Ciberseguridad
¿Puede la IA detectar esquemas Ponzi en Ethereum antes de que se muevan los fondos?

La detección de fraudes criptográficos suele comenzar después de que el dinero empieza a moverse. Los investigadores rastrean transacciones, los intercambios señalan direcciones sospechosas y los equipos de cumplimiento buscan patrones reconocibles. Ese enfoque es necesario, pero también es reactivo. Cuando una dirección ha acumulado suficiente historial para parecer peligrosa, los inversores pueden haber perdido ya sus fondos.
Un nuevo estudio introduce una posibilidad diferente: examinar la lógica de un contrato de Ethereum (ETH ) contrato antes de que su historial de transacciones sea útil. Investigadores de Hohai University desarrollaron PonziFusion, un marco de aprendizaje automático que busca en el bytecode de contratos inteligentes desplegados las características semánticas y estructurales de un esquema Ponzi.1
La distinción importante es el momento. PonziFusion no necesita código fuente verificado ni un largo historial de depósitos y pagos. Analiza lo que un contrato está programado para hacer y cómo se organizan sus rutas de ejecución, lo que potencialmente lleva la seguridad hacia una evaluación de riesgo previa a la transacción.
Por qué los esquemas Ponzi en Ethereum son difíciles de detectar
Un esquema Ponzi convencional utiliza el dinero de nuevos participantes para pagar a los participantes anteriores, creando la apariencia de rendimientos legítimos. Una versión basada en blockchain puede codificar ese proceso en un contrato inteligente y operar sin un intermediario humano visible.
Los contratos inteligentes de Ethereum son programas ejecutados por la Ethereum Virtual Machine. Una vez desplegados, su bytecode es de acceso público y difícil de modificar. Esa transparencia parece ideal para la supervisión, pero el bytecode crudo no está escrito para lectores humanos. Carece de nombres descriptivos y de una estructura clara que se encuentra en el código fuente.
El código fuente verificado está lejos de ser universal. El estudio señala que Ethereum tenía más de 88 millones de contratos inteligentes desplegados en diciembre de 2025, mientras que solo alrededor de 825 000 tenían código fuente verificado públicamente en Etherscan. Un sistema dependiente de código fuente legible dejaría la mayoría de los contratos fuera de su alcance.
Los sistemas basados en transacciones tienen el problema opuesto. Pueden identificar relaciones de pago sospechosas, transferencias circulares o retornos anormales, pero solo después de que exista actividad. Un contrato Ponzi recién desplegado puede parecer inicialmente inofensivo porque hay muy pocas transacciones para establecer un patrón de comportamiento. Eso crea una brecha peligrosa entre el despliegue y la detección.
Cómo PonziFusion interpreta la intención del contrato
PonziFusion combina dos perspectivas del mismo contrato. La primera examina la semántica de los opcode, es decir, las instrucciones de bajo nivel contenidas en el bytecode de Ethereum. Estas instrucciones pueden revelar operaciones que involucran valor entrante, cambios de almacenamiento y llamadas externas. La segunda examina el grafo de flujo de control del contrato, una representación de las posibles rutas que la ejecución puede seguir a través del programa.
Cada perspectiva es incompleta por sí sola. Las características semánticas pueden mostrar que un contrato mueve fondos, pero pueden no explicar la organización más amplia de esas operaciones. Las características estructurales pueden revelar ramas repetidas y rutas de pago, pero pueden no distinguir un sistema de distribución fraudulento de una aplicación financiera legítima. PonziFusion las combina para capturar tanto lo que el contrato hace como la forma en que su lógica está organizada.
El marco elimina información que podría oscurecer la señal. Filtra nodos de flujo de control inalcanzables o irrelevantes y la lógica rutinaria del despachador, luego fusiona rutas lineales simples. Las características de rutas globales y subgrafos locales se combinan con secuencias de opcode y se pasan a un clasificador de bosques aleatorios.
Los investigadores abordaron otro problema común en la detección de fraudes: el desequilibrio de clases. Su conjunto de datos incluía muchos más contratos legítimos que esquemas Ponzi. Utilizaron SVM‑SMOTE para crear representaciones sintéticas de la clase minoritaria dentro de los datos de entrenamiento, mientras preservaban el desequilibrio original en los pliegues de prueba.
- Las características de opcode describen las operaciones que realiza un contrato.
- Las características de flujo de control describen cómo se conectan esas operaciones.
- El filtrado reduce el ruido antes de la clasificación.
- El sobremuestreo ayuda al modelo a aprender de los escasos ejemplos de Ponzi.
Qué muestran los resultados de detección de fraude en Ethereum
El estudio evaluó 6 166 contratos únicos de Ethereum extraídos de tres conjuntos de datos abiertos. Solo 389 fueron clasificados como esquemas Ponzi, lo que hace que el rendimiento de precisión‑recuperación sea especialmente importante. Un modelo puede parecer preciso en un conjunto de datos desequilibrado simplemente al predecir que casi todo es legítimo.
| Medida del estudio | Resultado de PonziFusion |
|---|---|
| Conjunto de datos | 6 166 contratos |
| Contratos Ponzi | 389 |
| Precisión | 0.9297 |
| Recuperación | 0.7550 |
| Puntuación F1 | 0.8314 |
| AUC‑ROC | 0.9642 |
| Tiempo medio de predicción | Aproximadamente 0.316 ms por contrato |
PonziFusion superó a los seis métodos de comparación en precisión, recall, puntuación F1, AUC-ROC y AUC-PR. Su precisión de 0.9297 indica que los contratos señalados como esquemas Ponzi eran generalmente fraudulentos. Eso es importante operativamente porque falsas alarmas excesivas pueden volver inutilizable un sistema de detección.
Su recall de 0.7550 requiere mayor cautela. El modelo detectó aproximadamente tres cuartas partes de los contratos Ponzi, lo que también significa que omitió cerca de una cuarta parte. Por lo tanto, PonziFusion se comprende mejor como una capa de clasificación de riesgo que como un juez definitivo. Una alerta podría desencadenar un análisis más profundo, una simulación de transacciones o una revisión manual, mientras que un resultado limpio no debe considerarse prueba de seguridad.
Por qué la detección previa a la transacción podría cambiar la seguridad en cripto
El valor más amplio de la investigación no se limita a identificar contratos Ponzi clásicos. Ilustra cómo el análisis estático de contratos podría convertirse en parte del proceso de decisión antes de que una billetera firme una transacción.
Una billetera podría comparar una interacción solicitada con una puntuación de riesgo del bytecode. Un exchange podría examinar los tokens recién listados antes de habilitar depósitos. Una plataforma de cumplimiento podría priorizar contratos para investigación sin esperar a que las víctimas generen una pista reconocible. Estos controles complementarían la analítica de comportamiento en lugar de reemplazarla.
El fraude cripto abarca varias capas. La ingeniería social persuade a una víctima a actuar, las interfaces ocultan el destino, los contratos ejecutan la lógica y las transacciones mueven los activos. La cobertura de Securities.io del represión global contra el fraude cripto muestra cuán internacional se ha vuelto el problema. Su examen de la detección de phishing en Ethereum sensible al mercado también demuestra que la actividad de estafas cambia con las condiciones del mercado.
PonziFusion agrega una señal diferente: el propio programa. Combinar el riesgo a nivel de contrato, el comportamiento de las transacciones, la inteligencia de direcciones y las advertencias en la interfaz de usuario podría producir una defensa mucho más robusta que cualquier método individual.
Los límites de detectar fraude a partir del bytecode
Los atacantes se adaptarán si el cribado estático se generaliza. Pueden insertar código muerto, fragmentar operaciones simples en muchos bloques, crear ramas falsas o aplanar el flujo de control de modo que la estructura original sea difícil de recuperar. PonziFusion puede reducir parte del ruido básico, pero los investigadores reconocen que la ofuscación avanzada sigue siendo un desafío.
