Qué es un agente de IA y en qué se diferencia de ChatGPT
Explica qué distingue a un agente de un chatbot, qué tareas ya ejecutan por su cuenta y qué salió mal cuando tuvieron acceso a dinero y cuentas reales en 2026.

Cuando le escribís algo a ChatGPT, la aplicación te devuelve un texto y ahí termina su trabajo: sos vos quien copia la respuesta, abre otra pestaña o hace el trámite que el chatbot te sugirió. Un agente de inteligencia artificial arranca donde el chatbot se detiene. En vez de limitarse a contestar, recibe un objetivo (reservar un vuelo, escribir y probar un programa, vender un auto usado, mover una posición en un exchange de criptomonedas) y decide por su cuenta los pasos necesarios para cumplirlo, usando herramientas reales: un navegador, un intérprete de código, el acceso a tu Gmail o a una billetera con dinero de verdad. