← Volver al episodioEp. 23Transcripción
Transcripción completa del episodio

Nos intentaron hackear con IA: esto fue lo que pasó — SMTB EP. 23

·55:49·Presentan Luis Gelado Crespo y Carlos Sánchez de Vivar·con Pachi Rodríguez y Julio Barroeta

_El ataque: un fondo de inversión que no existía_

Julio: La tecnología cuántica es un evento escalón. Va a haber un día, sin avisar, en el que el mundo se va a levantar y no va a ser el mismo. De repente habrá páginas web que no funcionen, las cuentas de banco estarán vacías, las fotos de la gente estarán filtradas.

Carlos: Hola a todos y bienvenidos a un nuevo episodio de Show Me The Bitcoin, el podcast de Standard 21. Hoy, como veis, hemos cambiado un poco nuestro entorno habitual. No estamos en el salón de la casa de Luis porque estamos materializando una idea que mi padre me repite muchas veces: «tío, tú no te compres un barco, hazte amigo de gente que tenga barcos». Y hoy hemos tenido la suerte de que nos inviten Julio y Pachi, que son los fundadores de IdenQ, al Worldchain 2140, que si no me confundo es el año en el que se minará el último Bitcoin. Sobre todo, daros las gracias por la invitación y por este rato que vamos a pasar con vosotros.

Pachi: Un placer estar con vosotros, de verdad.

Luis: Estando en un barco, y a pesar de que lo que vamos a hablar hoy son cosas muy elevadas, porque vamos a hablar de cuántica, de inteligencia artificial y de cómo proteger un activo ante un posible hackeo: las hardware wallets, ¿flotan?

Julio: Algunas sí. Si quieres lo probamos. Yo te puedo decir que la nuestra sí.

Luis: Para entrar en materia y romper el hielo, lo más interesante que nos podéis contar es la historia de un posible ataque. Recibís un correo de un supuesto fondo de inversión con muchos millones, con su LinkedIn, con su web, con un Calendly y una reunión que se presenta interesante. Y vamos a ver cómo acaba. Contadnos.

Pachi: Vas a cuchillo. De primeras ya vas a la yugular, ni entramos en calor ni en materia. Bueno, como sabéis, en IdenQ llevamos dos años desarrollando lo que sería protección cuántica. Hace dos años la gente decía: «estáis locos, ¿de qué estáis hablando? Eso parece de otro planeta». Se dice que a partir de 2030 posiblemente haya acceso a un ordenador cuántico más al uso. ¿Qué supone eso? Que en 2030, cuando un hacker pueda tener uno de estos ordenadores, nos puede reventar todo. Llevamos dos años picando código, prueba y error, prueba y error, hasta que hemos logrado tener algo operativo, realmente funcional. Y ahí viene lo de tu ataque, tan a cuchillo.

Este verano, empezamos en julio, intercambiamos emails y contactos con lo que aparentemente era un fondo de inversión americano muy interesado en invertir en IdenQ. No estábamos en ronda ni en nada, pero era un fondo americano. Investigamos un poco: en internet había referencias a otras inversiones que habían hecho, salían empresas muy gordas en las que habían invertido. Estuvimos trackando y realmente estaba el contenido, había huella digital. La tesis de inversión que tenían publicada coincidía perfectamente con IdenQ.

Julio: Tenía cierta antigüedad la página. Es lo que conocemos como spear phishing, más que phishing. Phishing con lanza, básicamente, porque es lo que consideraríamos una pistola con una sola bala: cuando usas tantos recursos para ir a por una organización sabes que no los puedes reutilizar, porque en el momento en el que el phishing se detecta se acaba todo. El dominio, las noticias, la antigüedad de la página, los perfiles de LinkedIn.

Pachi: Lo llevaban tiempo preparando. De hecho, la web la hemos denunciado. En el momento en que nos hicieron el ataque esa web dejó de estar operativa. La habrán vuelto a levantar, seguramente con otra dirección IP, pero el dominio sí lo denunciamos.

Luis: ¿Y en qué momento os dais cuenta, en una reunión con gente de ciberseguridad, de que las tres personas que tenéis delante huelen un poco raro?

Julio: Si me preguntas a mí, había varios temas. El primer enlace que habían mandado era un Calendly que luego tenía un Google Meet. El enlace de Google Meet inicial era correcto. ¿Qué pasa? Que cuando fui a conectarme a la reunión vi que habían pasado de Google Meet a Zoom, y dije: «qué raro, algo aquí huele raro». Además, sabéis que Zoom tiene unas URLs un poco raras, con el 03, según el uso horario. En ese momento no presté más atención, me metí, y ahí fue cuando vi que no se activaba el audio. Evidentemente dicen: «es que tienes un problema con el audio, tienes que activarlo ejecutando este comando».

Yo vengo de trackear teléfonos móviles usando solo el número, mi trasfondo es básicamente ciberseguridad, y ahí no es que me saltaran las alarmas, es que directamente fue un «hasta aquí hemos llegado». Es verdad que hubo un intervalo intermedio de unos diez segundos en el que caí como un saco de patatas. No haciendo nada, pero salían los tres vídeos.

Pachi: Caímos todos. Éramos tres, caímos perfectamente todos.

Julio: Salían los tres vídeos y es verdad que los estuve mirando, y como se veía un poco borroso por el popup que salía, veías a tres tíos: uno mirando el reloj, otro el móvil. Y ahí sí que en ese momento dije: «ostras, estos tíos son de verdad». Pero evidentemente, en cuanto nos dijeron «ejecuta amablemente este comando», nada sospechoso.

Luis: Lo que entendéis vosotros es que buscaban acceso al código fuente de las herramientas que estabais desarrollando, meterse en vuestros sistemas para robaros la propiedad intelectual. ¿Ese era el objetivo? ¿O era dinero?

Pachi: No, no. Lo que ellos intentaron, y esto lo vimos después, es que estábamos delante de tres tíos que eran IA. Eran agentes de IA. Y estando nosotros en ciberseguridad, el ataque estaba tan bien realizado, tan currado, que parecían personas reales. El movimiento del reloj, facciones muy naturales, todo muy natural.

Luis: ¿No llegasteis a hablar con ellos?

Pachi: No llegamos, porque decían lo que ha dicho Julio: ejecuta el comando por el tema del sonido. Había un problema de sonido y había que ejecutar un comando para que pudiéramos escucharnos. Obviamente no ejecutamos ningún comando: somos una empresa de ciberseguridad, si ejecutamos un comando bien tontos somos. Es un fallo de novatos. Pero sí es cierto que eran reales, reales, reales. Hice una captura de pantalla cuando ya dijeron lo del comando, porque nos sonó bastante raro, y cuando ves la captura en estático, no en movimiento, sí que ves los rasgos y dices: «ostras, aquí sí que se nota». Pero en movimiento no. Al final lo que haces es ponerte la zanahoria de la inversión.

Luis: ¿Y de cuánto era la zanahoria?

Pachi: Queremos invertir veinticinco millones de euros.

Julio: Dos millones, no tanto.

Pachi: Caímos con poco, chicos. Eran dos, por lo real, una seed round.

Luis: ¿Pudisteis llegar a tener acceso al software que os intentaban hacer ejecutar?

Julio: Sí, lo analizamos. Vimos lo que querían instalar por encima, pero esencialmente lo que querían era poder acceder y exportar archivos desde nuestros equipos.

_Computación cuántica: por qué puede romper la criptografía_

Luis: Contadnos un poco lo que hacéis en IdenQ más a fondo, y sobre todo para todos los que nos están escuchando y a los que esto les puede sonar a chino, y a mí el primero: la diferencia entre cuántico y postcuántico. Si al final es una defensa de criptografía o son ordenadores haciendo bloques.

Carlos: A mí me resulta interesante cómo funciona la computación tal y como la hacemos ahora, cómo funciona la cuántica, dónde se produce ese salto de mejora tan exponencial, y por qué es tan difícil tener ordenadores cuánticos estables, que todavía no se ha conseguido del todo.

Pachi: Vamos a intentar explicarlo de una manera que no sea muy técnica. Yo tampoco soy un gran técnico, soy el CEO de la compañía, pero técnicamente domino más que la media. Vamos a intentar explicarlo para personas a las que la cuántica les parece de otro planeta.

Carlos: Para mi padre. Papá, esto va para ti.

Julio: Hay una gran parte de la criptografía moderna que está basada en una operación sencilla: multiplicar dos números muy grandes. Podemos definirlo básicamente así. Supongamos que todo el mundo sabe cuánto es 30 por 10: son 300. Cualquier niño lo sabría hacer en primaria. Pero si pensamos en la operación inversa, que es decir qué dos números multiplicados dan 300, la operación se vuelve bastante más complicada, bastante más demandante, hasta el punto de que los ordenadores que usamos hoy en día tardarían millones de años en deshacer la operación.

Eso ha sido una desventaja tecnológica, una falta de poder de computación, que hemos usado para poder cifrar. ¿Qué pasa? Que la computación cuántica es una forma de computación mucho más potente para este tipo de problemas. Para otros no, pero para estos sí. Con lo cual, lo que a un ordenador normal le llevaría millones de años de computación, la cuántica lo puede hacer en instantes.

Y para poner esto en perspectiva: no es solo que los ordenadores cuánticos sean más potentes, es que además el umbral de lo potentes que necesitan ser va bajando cada día. Aquí entro un poco en lo que has preguntado, en qué punto empieza esto a ser peligroso para nosotros. Antes, en teoría, eran unos 200 qubits, si no me equivoco. Cada año ha ido bajando un poco: luego fueron 100, luego 10. Ese es el punto en el que llegamos al Q-Day, el día infame, que se calcula que va a ser por 2031 o 2032, según a quién preguntes, en el que los ordenadores cuánticos serán suficientemente potentes como para romper a gran escala el cifrado que usamos a día de hoy.

Luis: Eso es el cifrado básico que está en cualquier programa, en cualquier ordenador, en cualquier cosa que utilizamos hoy en día.

Julio: Luego esto también se junta con el cloud computing: no te hace falta tanto tener recursos en tu propio ordenador como poder acceder a recursos externos. Tenemos empresas como IBM que ya están en capacidad de proveer esto como un servicio a otras empresas.

Pachi: Para aterrizarlo, que Julio lo ha explicado muy bien pero muy técnicamente. Para que la audiencia pueda entender la potencia de computación de un ordenador cuántico, os doy un dato de hace unos meses, puede ser que haya variado y puede ser que haya alguien en la audiencia más técnico que yo que diga «estás desfasado». Hace unos meses, un ordenador cuántico equivalía a la potencia de un millón de ordenadores como el que tú tienes en tu casa y yo tengo en la mía.

Imaginaos la potencia de cálculo de tener un ordenador que equivale a un millón de ordenadores. Si con un ordenador normal un hacker puede tardar seis u ocho meses en hackearte tus redes sociales, tu Instagram, tu TikTok, tu LinkedIn, en acceder a tus contraseñas, y sabéis que hay mucho robo de identidad y mucho robo de cuentas de redes sociales. Hay especialistas que a lo mejor usan siete o diez ordenadores trabajando en eso porque es un perfil muy interesante. Pues un ordenador cuántico te lo puede hacer en minutos. Me voy a tardar cinco minutos en hackearte esa cuenta, tu tarjeta de crédito, tu banco. La computación cuántica te lo va a reventar.

