Radar · 27/07/2026 · ocurrido el 26/07/2026 · seguridad

El mercado de relay de tokens AI: cuando el fraude financia la inferencia a descuento

Matt Lenhard publicó una investigación sobre un mercado paralelo que revende tokens de las APIs de los grandes modelos a precios irrisorios. Los revendedores, activos especialmente en China, usan software proxy open source como one-api y su fork new-api para acumular claves API de múltiples fuentes: trials gratuitos explotados al máximo, bots de soporte dejados expuestos, tarjetas de crédito robadas, chargebacks dirigidos. Los compradores buscan tokens económicos, eludir restricciones geográficas y, en algunos casos, recopilar outputs para entrenar modelos propios mediante destilación.

Por qué te afecta. Si construyes algo que expone una API de un LLM al público, este mercado es un incentivo directo para encontrar tu endpoint y explotarlo. La existencia de un ecosistema que monetiza el acceso no autorizado hace más prudente cualquier exposición. El problema concreto es que muchos proveedores no ofrecen límites de gasto rígidos y configurables: quisieras que tu app se detuviera a un dólar al día, pero descubres que no puedes bloquearla con precisión. Un consumo anómalo en el dashboard puede ser la señal de que alguien encontró una brecha.

Si quieres intentarlo. Mira el dashboard de tu proveedor: comprueba los límites de gasto configurables en las claves activas y elimina las que ya no uses.

En detalle

El mercado de relay no es una novedad aislada. Existe desde que los tokens de los LLM tienen precio, pero la investigación de Lenhard es la primera en trazar su cadena de valor con nombres y herramientas concretas.

Cómo funciona la cadena. Los revendedores recopilan claves API de múltiples fuentes y las cargan en un proxy. El software principal es one-api, un proyecto open source legítimo diseñado para balancear solicitudes sobre múltiples credenciales. Su fork más activo, new-api, añade funcionalidades. Ambas son herramientas correctas en sí mismas: el problema es el origen de las claves que terminan dentro.

Las fuentes de las claves, según Lenhard, se dividen en tres categorías. Los trials gratuitos de los proveedores, creados y consumidos en masa con cuentas temporales. Los bots de soporte corporativo dejados expuestos sin autenticación adecuada, que alguien descubre y usa como puerta de acceso gratuita. Y luego los fraudes financieros: tarjetas robadas para abrir cuentas de pago, y chargebacks organizados para anular los pagos después de consumir los tokens.

Quién compra y por qué. Los compradores están principalmente en China y buscan tres cosas. Tokens a bajo costo para sus propios proyectos. Acceso a modelos con restricciones geográficas, como proveedores americanos que bloquean IPs chinas. Y datos de outputs para la destilación, el proceso de entrenar un modelo más pequeño con respuestas de uno más grande, que los labs frontier prohíben en sus términos de servicio.

El punto débil de la infraestructura. El problema práctico para quien construye es que los principales proveedores no ofrecen límites de gasto configurables con la granularidad suficiente. Si un agente o una app se ve comprometida, el daño económico puede crecer antes de que te enteres. La petición es simple: un interruptor que detenga el gasto en un umbral que tú has decidido. Para quien está a punto de desplegar un agente en producción, la lección de nuestro curso sobre costos, latencia y seguridad parte de aquí: reconocer los riesgos antes de exponer algo al público.

Qué se sabe y qué permanece abierto. La investigación se basa en un hilo de foro chino como fuente principal, y el fenómeno parece concentrado en el mercado asiático. No hay estimaciones cuantitativas sobre el tamaño del mercado, ni datos verificables sobre el volumen de tokens fraudulentos. Lo que se sabe es que las herramientas existen, son open source, y el incentivo económico para usarlas es real. La cadena de confianza en la infraestructura de AI ya se había resquebrajado con el incidente de evaluación entre OpenAI y Hugging Face, pero el relay market muestra un nivel diferente de organización industrial: no un breach aislado, sino un ecosistema que busca activamente endpoints explotables.

Escribe para buscar en curso, playbooks, skills, papers…