Los bots de IA copan la Web3 y solo la prueba de humanidad puede frenarles

Alexey Bondarev
Alexey BondarevOct, 03 2026 18:32
Los bots de IA copan la Web3 y solo la prueba de humanidad puede frenarles

Airdrops capturados por bots antes de que los usuarios reales puedan siquiera conectar sus wallets. Votaciones de gobernanza inclinadas por miles de cuentas falsas. Programas de liquidez DeFi drenados por un solo actor que controla diez mil direcciones.

No son riesgos teóricos.

Son el principal foco de fricción de todo producto cripto que intenta tratar a sus usuarios como personas, y no solo como pares de claves anónimos.

El problema de fondo tiene un nombre técnico —el ataque sybil— y existe desde los primeros días de las redes peer‑to‑peer. La solución emergente también tiene nombre: prueba de humanidad (proof of personhood).

Y el mercado acaba de decidir que importa.

Con Worldcoin (WLD) subiendo más de un 21% en las últimas 24 horas y Humanity Protocol (H) disparándose más de un 34% hasta situarse entre los activos más tendenciales de CoinGecko, la señal es clara: esta narrativa ha pasado a ser urgente.

TL;DR

  • La prueba de humanidad es un método criptográfico para demostrar que eres un ser humano real y único en una blockchain sin necesidad de revelar tu nombre ni otros datos personales.
  • El gran problema que resuelve es el ataque sybil, en el que una sola persona crea muchas identidades falsas para explotar sistemas diseñados para individuos únicos.
  • Los enfoques líderes se basan en biometría (escaneos de iris, palma de la mano, reconocimiento facial), análisis del grafo social o combinaciones de ambos, cada uno con sacrificios distintos en privacidad, accesibilidad y descentralización.
  • Las pruebas de conocimiento cero permiten verificar la humanidad sin exponer los datos biométricos subyacentes a nadie.
  • A medida que los bots generados por IA se vuelven indistinguibles de los humanos en Internet, la prueba de humanidad deja de ser un nicho de la Web3 para convertirse en una cuestión de infraestructura básica de la red.

Qué es realmente un ataque sybil y por qué lo rompe todo

El término «ataque sybil» proviene de un caso clínico psiquiátrico de 1973 sobre una mujer con 16 personalidades distintas. El informático John Douceur lo tomó prestado en un paper de Microsoft Research de 2002 para describir un tipo específico de fallo en sistemas distribuidos. El fallo funciona así: si una red reparte influencia, recursos o recompensas en función del número de identidades participantes, y crear nuevas identidades es barato, entonces un único adversario puede desbordar el sistema creando muchas identidades falsas.

En Bitcoin (BTC) (BTC), los ataques sybil son caros porque la influencia deriva del trabajo computacional, no del número de identidades. Un minero con una máquina recibe recompensas proporcionales a su poder de hash, con independencia de cuántas direcciones controle. Pero la mayoría de aplicaciones Web3 no funcionan así. Los airdrops de tokens asignan una por wallet. La votación cuadrática favorece a los pequeños donantes sobre las ballenas, generando un fuerte incentivo a fragmentar fondos en cuentas falsas. Los protocolos de préstamo revisan ratios de colateral por dirección, no por persona. En todos los casos, el sistema asume implícitamente que una dirección equivale a un humano. Esa suposición se viene abajo en el momento en que cualquier actor racional descubre que es más barato generar mil wallets que aportar valor real.

Un ataque sybil no requiere hackear nada. Solo requiere que crear identidades falsas cueste menos que la recompensa de hacerlo. En la mayoría de aplicaciones Web3 actuales, las matemáticas juegan claramente a favor del atacante.

La escala del problema crece más rápido de lo que muchos builders perciben. En 2023, se estimó a partir de análisis on‑chain que en torno al 20% del airdrop de Arbitrum (ARB) terminó en wallets sybil. El programa de incentivos de Friend.tech fue sistemáticamente farmeado a los pocos días de su lanzamiento. Y todos estos ejemplos son anteriores a la generación actual de agentes de IA, capaces ya de crear wallets, financiarlas, interactuar con protocolos y superar controles básicos anti‑bot con una supervisión humana mínima.