Luis: Lo que pasa es que una cosa es que se alcance el punto en el que la computación cuántica es estable, que todavía no se ha conseguido, y otra el acceso de las personas. El otro día hablábamos y me decías que aquí en Barcelona está el ordenador cuántico. Pero hasta que yo tenga acceso a un ordenador cuántico en condiciones económicas que pueda pagar, van a pasar décadas.

Carlos: ¿Y si llegamos al punto de la AGI y llegamos al punto del Q-Day con algoritmos que te van a reventar todo? Porque una de las cosas que siempre se plantea dentro del mundo Bitcoin es que hay que hacer algo contra un posible ataque. La gente a lo mejor no piensa en que si tienen la capacidad de entrar en la blockchain de Bitcoin, a lo mejor pueden ponerse a lanzar cohetes desde un país, o entrar en un banco, en temas mucho más heavy.

Julio: Para mí es un problema muy importante, perdón por interrumpir, pero estoy totalmente de acuerdo. Antes que Bitcoin, que por cierto es un problema mitigable en el caso de Bitcoin, antes caerían los datos bancarios, caerían los bridges, que en la mayoría de casos son bastante sensibles, caerían las comunicaciones. Y eso causa bastante más daño.

¿Qué pasaría si un hacker consigue acceso de administración a un sistema, por ejemplo el que has dicho, de lanzamiento de misiles? Mucha gente dice: «no, pero si HTTPS ya lo hace postcuántico el 60 % de la gente». Bueno, pero es que en una organización, los que hemos trabajado en ciberseguridad sabemos que normalmente no entras, lo que haces es meterte dentro, y una vez dentro cazas. Las murallas externas de las organizaciones son muy gruesas, pero dentro aquello es un gallinero. Y cuando una persona con capacidades cuánticas se mete en una organización donde no hay ningún tipo de protección postcuántica, que en la mayoría de casos no lo hay, eso es como meter a un lobo en un gallinero y cerrar la puerta.

Luis: Tenéis el caso que se está negociando ahora, el ataque a Revolut a través de un organismo oficial. Se metieron en el ministerio de lo que sea y escribieron desde el ministerio, y los de Revolut dijeron: si es que son los del ministerio, mira el dominio. Suplantación de identidad total.

_IA contra IA: poner una máquina a detectar a otra_

Carlos: ¿Hasta qué punto creéis que es defendible la tesis de que nos defendemos con criptografía y con ordenadores, cuando en realidad la mayor parte de los hackeos es un error humano, que te han engañado? Y encima, con todo el avance de la IA, esto va a ser cada vez más peligroso.

Julio: Es una buena pregunta, porque es cierto que ahora mismo la IA es capaz de dar una veracidad brutal a los ataques. Estamos poniendo a la IA a competir contra un humano, y en ese sentido va a ganar la IA, porque es capaz de mejorar de forma recursiva hasta alcanzar ese punto de credibilidad. El humano no.

Por tanto, ¿cuál es la solución que pensamos nosotros que es la correcta? Poner a la IA a detectar a la IA. Es decir, tener modelos creados para calcular el riesgo y la exposición de los activos, y cuando una decisión está a punto de tomarse, medir cómo de cuestionable es esa decisión teniendo en cuenta un montón de parámetros: todos los metadatos de esa decisión si se consiguen exportar, en qué consiste, quién envía la transacción, a dónde. Todo eso nos tendría que dar una señal de alerta de qué está pasando. Porque si nosotros tenemos un bridge y vemos que de repente se está haciendo una transacción a una cartera creada hace un minuto, a todos nos chirriaría. Ese tipo de cosas un humano a día de hoy no tiene capacidad de monitorizarlas, porque hay millones de transacciones, ni de responder en tiempo real.

Luis: Claro, pero también se podrá emular el comportamiento humano en este sentido.

Julio: Se podrá, estoy de acuerdo. Pero creo que al mismo tiempo que se crece por un lado, se podrá crecer por el otro. Por ejemplo, a día de hoy los patrones de tráfico siempre han sido una cosa extremadamente compleja de estudiar. Sin embargo, con sistemas suficientemente refinados podemos hacernos una idea de qué patrones pueden ser nocivos.

Carlos: Tanto Luis como yo estamos metidos en la IA todo el rato, pero todo el rato. Casi todo lo que hacemos ya es dependiente de la IA, independientemente de la información que les pasamos y de un montón de cosas que seguro que tienen nuestras y que no deberían tener. Lo que vemos es que hay una evolución cada vez más rápida cada vez que sacan un modelo nuevo, incluso una versión nueva. No sé si os acordáis, pero hace un año decías: «joder, esto mola, pero tampoco es la supercaña». Y de repente pasan quince días y estamos viendo unos saltos superpotentes a nivel de modelos.

Julio: A día de hoy hay muchos modelos que todavía no son públicos y estoy completamente seguro de que pueden hacer barbaridades que no imaginamos.

Carlos: ¿Cómo va a ser esta carrera agéntica? ¿Creéis que las empresas van a mirarse al ombligo y les va a dar igual todo esto, o va a empezar a haber entidades que regulen toda esta parte?

Julio: Para mí hay una gran cantidad de empresas que son las que podríamos considerar grandes organizaciones, instituciones más tradicionales, como los bancos, los hospitales, gente que trabaja con datos muy críticos, que tienen un miedo atroz a meterse en temas agénticos. Vemos que en Europa incluso se está empezando a intentar promulgar la soberanía europea y la independencia de proveedores externos al continente.

Hay mucho pavor entre estas organizaciones porque el beneficio de meterlos es inmenso, pero el posible perjuicio de meterlos y tener un fallo de seguridad es algo de lo que prácticamente no te podrías recuperar. Enfocados con leyes muy estrictas tienen, en mi opinión, dos opciones. Una es un lento declive en el que dejan de usar los agentes de IA y aceptan la pérdida de su propia competitividad. La otra es una mejora continua en la que se enfrentan a un golpe tremendo por parte de un organismo regulador en cuanto encuentren algún fallo de seguridad.

Sin embargo, creo que hay otro punto de vista, que son las pequeñas empresas. Yo creo que las pymes están ahora mismo en una situación histórica óptima para comer mercado a las grandes. ¿Cuál era la ventaja de una gran empresa? En esencia, el número de trabajadores, la credibilidad y la infraestructura. Pero ahora mismo el número de trabajadores ya no es una ventaja, incluso puede acabar siendo una desventaja, porque una persona o un equipo de cinco personas con la cantidad de agentes bien refinados y adaptados a su modelo de negocio puede llevar mucho más volumen que una gran entidad usando medios tradicionales. Esa gran ventaja competitiva que tenían las grandes empresas empieza a desaparecer.

Nosotros somos un caso paradigmático: somos un equipo de ocho personas que habríamos sido incapaces de desarrollar todo el software que hemos hecho en menos de una cantidad enorme de años. La capacidad de creación de valor que tiene la humanidad hoy es inmensa.

Pachi: Quiero hacer un inciso volviendo al tema de la IA. Hace cinco o diez años había IA, se usaba, pero no estaba tan generalizada ni tan adaptada al público retail, a toda la masa. Preguntaos: ¿estaba tan generalizado? ¿Todo el mundo usaba IA o solamente lo hacían los frikis?

Luis: Empezaba a hacerlo hace año y medio. Mi uso ha sido exponencial: empezó poco a poco y ahora es una curva gigante.

Pachi: Estamos en esa misma tesitura de hace cinco o diez años con la IA, pero ahora con la cuántica. Tú ahora hablas a la gente de computación cuántica y le suena a chino: «eso está muy lejos, eso no lo voy a usar». Y con la IA ahora la usamos para absolutamente todo. Estamos exactamente en lo mismo: en tres, cuatro o cinco años, incluso puede que menos, porque se acelera todo. Los procesos con IA son superágiles. ¿Qué significa? Que ese 2030 puede ser 2028.

Julio: Es que hace un año esa cifra era 2035 o 2040, y en un año se ha reducido a 2030.

Pachi: Yo quiero que la gente llegue a comprender que lo que ahora se está hablando de computación cuántica es el siguiente boom. Estamos en el boom de la IA, pero dentro de dos o tres años vamos a estar en el boom de la cuántica, porque todo el mundo va a querer tener una mayor computación.

Carlos: Entiendo que si tú eres capaz de acceder como consumidor retail a un ordenador cuántico, podrás correr tus propios modelos de forma local.

Julio: Correcto. Y eso todavía más bestia en un ordenador cuántico que en uno normal, en velocidad y en todo.

_Quién estaba detrás: un grupo vinculado a Corea del Norte_

Pachi: Nosotros llevamos dos años con este proyecto y nos decían que parecía que éramos de otro planeta: «estáis locos, estáis en un proyecto que no tiene ninguna viabilidad, eso no va a pasar nunca jamás, eso va a pasar a partir del año 2050, no lo vamos a llegar ni a ver, no es un problema real». Eso lo decía mucha gente. Y sin embargo, en dos años nos hemos posicionado como una de las empresas europeas más pioneras y punteras en el desarrollo cuántico. También es verdad que lo del intento de hackeo nos ha bombeado para arriba exponencialmente.

Hay algo que no hemos dicho: se hizo un análisis forense. Ese análisis forense fue siguiendo todo el ataque, y no voy a decir el nombre completo, pero sabemos que son grupos de hackers vinculados al gobierno de Corea del Norte. Eran norcoreanos. Todo el mundo sabe cuál es el grupo. Cuando un grupo de hackers que ha hackeado a Hacienda en España, a la Seguridad Social y a entidades grandes, trescientos millones el mismo año en abril si no me equivoco, cuando alguien pone su foco y sus recursos en intentar hackearnos a nosotros, es por algo.

Luis: ¿Y no queréis decir el nombre?

Pachi: Para que no vuelvan. No queremos alimentar su SEO.

Carlos: Por el comentario que estáis haciendo, yo creo que estáis en un sweet spot muy bueno estratégicamente. Teníais la vela levantada cuando el viento empieza a soplar. Ahora ya estáis preparados, otros empezarán a subir la vela ahora y vosotros ya empezáis a navegar.

Pachi: Estamos posicionados antes que otros. Ya se han interesado por nosotros, por ejemplo Amazon Web Services, directamente desde Hong Kong. Hong Kong es el departamento donde está web3, blockchain y ciberseguridad, es realmente la central. Estamos en negociaciones, ya hemos enviado la documentación que nos han pedido, ahora nos han pedido más, estamos con ello porque quieren ser partners nuestros. No estamos hablando de una empresa desconocida.

Luego estamos también con documentación en el centro computacional más grande de Europa, que acaban de instalar su tercer ordenador cuántico. Cuando decimos documentación, significa que vamos a tener acceso a ordenadores cuánticos de una entidad del gobierno, el centro experimental de la Unión Europea. No estamos hablando de irse a un coworking.

Luis: Poder testear las soluciones con fuego real.

Pachi: Fuego real. Aquí tienes los ordenadores cuánticos, habéis generado una tecnología, id a intentar reventar vuestra propia tecnología. Sabemos que funciona porque lo hemos comprobado, pero probar esas soluciones en un ordenador cuántico en tiempo real nos va a permitir corregir cualquier error. ¿Qué significa? Que estamos avanzados en el tiempo, siempre anticipándonos a lo que va a venir. Tendríamos una tecnología equivalente a la que va a estar dentro de cuatro años, porque quién tiene acceso a un ordenador cuántico actualmente si no son los gobiernos o las grandes corporaciones.

_Eventos rampa y eventos escalón_

Julio: A ese respecto, y también por el tema de que hemos llegado muy pronto: yo considero que en la historia de la humanidad hay dos tipos de eventos con la tecnología, los eventos rampa y los eventos escalón. Los eventos rampa son aquellos en los que, cuando aparece una tecnología, se va desarrollando poco a poco, incluso de manera exponencial, pero de manera continua. Como puede ser la IA, como pudo ser la pólvora en su día o como fueron los metales.

Sin embargo, también hay eventos escalón. Por poner un ejemplo que todos conocemos, el desarrollo atómico fue un evento escalón. Fue pasar de un día en el que no existía esa tecnología a que, de repente, al día siguiente, el mundo amaneciera y hubiera cambiado, y los equilibrios de poder hubieran cambiado.

La tecnología cuántica es un evento escalón. Es un evento en el que hoy no se puede, pero va a haber un día, sin avisar, en el que el mundo se va a levantar y no va a ser el mismo. De repente habrá páginas web que no funcionen, las cuentas de banco estarán vacías, las fotos de la gente estarán filtradas. Por tanto, estar pronto no es una cosa caprichosa, es una necesidad: cuando llegue ese día tenemos que estar preparados.

Carlos: Una cosa que me preocupa a mí y otra que probablemente le preocupe a todo el mundo. Primero la que le preocupa a todo el mundo: ¿hay entonces un escenario posible Terminator 2 que vamos a vivir, con los robots, la IA y la cuántica, todo junto? Y luego la otra pregunta, a nivel más humanístico. Luis y yo somos boomers, vosotros seguro que sois los dos mucho más jóvenes. Nosotros, cuando interactuamos con la IA, tenemos un criterio: nos leemos lo que nos pone, la retamos, le decimos «oye, esto no es así, esto es de esta otra manera». Lo que estoy viendo con la gente joven es que directamente promptea y lo que le llega lo manda sin leérselo. ¿Cómo va a acabar todo esto, sobre todo para la gente más joven?

Julio: Empiezo por la primera, el escenario Terminator. Personalmente creo que no vamos a llegar ahí. En la historia de la humanidad ha habido muchos posibles escenarios, antes lo habéis comentado vosotros, el escenario del efecto 2000. Yo creo que donde hay un problema siempre acaba habiendo mucha gente que ve una oportunidad. Nosotros somos un ejemplo: buscamos tanto evangelizar a la gente con lo que es el problema cuántico como protegerlos. Muchas tecnologías, no solo la nuestra, se están protegiendo ya frente a los ataques cuánticos.

No creo que vaya a ser un apocalipsis, pero creo que lo puede ser si la gente no se actualiza. Voy a ser muy claro: si el Q-Day fuera mañana, tendríamos un apocalipsis. Eso es así. Ahora bien, por qué creo que no va a ser: porque confío en que la gente será suficientemente inteligente como para actualizarse. No todos. Hay mucha gente que va a pasar un muy mal rato y va a desaparecer por culpa de la cuántica. Pero creo que la mayoría buscará soluciones como la nuestra para no pasar ese mal trago.

Y respecto al tema generacional, estoy totalmente de acuerdo. Ahí sí que soy un poco más apocalíptico, la verdad. Veo lo mismo que habéis comentado: las generaciones anteriores a la mía cuestionan más lo que dice la IA y son más conscientes de que están hablando desde el fruto de la experiencia.

Luis: Es como cuando pones el GPS y ya no sabes ni a dónde vas. Te lleva, y a lo mejor se ha confundido. Nosotros, que llevamos toda la vida conduciendo sin GPS, decimos: «no, por ahí no te metas».

Julio: Porque habéis aprendido a pensar sin arnés. Muchas generaciones modernas han aprendido que si Google Maps dice A, tiene que ser el camino A, y no cabe la contradicción. Han aprendido que lo que dice ChatGPT está bien el 90 % de las veces, y que ese otro 10 % no es suficiente motivo para cuestionar. El ejercicio de pensar de manera crítica es incómodo para la mayoría de humanos, no es algo para lo que estemos conformados muchas veces. Por tanto, sí que creo que ahí va a haber un problema.

Pachi: Un inciso, porque has hablado de robótica, de la mezcla de IA, robótica y cuántica. Vamos a ser claros: ya están empezando a vender robots domésticos. Y no estamos hablando del que va barriendo, estamos hablando del que te sirve el café. Hace dos años diríamos que eso lo vemos en las películas, y nosotros, con la edad que tenemos, seguimos pensando que no lo vamos a ver. Pero los críos que están creciendo ahora lo van a tener como algo cotidiano: va a haber robots domésticos tipo mayordomo, vamos a ver robots conduciendo, robots operarios en fábricas, incluso robots soldados. La tecnología está avanzando a un paso gigante.

Luis: Ahora quieren hacer los centros de datos y la capacidad computacional en el espacio directamente, con energía solar, ahí flotando. Escribí hace poco un artículo en LinkedIn que se titulaba «Bitcoin y la época de la abundancia productiva». Es una de las teorías que tiene Musk: que va a haber una abundancia brutal de todo, porque entre los robots, la energía, la IA y la capacidad de inteligencia incrementada, ¿qué no podremos hacer y en qué cantidades?

Pachi: De hecho, están diciendo que vamos a tener todos la paga universal, que van a trabajar la IA y los robots, y ya se está hablando de cobrar impuestos a los robots productivos. Le tienes que dar de alta. Dicen que eso es lo que mantendrá a la población.

Carlos: Eso es como ponerle impuestos a la tostadora porque le quitas el trabajo al panadero.

Luis: Es curioso cómo los escenarios apocalípticos los han previsto también las películas. Ahora están intentando montar un interruptor para poder apagarlos, y esto es un poco como en Matrix, cuando en las naves tenían el botón y luego se dan cuenta de que no hay botón.

_El alineamiento: el problema que no tiene nombre_

Julio: El problema fundamental, al que no le hemos puesto nombre pero es el que habéis comentado, es el alineamiento. Si yo ahora mismo te digo que tenemos que solucionar el cáncer, y sabemos que el cáncer suele salir a partir de los 60 o 70 años, la solución obvia a la que llegaríamos nosotros cuatro sería investigar una solución médica. Sin embargo, una IA tiene una manera mucho más sencilla, que es no dejar que nadie llegue a los 60 años.

Muchas veces la IA enfrenta los problemas que le damos con un razonamiento muy distinto al nuestro. Está enfocada a la solución, y el procedimiento no está alineado con el nuestro. Nosotros tenemos ciertas barreras éticas que la IA por defecto no tiene. Eso sí que creo que puede ser un problema futuro.

_El test rápido_

Carlos: Vamos a hacer un inciso para el test. Tenéis que contestar los dos a la vez. A veces coincidiréis, a veces no.

El mayor peligro para tus Bitcoin: ¿un hacker norcoreano, un ordenador cuántico o tú mismo?

Julio: Yo mismo.

Pachi: Tú mismo.

Carlos: Guardar un Bitcoin durante veinte años: ¿hardware wallet, custodio regulado o sistema de recuperación ligado al ADN?

Pachi: Sistema de recuperación ligado al ADN. Es que es nuestro producto.

Carlos: El Q-Day: ¿amenaza real, problema para nuestros hijos, o la mejor campaña de marketing para vender ciberseguridad?

Pachi: La mejor campaña de marketing.

Julio: Para mí, amenaza real.

Carlos: Autocustodia para el ciudadano medio: ¿libertad, responsabilidad o demasiado complicada?

Julio: Responsabilidad.

Pachi: Responsabilidad.

Carlos: «Not your keys, not your coins»: ¿verdad absoluta, buen principio con mala religión, o consejo peligroso para alguien que no sabe lo que hace?

Julio: Consejo peligroso.

Pachi: Consejo peligroso para el que no sabe.

Carlos: BlackRock acumulando Bitcoin: ¿le da legitimidad, le quita rebeldía, o llegó tarde a una fiesta que no puede controlar?

Julio: Le quita rebeldía.

Pachi: Le quita rebeldía.

Carlos: Bitcoin a un millón de dólares, pero casi todo custodiado por instituciones: ¿victoria, derrota ideológica, o un éxito que Satoshi no reconocería?

Julio: Derrota ideológica.

Pachi: Derrota ideológica.

Carlos: «Protección de grado militar»: ¿estándar técnico, forma sencilla de explicarlo, o dos palabras que marketing debería justificar siempre?

Pachi: Forma sencilla de explicarlo.

Carlos: Heredar Bitcoin mediante ADN: ¿brillante, inquietante, o una contraseña que no puedes cambiar?

Pachi: Brillante.

Carlos: El primer gran ataque cuántico será el que os han hecho a vosotros, el de un banco, o el de un secreto de estado.

Julio: Un secreto de estado.

Carlos: Inteligencia artificial con acceso autónomo a una wallet: ¿revolución, pesadilla o inevitable?

Julio: Revolución. Y creo que será inevitable.

Carlos: Pachi Rodríguez: idealista, empresario o bitcoiner.

Pachi: Yo soy los tres. Soy un idealista empresario, es que son las tres.

Carlos: Yo te veo bastante más pragmático.

Pachi: Llevo treinta años de empresario, eso está claro, y ahí hay experiencia acumulada de éxitos y también de derrotas.

Carlos: Julio Barroeta: ingeniero, constructor, o el que tiene que explicar técnicamente lo que Pachi explica.

Julio: Me quedo con ingeniero, que es más genérico.

Pachi: Yo soy el que tiene que explicar lo que él explica.

_Worldchain 2140: el evento_

Luis: Contadnos un poco de qué va el evento, porque estamos aquí.

Pachi: El Worldchain 2140 partió de un proyecto inicial que teníamos con José, con Iñaki y con Álvaro. Uno de los proyectos en los que participo es Estelaris, y vamos a lanzar, se ha pospuesto por un tema de permisos, en el desierto de los Monegros, una wallet y un globo al espacio, a la estratosfera. Con un Bitcoin. Luego lo vamos a recuperar, y hay un evento que es una especie de gincana, la Bitcoin Race, donde se va a ir por diferentes ciudades recuperando las palabras. El premio es un Bitcoin, pero eso ya lo explicará mejor Iñaki, que va a venir un día. Ahí os abro el melón para que le metáis caña con lo del espacio.

Como teníamos ese evento programado para primeros de año, en el desierto de los Monegros, con un público más privado, sin pitches, sin nada de lo que es un evento al uso de blockchain, salió la idea: «Iñaki, ¿qué te parece si hacemos un pequeño evento? Como no todo el mundo puede ir al desierto, cogemos algo en Zaragoza, que está cerca, con unas pantallas que se pueda retransmitir en directo cómo sube hasta la estratosfera, se ve toda la curva con la cámara, luego cae, lo recuperamos, vamos con los 4x4 a buscar toda la movida». Y que la gente lo pueda ver con un pequeño cóctel.

Lo que se empezó a programar como una quedada de cuatro amigos acabó convirtiéndose en un ente propio, un evento que se llama Worldchain 2140, en el que al final acabaron 58 speakers de muy alto nivel. Se graba en directo, porque es mi idea loca: yo soy muy disruptivo y me gusta hacer las cosas diferentes. Dije: «no hagamos lo mismo que hace todo el mundo, pitchear con la gente aburrida, dormida o fuera de la sala». Vamos a grabar podcast en directo, que luego los propios creadores de contenido suben a su canal, como estáis haciendo vosotros ahora mismo. Ese es el formato del Worldchain 2140. Hay mesas, hay pitches privados, proyectos.

