Estafa de voz con IA supuestamente envió €36 millones de Fideuram a criptomonedas
Puntos clave
- •Los atacantes presuntamente usaron síntesis de voz generada por IA para hacerse pasar por una persona de confianza y emitir instrucciones de pago fraudulentas al personal de Fideuram, uno de los mayores grupos italianos de banca privada y gestión patrimonial.
- •Al menos €36 millones supuestamente involucrados en la estafa habrían sido convertidos en criptomonedas tras la instrucción de pago fraudulenta.
- •De confirmarse, el incidente se ubicaría entre los fraudes de suplantación de voz asistida por IA más grandes conocidos contra una institución bancaria europea, superando con creces precedentes como un caso de 2019 en el Reino Unido de aproximadamente €220,000 y un caso de 2024 en Hong Kong de unos US$25 millones.
- •La supuesta conversión de los fondos en criptomonedas podría complicar la recuperación de activos porque las transferencias on-chain son irreversibles sin la cooperación de exchanges o custodios de wallets, y los problemas jurisdiccionales transfronterizos añaden más fricción para los investigadores.
- •Detalles clave, incluidos la identidad suplantada, el momento de la llamada reportada, los miembros del personal que recibieron la instrucción y el destino de los fondos, siguen sin confirmarse a la espera de declaraciones oficiales de Fideuram, los reguladores italianos o las autoridades.

El grupo italiano de banca privada y gestión patrimonial Fideuram —uno de los mayores gestores de patrimonio de Italia— habría sido objetivo de una estafa de suplantación de voz impulsada por IA que presuntamente llevó a que al menos €36 millones se convirtieran en criptomonedas, según reportes que circulan en círculos financieros y de seguridad. De confirmarse, el incidente se ubicaría entre los casos más grandes conocidos de fraude por suplantación de voz asistida por IA contra una institución bancaria europea. Como referencia, precedentes ampliamente reportados de fraude con deepfakes —un caso de 2019 en el Reino Unido en el que una voz clonada que suplantaba a un director ejecutivo produjo una transferencia de aproximadamente €220,000, y un caso 4 reportado por la policía de Hong Kong en el que un empleado transfirió alrededor de US$25 millones tras una videollamada con colegas falsificados mediante deepfake— involucran sumas muy inferiores a la cifra ahora alegada.
Puntos clave
- Los atacantes presuntamente usaron una voz generada por IA para hacerse pasar por una persona de confianza al contactar a Fideuram.
- Al menos €36 millones habrían estado involucrados en la transferencia fraudulenta.
- Los fondos presuntamente fueron convertidos en criptomonedas tras la supuesta instrucción de pago.
Qué involucró la supuesta estafa de voz con IA contra Fideuram
La supuesta suplantación y la solicitud de pago
Según los reportes, los atacantes habrían utilizado síntesis de voz generada por IA para hacerse pasar por una persona conocida o de confianza y emitir instrucciones de pago fraudulentas al personal de Fideuram. El monto presuntamente involucrado es de al menos €36 millones. Sin embargo, la información disponible hasta ahora no identifica a quién se habría suplantado, qué miembros del personal recibieron la instrucción ni cuándo se dice que ocurrió el incidente.
El material disponible para este artículo no identifica a los perpetradores específicos, las wallets o plataformas receptoras involucradas, ni ningún hallazgo oficial de Fideuram, los reguladores financieros italianos o las autoridades policiales. Todas las caracterizaciones del incidente deben tratarse como no confirmadas a la espera de una revelación oficial. Cualquier declaración oficial de Fideuram, los reguladores italianos o las autoridades es el canal natural mediante el cual podrían completarse los detalles faltantes —el momento de la llamada reportada, la identidad suplantada y el destino de los fondos—, y en casos previos de fraude con criptomonedas las perspectivas de recuperación han dependido de la rapidez con la que los investigadores pudieron rastrear los activos antes de que se dispersaran entre wallets y exchanges.
Por qué importa la conversión a criptomonedas
La supuesta conversión de los fondos en criptomonedas es un detalle que podría complicar cualquier recuperación potencial de activos. Una vez confirmadas on-chain, las transferencias de criptomonedas son irreversibles sin la cooperación de exchanges custodios de wallets, y los problemas jurisdiccionales transfronterizos añaden más fricción para los investigadores. Como han demostrado repetidamente casos anteriores de fraude importante con criptomonedas, la conversión rápida a activos digitales es un método común para mover productos ilícitos fuera del alcance de los congelamientos bancarios convencionales.
La tecnología de clonación de voz ha alcanzado un umbral de fidelidad en el que muestras de audio breves —a veces extraídas de grabaciones públicas o videos corporativos— pueden producir suplantaciones convincentes en tiempo real. El presunto uso de esta capacidad contra una importante institución de gestión patrimonial sugiere que los actores de amenazas ahora dirigen herramientas de IA de nivel de inferencia contra objetivos financieros de alto valor, y no solo campañas de phishing dirigidas a consumidores. La exposición es estructural en la banca privada, donde las grandes transferencias ordenadas por clientes durante mucho tiempo se han autorizado mediante contacto directo por voz con personas conocidas —precisamente la forma de identificación que las voces clonadas están diseñadas para derrotar. Los reguladores y las asociaciones bancarias de Europa han advertido repetidamente a las instituciones sobre el fraude habilitado por deepfakes en los últimos años.
Cómo las organizaciones pueden reducir el riesgo de suplantación de voz con IA
La mecánica reportada del incidente —una voz sintetizada por IA que emite una instrucción de pago de gran monto— se corresponde directamente con un conjunto de controles que las instituciones financieras y los equipos de tesorería corporativa pueden implementar sin esperar mandatos regulatorios.
Verificar instrucciones de pago inusuales a través de un canal independiente preestablecido
Cualquier instrucción de pago que llegue por llamada de voz, sin importar cuán familiar suene la persona que llama, debe activar una verificación de devolución de llamada utilizando un número de teléfono almacenado en un directorio oficial, no uno proporcionado durante la llamada misma. Este paso de confirmación fuera de banda rompe la cadena de ataque de la que depende el fraude de voz con IA.
Exigir doble aprobación y confirmación fuera de banda para pagos de alto valor o con datos modificados
Las transferencias por encima de un umbral definido, y cualquier instrucción que modifique datos de beneficiarios existentes, deben requerir la aprobación de una segunda parte autorizada a través de un canal de comunicación separado. Una sola llamada de voz, por convincente que sea, nunca debería ser autorización suficiente para una transacción de decenas de millones de euros. Las políticas que rigen la custodia y el control de activos de alto valor enfrentan un escrutinio regulatorio creciente precisamente porque estas superficies de ataque se están ampliando.
Preservar registros y alertar rápidamente a los equipos de seguridad, socios bancarios y autoridades
Si se identifica una instrucción de pago sospechosa, la secuencia prioritaria es preservar la grabación de audio y cualquier metadato de comunicación, congelar la transferencia saliente si aún no se ha liquidado, notificar al equipo de seguridad de la institución y a los bancos corresponsales, y reportar a la unidad nacional de inteligencia financiera correspondiente. En los casos en que los fondos ya se hayan movido a criptomonedas, los exchanges que operan bajo obligaciones contra el lavado de dinero podrían marcar o congelar cuentas asociadas si se les contacta rápidamente con documentación corroborante.
Estos pasos se presentan como orientación general para la reducción de riesgos y no pretenden ser afirmaciones sobre los controles existentes en Fideuram ni sobre lo que específicamente ocurrió en el incidente reportado. La tendencia más amplia del fraude habilitado por IA contra instituciones financieras está bien documentada; si este caso específico encaja en ese patrón queda por confirmarse a través de canales oficiales.
Aviso: Este artículo tiene fines informativos únicamente y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo.