Un agente de IA autónomo de Depthfirst halló 21 vulnerabilidades de día cero en FFmpeg a un costo de $1,000 por fallo, algunos ocultos por más de 20 años. El fallo en Zcash, latente desde 2022, podría haber permitido la falsificación infinita e indetectable de ZEC, forzando un hard fork de emergencia y desplomando s...

Create a landscape editorial hero image for this Studio Global article: What are the key details and implications of the recent cybersecurity incidents in which autonomous AI agents discovered critical, long-hidd. Article summary: Two separate AI-driven vulnerability discoveries in late May / early June 2026 — one in FFmpeg and one in Zcash — have underscored a new reality: autonomous and AI-assisted agents are finding deep, ancient bugs at a spee. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "For the first time, hackers have used AI to discover and exploit a cybersecurity flaw with no known fix, known as a “zero-day.” Spyware" source context "Hackers using AI just found a ‘zero-day.’ The spyware industry is watching. - Atlantic Council" Reference image 2: visual subject "Explore GTIG's 202
Dos importantes incidentes de ciberseguridad a finales de mayo y principios de junio de 2026 han cambiado las reglas del juego sobre cómo se descubren las vulnerabilidades. Con pocos días de diferencia, un agente de IA autónomo encontró 21 errores previamente desconocidos en FFmpeg, mientras que un investigador de seguridad usó un nuevo modelo de IA de última generación para hallar una falla catastrófica en Zcash, oculta durante cuatro años. Juntos, exponen una realidad cruda: la IA puede encontrar fallos profundos y antiguos a una velocidad y costo que la infraestructura de parches de la industria de la seguridad simplemente no puede igualar .
El 2 de junio de 2026, la startup de seguridad Depthfirst reveló que su agente totalmente autónomo, impulsado por un modelo de lenguaje extenso (LLM), descubrió 21 vulnerabilidades de día cero en FFmpeg . Se trata de la biblioteca multimedia de código abierto integrada en prácticamente todas las aplicaciones de procesamiento de video del planeta. El agente analizó aproximadamente 1.5 millones de líneas de código C y produjo exploits de prueba de concepto (PoC) concretos y reproducibles a un costo estimado de apenas $1,000 dólares por hallazgo, una fracción de los gastos típicos de una auditoría manual
.
Varios de estos fallos habían permanecido latentes entre 15 y 20 años, incluso habiendo sobrevivido a auditorías de seguridad intensivas realizadas por gigantes como Google y Anthropic . Las vulnerabilidades eran principalmente desbordamientos de búfer en la pila y el montículo (heap y stack) en componentes como el demuxer de TS y el decodificador VP9
. La compañía también desarrolló una PoC que demuestra una técnica primitiva para lograr la ejecución remota de código (RCE)
.
Esta no fue la primera vez que Depthfirst encuentra fallos en FFmpeg. A principios de mayo, la empresa informó haber encontrado 12 errores de corrupción de memoria en la biblioteca, algunos con origen en código de 2009. Además, se comprometió a otorgar hasta $5 millones en créditos para ayudar a proyectos de código abierto a reparar los fallos descubiertos por IA . A pesar de estos esfuerzos, la capacidad para corregirlos está visiblemente desbordada. A finales de mayo de 2026, muchas de las vulnerabilidades de FFmpeg, incluyendo CVE-2026-6385 y CVE-2025-22921, seguían apareciendo como "sin parche" o "pospuestas" en los sistemas de seguimiento de Debian
.
La implicación principal: Un agente autónomo, operando por un costo total de aproximadamente $21,000 dólares, encontró más vulnerabilidades de día cero en una sola biblioteca de las que la mayoría de equipos humanos encuentra en un año. El cuello de botella ha pasado, sin duda, del descubrimiento a la reparación.
El 29 de mayo de 2026, el investigador de seguridad independiente Taylor Hornby, durante una auditoría del protocolo Zcash para Shielded Labs, descubrió una vulnerabilidad crítica de "solidez" (soundness) en el pool de transacciones blindadas Orchard de Zcash . El hallazgo ocurrió tan solo un día después de que Anthropic lanzara su modelo Claude Opus 4.8, el 28 de mayo
.
Hornby construyó un sistema a medida llamado "Auditor Full-Stack de Zcash" sobre el modelo Opus 4.8. Este sistema razonó a través de las restricciones del circuito de pruebas de conocimiento cero de Orchard y descubrió una comprobación faltante o incompleta en la lógica de multiplicación de curvas elípticas, una falla que permitía que pruebas falsas pasaran la validación . Hornby llegó a escribir un exploit funcional en un entorno de pruebas local que acuñaba ZEC falsos
.
El impacto era severo: El error podría haberse explotado para crear de forma indetectable una cantidad ilimitada de tokens ZEC falsificados, rompiendo el límite fijo de suministro de 21 millones de monedas de Zcash . La falla existía desde la activación de Orchard en mayo de 2022, una ventana de cuatro años sin ser detectada
.
Los desarrolladores de Zcash y el Zcash Open Development Lab (ZODL) respondieron rápidamente :
La Fundación Zcash declaró que no hay evidencia de que el fallo haya sido explotado en un entorno real . Sin embargo, debido a las propiedades de privacidad del pool blindado, no hay ninguna manera criptográfica de comprobar si alguna vez se acuñaron monedas falsas
. Esta imposibilidad de verificación fundamental se convirtió en una preocupación central para el mercado.
Antes de la divulgación pública, el ZEC cotizaba en máximos superiores a los $600 . Una vez que el error se hizo público el 5 de junio, el valor del token se desplomó
:
El desplome se amplificó por la erosión de la confianza en el límite de 21 millones de Zcash y el desarme de posiciones largas saturadas . El conocido trader Arthur Hayes también hizo pública su salida de su posición, añadiendo presión de venta
.
Estos dos incidentes, ocurridos en la misma semana, no son casos atípicos. Son el nuevo estándar de un cambio sistémico en la ciberseguridad.
Asimetría de velocidad y costo: El agente de Depthfirst encontró 21 fallos por ~$21,000 ; Hornby encontró una falla criptográfica catastrófica al día siguiente del lanzamiento de un nuevo modelo
. Equipos humanos no habían detectado ambos casos durante años. La economía ahora favorece fuertemente a los atacantes, que pueden ejecutar agentes autónomos similares a un costo marginal insignificante para descubrir y usar vulnerabilidades como armas.
Sobrecarga de volumen para los mantenedores: Esa misma semana, Google parcheó una cifra récord de 429 errores en Chrome 149 . Pero proyectos de código abierto como FFmpeg y Debian ya muestran estados de "pospuesto" para CVEs descubiertos por IA
. El ritmo de descubrimiento es más rápido de lo que los mantenedores voluntarios pueden manejar.
Un patrón, no un accidente: Esto sigue a un incidente de mayo de 2026 donde la IA autónoma de Depthfirst encontró un desbordamiento de montículo de 18 años en NGINX (CVE-2026-42945, CVSS 9.2) en solo seis horas . La tecnología está encontrando de manera consistente errores antiguos y críticos que han sobrevivido a cada auditoría previa.
La pregunta sin resolver: Si el error de Orchard de Zcash fue explotado en secreto alguna vez sigue siendo fundamentalmente inverificable . Esa incertidumbre por sí sola ha dañado la confianza del mercado y plantea una pregunta profunda para todas las blockchains centradas en la privacidad: ¿Puede un fallo de solidez descubierto por IA en un pool blindado ser alguna vez completamente saneado si nadie puede probar que no fue utilizado?
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Un agente de IA autónomo de Depthfirst halló 21 vulnerabilidades de día cero en FFmpeg a un costo de $1,000 por fallo, algunos ocultos por más de 20 años.
Un agente de IA autónomo de Depthfirst halló 21 vulnerabilidades de día cero en FFmpeg a un costo de $1,000 por fallo, algunos ocultos por más de 20 años. El fallo en Zcash, latente desde 2022, podría haber permitido la falsificación infinita e indetectable de ZEC, forzando un hard fork de emergencia y desplomando su precio hasta un 50%.
Estos incidentes señalan un cambio sistémico: el descubrimiento de vulnerabilidades con IA supera por mucho la capacidad humana de reparación, creando una peligrosa asimetría de costos.