica de evasión del libro de codificación para eludir las defensas de los LLM
  5. Explotación de herramientas de búsqueda web de agentes de IA para la exfiltración de datos
Henry González

Escrito por

Henry González

Experto en procesos y calidad

Ingeniero industrial con una obsesión por los estándares. Certificado en ISO 9001, ISO 27001 e ISO 42001 — la norma que define cómo las organizaciones deben gestionar la inteligencia artificial de forma responsable. Para Henry, la IA no es solo tecnología sino un sistema que debe auditarse, gobernarse y medirse.