También puedes leer: OpenAI lanza Lockdown Mode para bloquear ataques de inyección de prompts

Cómo la prueba de humanidad crea una garantía de «una persona, una identidad»

La prueba de humanidad no es una única tecnología. Es un objetivo de diseño: crear una credencial que solo una persona real y única pueda poseer, que no pueda transferirse ni duplicarse y que cualquier sistema pueda verificar sin depender de una autoridad central de confianza.

Piénsalo como un certificado de nacimiento criptográfico para Internet, solo que el emisor no necesita conocer tu nombre.

La idea central es que los seres humanos tenemos atributos físicos o sociales únicos y difíciles de falsificar. Tu patrón de iris es estadísticamente único entre todos los humanos vivos.

Tu rostro, tu huella de la palma, tus patrones de comportamiento en línea y el grafo social de personas que te conocen y dan fe de ti son todos muy difíciles de replicar a gran escala. Un sistema de prueba de humanidad toma uno de esos atributos y lo convierte en una credencial on‑chain que afirma «esta wallet pertenece exactamente a un humano real», sin decir qué humano es ni cómo es ese atributo.

La forma concreta de la credencial varía según el sistema. Worldcoin emite un World ID, que es una prueba de conocimiento cero de que has escaneado tu iris con el dispositivo Orb del proyecto y de que no estabas ya registrado. Humanity Protocol utiliza escaneo de venas de la palma y emite un identificador descentralizado (DID) junto con credenciales verificables (VC). Proof of Humanity (un proyecto distinto, basado en Ethereum (ETH)) recurre a envíos de vídeo y a un sistema de avales sociales en el que humanos ya verificados hacen stake por los nuevos candidatos.

También puedes leer: USDT de Tether supera a Ethereum por primera vez en 8 años… y luego cede

Enfoques biométricos: cómo se llevan el iris, la palma y la cara a la cadena

Los sistemas biométricos de prueba de humanidad siguen una cadena de procesos con tres fases diferenciadas: captura, generación de plantilla y compromiso.

En la captura, un dispositivo de hardware registra tu biometría. El Orb de Worldcoin utiliza cámaras de infrarrojo cercano para fotografiar ambos iris en alta resolución.

El hardware de Humanity Protocol registra los patrones únicos de venas en tu palma, que son estructuras internas invisibles a cámaras convencionales y prácticamente imposibles de replicar externamente. El requisito clave en esta fase es que el hardware sea confiable, por lo que ambos proyectos optan por fabricar dispositivos propietarios o trabajar con socios de hardware certificados, en lugar de confiar en cámaras de smartphones.

En la generación de plantilla, la imagen en bruto se convierte en una representación matemática llamada IrisCode (en sistemas basados en iris) o en un vector de características equivalente. Un IrisCode captura la textura y estructura del iris como una cadena binaria compacta. Dos escaneos del mismo iris producirán IrisCodes que difieren en menos de un 10% de los bits. Dos escaneos de iris distintos diferirán en aproximadamente un 45% de los bits, algo estadísticamente comparable al ruido aleatorio. Esa diferencia es la que hace que la unicidad biométrica sea comprobable sin inspección visual.

En la fase de compromiso, la plantilla se somete a hash y ese hash se registra on‑chain.

Worldcoin va más allá con un protocolo de pruebas de conocimiento cero: el Orb genera un compromiso criptográfico sobre tu IrisCode, y el sistema puede comprobar más adelante que un nuevo escaneo coincide con un compromiso existente sin revelar nunca el IrisCode ni siquiera el propio compromiso en texto plano. El registro on‑chain solo almacena un nullifier, un código de un solo uso que demuestra que has utilizado tu credencial sin vincular ese uso con tu registro original.

La implicación práctica para la privacidad es significativa. Un observador que mire la blockchain puede confirmar que alguien con un World ID válido realizó una acción. No puede saber de quién era ese ID, ni cómo es su iris, ni ningún otro atributo personal.

También puedes leer: Ethereum no cotizaba tan bajo desde 2023… y sigue cayendo

Enfoques basados en grafos sociales y por qué algunos sistemas evitan del todo la biometría

No todos los equipos que trabajan en prueba de humanidad creen que la biometría hardware sea la respuesta adecuada. Las objeciones se agrupan en dos grandes bloques: accesibilidad (los dispositivos Orb exigen presencia física en una ubicación de despliegue, lo que deja fuera a miles de millones de personas) y confianza (el fabricante del hardware se convierte en un único punto de fallo para todo el sistema de identidad).

Los enfoques basados en grafos sociales toman un camino distinto.

El proyecto original Proof of Humanity en Ethereum pide a cada solicitante que suba un breve vídeo de sí mismo junto con un depósito. Un miembro ya verificado de la red debe luego avalarlo haciendo stake de un depósito a favor de su candidatura. Si alguien impugna una entrada y gana, el solicitante pierde su depósito.

El avalista no pierde nada si la incorporación sale bien. Este sistema no requiere más hardware que un smartphone y no recopila plantillas biométricas.

Gitcoin Passport agrega señales en lugar de confiar en una sola. Los usuarios acumulan «stamps» procedentes de cuentas verificadas en distintas plataformas: contribuciones en GitHub, nombres ENS, verificación de identidad en Coinbase, conexiones de BrightID y otras. Cada stamp añade evidencia de humanidad. El sistema puntúa a los usuarios por encima de un umbral para dar acceso a programas de grants, con umbrales más altos para aplicaciones más sensibles.

BrightID utiliza el análisis del grafo social de forma más directa. Los usuarios se unen a videollamadas virtuales con miembros existentes que comprueban que están hablando con una persona real y distinta. La red utiliza algoritmos de teoría de grafos para identificar grupos de cuentas que parecen controladas por la misma entidad y las marca como probables sybil. El whitepaper de BrightID describe esto como una prueba de unicidad «basada en conexiones», en lugar de biométrica.

Los sistemas de umbrales como Gitcoin Passport parten de la premisa de que obtener muchas credenciales de plataforma ...a la vez, sea lo bastante caro como para disuadir ataques sybil, algo que podría dejar de ser cierto a medida que se multiplican los agentes de IA.

También lee: Dos rivales de IA y una sola factura de cómputo: dentro del movimiento de 30.000 millones de Google con SpaceX

Por qué las pruebas de conocimiento cero son la capa de privacidad que hace viable todo esto

Todo sistema biométrico de prueba de humanidad parte de una tensión de fondo: verificar exige conocer algún dato verdadero sobre ti, pero almacenar ese dato crea una base de datos de vigilancia. La forma de resolver esa tensión son las pruebas de conocimiento cero (ZKP), una técnica criptográfica que permite a una parte demostrar a otra que conoce un hecho sin revelar cuál es ese hecho.

Aplicado a la identidad, un ZKP funciona así. Imagina que quieres demostrar que estás registrado en Worldcoin ante un protocolo DeFi que quiere frenar el “sybil farming”. Sin ZKPs, enviarías tu dirección de wallet y el protocolo consultaría tu credencial de World ID. A partir de ahí, el protocolo podría perfilar cada acción que hayas realizado con esa credencial. Con una ZKP, en cambio, generas una prueba del tipo “poseo una credencial World ID válida” sin revelar cuál, ni qué wallet la registró originalmente, ni ningún otro dato identificable. El protocolo verifica la prueba matemáticamente y concede acceso.

Worldcoin implementa esto con una variante del protocolo ZK Semaphore, desarrollado originalmente por el equipo de Ethereum Privacy and Scaling Explorations. Semaphore permite a los miembros de un grupo señalar pertenencia y enviar mensajes sin revelar su identidad concreta dentro del grupo. Worldcoin añade un mecanismo de “nullifier” para que cada World ID solo pueda usarse una vez por contexto de aplicación, evitando que la misma credencial reclame múltiples asignaciones.

El coste computacional de generar ZKPs ha hecho históricamente que la identidad on-chain fuese poco práctica en el día a día. Generar pruebas para circuitos complejos podía llevar minutos en hardware de consumo. Los avances recientes en sistemas de prueba, en particular STARKs y la agregación recursiva de pruebas, han reducido drásticamente estos tiempos. Worldcoin asegura que las pruebas de World ID ya pueden generarse en un smartphone en menos de dos segundos.

Las pruebas de conocimiento cero no solo protegen la privacidad del usuario. También eliminan, para las aplicaciones que consumen credenciales de prueba de humanidad, la responsabilidad de custodiar bases de datos biométricas, porque nunca reciben los datos subyacentes.

También lee: Los compradores de AAVE absorben una fuerte presión vendedora, pero el precio aún cae un 12 %

El problema de la centralización y por qué la descentralización es tan difícil

El gran problema no resuelto en la prueba de humanidad es que los sistemas biométricos basados en hardware necesitan que alguien fabrique y despliegue ese hardware. Ese “alguien” se convierte en un guardián del sistema, y los guardianes introducen riesgo de centralización.

El Orb de Worldcoin está diseñado y fabricado por Tools For Humanity, la empresa cofundada por Sam Altman. Cada World ID comienza con un escaneo en un Orb.

Si Tools For Humanity cambia sus políticas, sufre un ciberataque o es clausurada por el regulador, toda la infraestructura de credenciales queda en riesgo.

El proyecto ha liberado como código abierto su software de comparación de iris y sus circuitos ZK como mitigación parcial, y se ha comprometido a una transición hacia un modelo de gobernanza comunitaria. Pero la fabricación física de los dispositivos Orb sigue centralizada.

Humanity Protocol se enfrenta al mismo desafío estructural en otra capa de hardware. Los escáneres de venas de la palma requieren equipos específicos de luz infrarroja cercana que no puede replicar cualquier fabricante sin más. El proyecto ha anunciado una red de socios de verificación certificados en lugar de un único fabricante, lo que distribuye algo más la confianza pero no elimina la dependencia de hardware físico.

Los sistemas puramente sociales, como Proof of Humanity y BrightID, evitan el problema de centralización del hardware, pero introducen dependencias de gobernanza propias. ¿Quién define las reglas de apadrinamiento (vouching)? ¿Quién decide cuándo un vídeo es fraudulento? ¿Quién resuelve las disputas? Todas estas decisiones requieren una estructura de gobernanza, y las estructuras de gobernanza añaden sus propias superficies de ataque.

También lee: XRP y Stellar vuelven a moverse al unísono: esto es lo que han detectado los traders

Quién necesita realmente la prueba de humanidad y cómo se aplica

Entender cómo se usa la prueba de humanidad en la práctica es tan importante como entender su base técnica. Las aplicaciones abarcan un espectro mucho más amplio de lo que suele anticipar quien se acerca por primera vez al concepto.

Airdrops y distribución de tokens es el caso de uso más visible hoy. Protocolos que quieren repartir tokens entre usuarios reales y no entre granjas de bots pueden condicionar las reclamaciones a disponer de un World ID o de una credencial de Proof of Humanity. Esto no elimina por completo el farming, ya que un atacante decidido podría conseguir credenciales de forma fraudulenta, pero eleva sustancialmente el coste. El atacante tendría que presentarse físicamente (o enviar a un testaferro) a varios puntos con Orbs para acumular múltiples credenciales.

El financiamiento cuadrático es, probablemente, la aplicación de mayor impacto económico. En este modelo, pequeñas donaciones de muchos donantes únicos reciben más “matching” que grandes donaciones de unos pocos. El sistema solo funciona como se pretende si cada donante es efectivamente único. Gitcoin utiliza sellos de prueba de humanidad como capa clave de resistencia sybil en su programa de grants desde 2022.

La gobernanza descentralizada es otra gran beneficiaria potencial. El voto actual en las DAO es, en gran medida, plutocrático: más tokens equivalen a más votos, y los grandes tenedores marcan el resultado.

Un modelo de “una persona, un voto” se vuelve viable cuando se puede verificar que cada miembro es un ser humano único. Proyectos como ENS, Optimism y Gitcoin ya han explorado fórmulas híbridas en las que el voto por tokens se equilibra parcialmente con mecanismos basados en identidad.

Los programas de renta básica universal y las políticas sociales representan la ambición máxima. La misión declarada de Worldcoin es precisamente esta: crear un censo global verificado y distribuir a cada humano verificado una parte de la productividad futura de la IA. La arquitectura de Humanity Protocol, con su stack de DID y credenciales verificables, está diseñada para soportar exactamente este tipo de colaboración con gobiernos y ONG.