Cogimos un teatro con capacidad para 500 personas. No pensábamos que íbamos a tener éxito. Acabamos con 417 personas, un 93 % de aforo, todo el mundo queriendo venir. Como era un recinto más cerrado, la gente quedó muy contenta con el formato. Hubo mucha cercanía entre los asistentes y los speakers, mucha sinergia. Aquello fue en abril, y hasta julio la gente seguía superenchufada subiendo contenido en LinkedIn: «oye, la próxima, ¿para cuándo?». Y yo decía: «pero esto es una locura, ¿qué está pasando aquí?». A partir de ahí, con Iñaki y Álvaro, dijimos: vamos a tirar para adelante, vamos a hacer más ediciones.

Luis: ¿Y qué va a pasar hoy?

Pachi: Se hizo un proceso de aplicación para startups, creo que aplicaron ciento y pico. Luego hubo una selección con un jurado, y aquí han llegado tres finalistas que van a estar delante de unos 50 inversores, venture capitals y business angels. Aparte de esos tres que van a pitchear, hay invitados otros 25 o 30 proyectos. Va a haber gente del Barça, jugadores de fútbol, de baloncesto.

La idea era genial, ¿por qué? Porque cuando tú vas a un evento y tienes un proyecto y quieres hacer networking, la persona que está recibiendo la información y no te quiere escuchar dice: «me esperan, me tengo que marchar, me están llamando», y se te escaquea. Pero aquí, como no se vaya nadando, son 50 personas que no se pueden ir. Hay 50 inversores que se van a tener que comer el pitch de la gente que está buscando inversión.

Luis: Como si los bloqueas en el ascensor.

Pachi: Exacto. Aquí no tienen posibilidad: o te vas en la lancha o te vas a nado. Luego por la tarde vamos a salir a navegar, llegaremos a puerto y allí tenemos una fiesta en el amarre, un cóctel de Tutellus.

Luis: Miguel Caballero estuvo en el episodio 14, si no recuerdo mal.

Pachi: Esta tarde vamos a hacer también el Investors Day de Tutellus, con inversores y proyectos de ellos.

_Harvest Now, Decrypt Later: lo que se cifra hoy se rompe mañana_

Luis: Nos queda poco tiempo, pero quiero que nos cuentes cómo ves la comunidad de Bitcoin a día de hoy con respecto a la parte del ataque.

Julio: Esa pregunta me gusta, por el BIP 361. Eso me puso los dientes largos en su día. Decía Oscar Wilde que el problema no son los problemas que te mete lo que no sabes, sino lo que crees que sabes y no es tal. He estado bastantes años en organizaciones de ciberseguridad y de lo que me he dado cuenta es de que prácticamente nadie sabe todo lo que tiene dentro. Pensémoslo: dominios, archivos, direcciones internas, wallets. Hay un montón de cosas sin mapear y casi nadie sabe cómo las tiene.

Aparte de esto, aunque sepas lo que tienes e incluso cifres tus cosas correctamente en tránsito, está el problema de que el último archivo que habéis enviado hoy es muy probable que ya haya sido capturado por alguien para poder romperlo dentro de tres años con tecnología cuántica. Esto es lo que se conoce como HNDL, Harvest Now, Decrypt Later: consíguelo ahora, descífralo después. ¿Qué quiere decir? Que toda esa información que circula ahora por internet y que parece segura, está segura con una cuenta atrás, con un reloj de arena.

_Qué hace IdenQ_

Julio: Paso número uno: traer visibilidad a todo lo que tiene una organización, dar una vista de águila de todos sus activos. Paso número dos: no solo eso, sino protegerlos y monitorizarlos. Si cae un cierto algoritmo de cifrado, avisar y rotar las claves automáticamente. Esto mediante lo que llamamos un SOC, un centro de operaciones de seguridad. Y paso número tres: ofrecer un endpoint de cifrado para asegurarnos de que todo el cifrado que tiene esa organización, tanto interno como externo, cumple con los máximos estándares.

¿Por qué digo esto del cifrado? Porque hay un caso aparte que a mí me hace mucha gracia, que es el mundo cripto, especialmente los bridges. Los bridges seguramente sean lo que más está frotándose las manos los hackers a día de hoy. Aparte de que son el 40 y pico por ciento de los robos de cripto, ¿dónde está la vulnerabilidad? Tienes que tener toda la lista de los signers publicada, y esa es la clave pública de la cual puedes derivar la clave privada. Y luego, por ejemplo, en algún caso solo tenían un nodo validador, con un quórum de uno de uno, que si lo haces así te has olvidado de todo.

IdenQ prevendría esto. ¿Cómo? Como hemos comentado, está creando un algoritmo de detección de riesgo para cada operación, para cada movimiento, para cada activo de una organización. Y diría: «oye, un movimiento a una wallet que se acaba de crear, aprobada por un quórum de uno de uno que acaba de cambiar de administrador, es un poquito sospechoso». Ese es el tipo de cosas en las que ayudaríamos.

_¿Se puede proteger una seed phrase con ADN?_

Julio: He hablado de instituciones, ahora hablemos de individuos. Mucha gente tiene archivos privados que por un motivo o por otro todavía no quiere compartir. Pueden ser fotos, documentos legales, o puede ser tu clave privada, tu seed phrase. Vayamos con el caso de la seed phrase, porque es el más paradigmático. Es difícil compartir una seed phrase sin liarla.