El marco también depende parcialmente de reglas predefinidas que identifican operaciones asociadas con la gestión de fondos. Un nuevo esquema que utilice instrucciones desconocidas o mecanismos de pago indirectos podría hacer que el filtro descarte evidencia importante. Además, el modelo trata los esquemas Ponzi como una sola clase, aunque sus estructuras pueden ser en forma de cadena, árbol, cascada o híbridas.
Estas limitaciones apuntan a un futuro en capas. El análisis estático puede examinar contratos, la simulación puede probar su comportamiento y la monitorización de transacciones puede identificar redes de pago en evolución. Los investigadores pueden centrarse en los contratos donde convergen esas señales.
Ese enfoque en capas es especialmente importante a medida que la arquitectura blockchain se vuelve más compleja. El análisis reciente de Securities.io sobre arquitectura blockchain para la era cuántica destaca cómo los supuestos de seguridad deben evolucionar con la infraestructura subyacente. La detección de fraude enfrenta el mismo requisito: las defensas deben poder adaptarse a medida que cambian los diseños de contratos y las técnicas de los atacantes.
Invertir en inteligencia blockchain a través de Mastercard
Para los inversores que buscan exposición a la seguridad de activos digitales en lugar de un token de seguridad especulativo, Mastercard ofrece una conexión relevante en los mercados públicos. La empresa adquirió CipherTrace, un negocio de inteligencia de criptomonedas que brinda protección contra fraudes, herramientas anti-lavado de dinero e investigaciones blockchain para bancos, exchanges y otras instituciones.
Las capacidades actuales de Mastercard se centran fuertemente en la atribución de transacciones blockchain y la inteligencia de riesgos. PonziFusion aborda una etapa complementaria al evaluar la lógica del contrato antes de que exista historial de transacciones. No se ha divulgado ninguna relación comercial entre Mastercard y los investigadores, pero el estudio demuestra cómo el aprendizaje automático a nivel de contrato podría ampliar el alcance de las plataformas de inteligencia blockchain.
Mastercard ha descrito a CipherTrace como parte de una oferta integrada que combina IA, ciberseguridad y capacidades blockchain. Si las instituciones reguladas continúan adoptando activos tokenizados y servicios cripto, la demanda debería crecer para herramientas que evalúen contrapartes, transacciones y los contratos que los rigen. Mastercard ofrece una exposición diversificada a esa tendencia a través de un negocio más amplio de pagos y ciberseguridad, en lugar de depender de un único modelo de detección.
MA Gráfico de precios
De seguir fondos robados a prevenir la exposición
PonziFusion no resuelve el fraude en Ethereum, y su tasa de recall deja claro que no puede operar de forma segura como la única línea de defensa. Su importancia radica en demostrar que se pueden extraer señales de fraude útiles del bytecode opaco antes de que un contrato establezca un registro conductual prolongado.
Eso cambia la secuencia de protección. En lugar de esperar a las pérdidas, rastrear los fondos y etiquetar las direcciones, las plataformas podrían evaluar el riesgo del contrato al desplegarlo o inmediatamente antes de la interacción. Los sistemas más robustos combinarán esta alerta temprana con simulaciones, análisis de transacciones y una inteligencia de amenazas continuamente actualizada.
Para Ethereum y la economía más amplia de contratos inteligentes, la confianza dependerá menos de si cada usuario puede leer el código y más de si la infraestructura de seguridad puede traducir el código en una señal de riesgo comprensible. PonziFusion es un paso temprano pero creíble hacia ese objetivo.
Referencias:
1 Lei, J., Tong, Y., Ji, S., Wang, X., Huang, C., & Zhang, P. (2026). PonziFusion: detección de esquemas Ponzi mediante la fusión de características semánticas y estructurales del contrato. Blockchain: Research and Applications, 100565. https://doi.org/10.1016/j.bcra.2026.100565