La verificación de agentes de IA es la nueva frontera. A medida que los agentes autónomos de IA empiezan a participar en DeFi, su capacidad para imitar el comportamiento humano mejora más rápido que los métodos de detección. Las credenciales de prueba de humanidad podrían convertirse en el mecanismo principal para que los protocolos distingan entre agentes que actúan en nombre de humanos verificados y actividad puramente automatizada. Proyectos que integran la capa de IA de NEAR Protocol y otras infraestructuras similares se encontrarán de lleno con esta cuestión.

También lee: LUNC se desploma un 31 % mientras la venta masiva golpea con fuerza a las small caps

Las preguntas regulatorias y éticas que siguen sin respuesta

La prueba de humanidad se sitúa en la intersección entre la protección de datos, la regulación de biometría y el cumplimiento financiero, en un terreno donde ningún país ha dado todavía con un marco plenamente definido.

En la Unión Europea, los datos biométricos se consideran “categoría especial” de datos personales bajo el RGPD y reciben el máximo nivel de protección.

Recoger escaneos de iris de residentes en la UE exige consentimiento explícito, una base legítima para el tratamiento y salvaguardas técnicas adecuadas.

Worldcoin ha afrontado actuaciones de supervisores en varios países europeos, entre ellos Baviera y Portugal, por dudas sobre si el consentimiento se recababa adecuadamente y si se respetaba eficazmente el derecho de supresión. El proyecto suspendió operaciones en algunos mercados mientras dialogaba con los reguladores.

En Estados Unidos, la regulación de datos biométricos se da a nivel estatal, no federal. La Biometric Information Privacy Act (BIPA) de Illinois es la más estricta: exige consentimiento escrito explícito y fija un límite de cinco años para la retención de datos. Texas y Washington tienen leyes similares. Cualquier sistema de prueba de humanidad que recoja biometría de residentes en EE. UU. debe navegar este mosaico regulatorio.

Las cuestiones éticas van más allá de la ley. La exclusión biométrica es un riesgo real: personas mayores, con ciertas patologías, o con daños o patrones atípicos en el iris o las venas de la mano pueden fallar la verificación biométrica sin culpa alguna. Un sistema que excluya a estas poblaciones de las aplicaciones Web3 que requieran prueba de humanidad crearía, de facto, una nueva clase de excluidos digitales.

También lee: ¿Se acerca la IA a un punto de no retorno? Anthropic plantea un marco de pausa

Conclusión

La prueba de humanidad es uno de los problemas más ambiciosos desde el punto de vista técnico y más trascendentes desde el punto de vista social en toda la criptografía.

Plantea una pregunta en apariencia sencilla: ¿cómo demuestras que eres humano sin confiar en nadie que dé fe por ti?

Responderla exige combinar ingeniería de hardware, criptografía avanzada, gobernanza descentralizada y diseño de privacidad cuidadoso, en una arquitectura que ningún proyecto actual ha logrado perfeccionar.

Lo que sí está claro es que el problema no va a desaparecer.

Los agentes generados por IA mejoran a un ritmo superior al de los métodos de detección. Los incentivos económicos para los ataques sybil crecen a medida que más valor circula por sistemas Web3. Y el potencial de acertar con esta solución —desde una gobernanza realmente neutral hasta infraestructuras financieras accesibles universalmente— es lo bastante grande como para justificar tanto el esfuerzo de ingeniería como una reflexión honesta sobre los trade‑offs.

Worldcoin y Humanity Protocol encarnan hoy las propuestas biométricas más avanzadas, y su tracción en el mercado refleja una demanda real de solución.

Lee también: Justin Sun eleva el pulso con WLFI mientras HTX retira USD1

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev es jefe de Contenidos en Yellow.com. Está especializado en artículos de Investigación y Aprendizaje en profundidad, con un enfoque en reportajes analíticos, contexto del sector y las grandes fuerzas que están moldeando las criptomonedas, desde la era de la IA y las tecnologías de seguridad hasta la innovación fintech. Cree que todo lo digital superará inminentemente a todo lo analógico y trabaja arduamente para ayudar a que eso se haga realidad.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Los bots de IA copan la Web3 y solo la prueba de humanidad puede frenarles | Yellow