Coinbase redujo de forma drástica sus recompensas por vulnerabilidades en HackerOne y eliminó los pagos por fallas de baja y mediana gravedad. La empresa atribuye la decisión al crecimiento de informes de bajo valor impulsados por inteligencia artificial, en una tendencia que también alcanza a GitHub.
***
- Coinbase eliminó de inmediato las recompensas por vulnerabilidades de baja y mediana gravedad en su programa Web2 de HackerOne.
- Los pagos máximos descendieron 60% para fallas de alta gravedad y 70% para vulnerabilidades críticas.
- GitHub también creó un sistema de dos niveles para separar los informes públicos de las investigaciones realizadas por especialistas invitados.
Coinbase reduce los pagos ante el avance de la IA
Coinbase modificó el 29 de julio de 2026 su programa público de recompensas por errores en HackerOne. La decisión elimina, con efecto inmediato, los pagos asociados con vulnerabilidades de baja y mediana gravedad.
El cambio afecta al programa de seguridad Web2 del exchange de criptomonedas. La compañía mantendrá sin modificaciones su programa Cantina, enfocado en vulnerabilidades de Web3 y contratos inteligentes, detalla Yahoo Finance.
Las recompensas por fallas de alta gravedad cayeron de USD $15.000 a USD $6.000. La reducción equivale a USD $9.000, o 60% del pago anterior.
El recorte también alcanza a las vulnerabilidades críticas. Coinbase redujo la recompensa máxima de USD $50.000 a USD $15.000, una disminución de USD $35.000, equivalente al 70%.
HackerOne funciona como una plataforma donde empresas y organizaciones pagan a investigadores independientes. Estos especialistas identifican vulnerabilidades y las divulgan de manera responsable para que puedan corregirse.
El modelo busca incentivar la detección temprana de fallas antes de que sean explotadas por atacantes. Durante años, los programas de recompensas por errores se convirtieron en una herramienta relevante para ampliar la capacidad de los equipos internos de seguridad.
Según explicó Coinbase, la inteligencia artificial modificó quién, o qué, puede encontrar una vulnerabilidad con valor comercial. También cambió la velocidad y el costo con los que pueden generarse esos hallazgos.
La empresa sostuvo que el aumento de informes de bajo valor impulsados por IA elevó la carga operativa de sus equipos. Revisar cada envío exige tiempo, incluso cuando el contenido resulta repetido, informativo pero no explotable o inválido.
Coinbase afirmó que sus herramientas internas pueden detectar continuamente muchos problemas de menor gravedad. Por esa razón, pretende que los investigadores externos concentren sus esfuerzos en fallas difíciles.
La compañía busca priorizar investigaciones que requieran experiencia específica del sector, creatividad y comprensión de la lógica de sus sistemas. La estrategia representa un desplazamiento desde el volumen de reportes hacia la calidad y el impacto potencial.
Los datos que explican el ajuste
Durante la primera mitad de 2026, el 44% de los informes cerrados en el programa de Coinbase fueron considerados duplicados. Esa proporción muestra la dificultad de procesar numerosos envíos que describen problemas ya reportados.
Otro 37% de los informes fue clasificado como informativo, pero no explotable. Estos reportes pueden aportar contexto técnico, aunque no demuestran una vulnerabilidad capaz de producir un impacto real.
El 15% de los envíos fue considerado inválido. En conjunto, los informes duplicados, no explotables e inválidos representaron la gran mayoría de los casos cerrados durante ese periodo.
Solo el 4% de los informes terminó generando pagos. Esta cifra fue uno de los elementos utilizados para justificar la revisión de las reglas de recompensas.
La situación plantea un reto para los investigadores independientes. Las herramientas automatizadas pueden ayudar a encontrar patrones y errores superficiales, pero también pueden producir grandes cantidades de resultados que requieren validación humana.
La automatización no elimina la necesidad de expertos en seguridad. Sin embargo, cambia la relación entre el costo de presentar un informe y el esfuerzo que debe realizar la empresa para evaluarlo.
Coinbase considera que las vulnerabilidades de lógica empresarial y aquellas que afectan el nivel del sistema todavía necesitan razonamiento humano. Esas fallas suelen depender de comprender procesos, permisos, incentivos y comportamientos que no siempre aparecen en una revisión automática.
La compañía no presentó el cambio como el abandono de los investigadores externos. Su objetivo declarado es elevar la proporción de trabajos que aporten conocimiento especializado y que puedan revelar riesgos difíciles de identificar internamente.
El ajuste también diferencia las superficies de ataque. Mientras el programa Web2 de HackerOne tendrá nuevas reglas, Cantina continuará ofreciendo el marco existente para vulnerabilidades Web3 y contratos inteligentes.
Esta separación resulta relevante para la industria cripto. Los errores en contratos inteligentes pueden comprometer fondos, mecanismos de gobernanza o protocolos completos, por lo que requieren metodologías y conocimientos distintos de los aplicados a una aplicación web tradicional.
GitHub adopta un sistema de dos niveles
Coinbase no fue la única empresa tecnológica que revisó sus recompensas públicas. GitHub introdujo un sistema de dos niveles para los informes enviados desde el 27 de julio de 2026.
La plataforma, propiedad de Microsoft, dividió su programa entre un nivel público con pagos más bajos y otro reservado por invitación para investigadores considerados confiables. La estructura busca distinguir entre el acceso abierto y la experiencia comprobada.
GitHub atribuyó la medida a un aumento de informes de bajo esfuerzo, baja calidad y generación automatizada mediante inteligencia artificial. La empresa también señaló la existencia de un retraso creciente en la revisión de estos envíos.
En el programa público, GitHub estableció pagos fijos de USD $250 para errores de baja gravedad. Los hallazgos de gravedad media recibirán USD $2.000.
Las vulnerabilidades de alta gravedad tendrán una recompensa pública de USD $5.000. Para los problemas críticos, el pago será de USD $10.000.
Antes del cambio, GitHub ofrecía rangos de USD $500 a USD $1.000 para informes de baja gravedad. La recompensa máxima para hallazgos críticos podía alcanzar USD $30.000.
Los investigadores invitados al programa privado podrán obtener alrededor de tres o cuatro veces las tarifas públicas. La diferencia crea un incentivo para construir un historial confiable antes de acceder a las investigaciones mejor remuneradas.
La compañía también incorporó un requisito de señal de HackerOne. Los investigadores nuevos tendrán oportunidades limitadas para demostrar la calidad de su trabajo y establecer una reputación dentro de la plataforma.
El mecanismo puede reducir la cantidad de informes de baja calidad que llegan a los programas privados. También permite que las empresas asignen sus recursos a especialistas que ya demostraron capacidad técnica.
Al mismo tiempo, el modelo introduce una barrera para quienes apenas comienzan en la investigación de vulnerabilidades. El nivel público seguirá ofreciendo una vía de entrada, aunque con pagos menores que los disponibles para los participantes invitados.
El futuro de las recompensas por errores
Los programas de recompensas por errores se consolidaron como un mercado de incentivos dentro de la ciberseguridad. Empresas de tecnología, servicios financieros y plataformas de internet recurren a investigadores externos para ampliar sus procesos de detección.
Un informe de HackerOne publicado en 2023 encontró que el 80% de los hackers éticos encuestados participaba para ganar dinero. Casi una cuarta parte indicó que trabajaba a tiempo completo en estas actividades.
Muchos de los demás investigadores también tenían empleos en el área de ciberseguridad. El dato muestra que los programas pueden funcionar tanto como fuente principal de ingresos como complemento profesional.
Los servicios financieros despertaron el interés del 53% de los hackers consultados. Los servicios de internet alcanzaron un interés del 58%, según el mismo informe.
La llegada de herramientas automatizadas está cambiando esa economía. Un informe de HackerOne de 2025 señaló que el 67% de los investigadores encuestados utilizaba IA o automatización en sus flujos de trabajo.
El documento también registró un aumento anual del 210% en los informes válidos sobre vulnerabilidades relacionadas con inteligencia artificial. Ese crecimiento refleja tanto la expansión de la tecnología como el interés por encontrar fallas en sus aplicaciones.
El mismo informe indicó que los hackbots eran más eficaces para identificar fallas superficiales. En cambio, el razonamiento humano continuaba siendo esencial para descubrir problemas de lógica empresarial y vulnerabilidades a nivel del sistema.
Coinbase y GitHub están ajustando sus programas alrededor de esa diferencia. Ambas empresas quieren reducir el peso de los reportes repetitivos y premiar con mayor precisión los hallazgos complejos.
La tendencia puede modificar la forma en que los investigadores eligen sus objetivos. En lugar de enviar grandes volúmenes de reportes automatizados, tendrán más incentivos para desarrollar investigaciones profundas sobre sistemas concretos.
Para las empresas, el desafío será mantener un equilibrio entre eficiencia y apertura. Un programa demasiado restrictivo puede desalentar a investigadores talentosos, mientras que un sistema sin filtros puede quedar saturado por informes de poco valor.
Los cambios no significan que la IA haya reemplazado a los hackers éticos. Más bien, muestran que las empresas están intentando separar la velocidad de las máquinas de la creatividad y el criterio necesarios para demostrar una explotación crítica.
En el sector de las criptomonedas, esa distinción tiene consecuencias especialmente sensibles. La seguridad de exchanges, aplicaciones Web3 y contratos inteligentes depende de encontrar errores antes de que una vulnerabilidad afecte a usuarios o activos digitales.
Por ahora, Coinbase y GitHub han optado por reducir pagos públicos y elevar la importancia de la reputación. Su mensaje común es claro: el volumen automatizado pierde valor, mientras que los hallazgos difíciles y verificables conservan un lugar central en la ciberseguridad.
La historia fue publicada originalmente por TheStreet el 29 de julio de 2026, en su sección de Mercados. La información sobre los cambios de Coinbase, GitHub y la evolución de los programas de recompensas proviene de ese reporte.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Anthropic encuentra cientos de fallos en Microsoft más rápido de lo que la empresa puede corregirlos
Estados Unidos
NOAA abandona sus supercomputadoras y traslada el pronóstico meteorológico a Google Cloud
Empresas
Arm cae 8% tras horas pese a elevar sus previsiones por el auge de la IA
Estados Unidos