Históricamente ha habido aproximaciones. Somos relativamente malos manteniendo esto. ¿Os acordáis del chico de Gales que tuvo que comprar un vertedero? Una parte significativa. ¿Cómo prevendríamos esto usando una seed phrase que no puedas perder, que no se te pueda olvidar y que no te puedan robar? Esta seed phrase es una combinación de tu ADN, la parte de ADN que compartes con tu familia, con muchas otras cosas que no voy a revelar ahora mismo. Porque evidentemente, si no, ahora mismo me acerco, os quito un pelo y adiós muy buenas, ya tengo vuestra seed phrase. Hay unas medidas de seguridad mucho más avanzadas. Detrás de esto hay un cifrado.

Carlos: Te puedo hacer una pregunta un poco jorobada: si te pillan la contraseña, la cambias. Si te pillan tu perfil biotecnológico, ¿qué pasa? Porque el ADN sí que no lo cambias.

Julio: Por darte una respuesta ya: el ADN solo es una parte de un puzzle más grande, pero es una parte sine qua non, es decir, una parte que sí necesitas para poder acceder. Por eso he dicho lo de que ahora te quito un pelo y ya está. Pero si fuera solo eso. Hay una lista de condiciones muy larga para asegurarnos de que es esa persona y de que no le están atracando. Ojo a lo que decimos: tenemos también protección contra atracos. Y además, en el caso de ser un familiar y que el ADN no coincida de manera exacta, tenemos condiciones para comprobar que esa persona ha sido designada como heredero.

_Bitcoin, el BIP 361 y la propiedad privada_

Luis: Hay que ir rematando, chicos. Quiero que nos cuentes cómo está Bitcoin a día de hoy, en un minuto más.

Julio: Bitcoin para mí nació no solo como una moneda, como piensa mucha gente, sino como un concepto de propiedad privada mejorado respecto a lo que teníamos anteriormente. ¿Por qué? Porque no era expropiable. Tu seed phrase, tu Bitcoin, no te lo pueden expropiar.

Creo que era el BIP 361 el que proponía esencialmente expropiar los bitcoins de Satoshi Nakamoto que están en su wallet, porque no están protegidos cuánticamente, igual que creo que el 30 % del Bitcoin. La gente puede migrar: quien sufriría el ataque a día de hoy puede migrar.

Luis: Pero hay tres millones de bitcoins perdidos, y también está la wallet de Satoshi.

Julio: Efectivamente. La pregunta aquí es: ¿con qué derecho decidimos cancelar esos bitcoins? Si hacemos eso, estamos rompiendo el concepto de propiedad privada que, para mí, es lo que originalmente le da valor al activo. Estamos destruyendo el valor por preocuparnos por el precio. Eso a mí me parece un error, porque entonces yo debería estar celebrando ahora mismo que BlackRock y otras instituciones grandes entren en Bitcoin, y no lo celebro.

Creo que Bitcoin no es un tema para todo el mundo. Hay mucha gente que dice: «es que Bitcoin tiene que ser para todo el mundo». No. Bitcoin es para quien sepa utilizarlo. Es un recurso, no una obligación. Por tanto, mi opinión es que el precio es un tema relativamente secundario frente a la naturaleza del activo, y el BIP 361 es una atrocidad.

Pachi: Yo también soy speaker en varios eventos, y siempre voy con la misma tesis cuando tengo que hablar de Bitcoin. Como no hay tiempo, dejo el melón abierto para otro día. Él ya se ríe porque sabe que siempre la lío. Yo soy de los que dicen que Bitcoin va a llegar a tener dos precios diferentes, como el oro de 24 y el oro de 18 quilates. Ahí lo dejo, a estudiarlo.

_El consejo final: el error humano_

Carlos: Para terminar el podcast siempre pedimos a nuestros invitados, y ahora que uno haga una cosa y el otro la otra. Julio, un recurso, una herramienta, algo que recomiendes. Y tú, Pachi, un consejo para todos los que nos están viendo, que normalmente es público retail, algo que aconseja un tío que está en el epicentro de la ciberseguridad.

Julio: Dos libros y una herramienta. Empezamos por la herramienta, que es la más previsible: Claude Code, por supuesto, no os la saltéis. Libros: «Lo pequeño es posible», de Miguel Anxo Bastos, para entender cómo funciona el mundo. Y «El problema de los tres cuerpos», de Liu Cixin, que es un escritor chino, para entender cómo cuestionar nuestra realidad.

Luis: Hay una serie en Netflix.

Julio: Mejor el libro.

Pachi: Consejo para el retail: la mayoría de ataques que recibimos son por errores humanos nuestros. Asegurémonos bien de lo que estamos haciendo, y no solo con criptoactivos, sino en general. Y eso es formación. Fórmate antes de hacer algo que crees que puedes dominar, o que crees que puedes dominar con la IA sin ser experto. El mayor de los errores es confiar en nuestros recursos sin tener el conocimiento para hacerlo. Ese sería el consejo principal: fórmate, infórmate y pregunta a los que saben.

Pachi: De hecho, hemos hecho una herramienta gratuita para el público retail, para todo el mundo, que es un escáner cuántico. Pones un archivo, una wallet o un dominio y te dice exactamente cuánto tiempo falta desde hoy para que te puedan hackear. Te van a hackear en un año, te van a hackear en dos.

Luis: Yo prefiero no saberlo, como saber cuándo te vas a morir.

Pachi: Eso no está en la nube ni nada, corre en local. Nosotros no tenemos acceso a nada. Es información personal, para que la gente pueda verlo, porque es algo chulo y divertido.

Luis: Chicos, muchísimas gracias por habernos invitado. Hemos aprendido un montón. Seguiremos hablando ahora, porque la verdad es que la conversación se ha quedado a medias. Sois muy interesantes. Si os pasáis por Madrid, os volvemos a invitar al canal y seguimos contando batallitas.

Carlos: Y a todos vosotros, muchísimas gracias por haber estado al otro lado. Os queremos un montón. Hasta el próximo episodio de Show Me The Bitcoin.

Comparte esta transcripción:
CompartirLinkedInWhatsApp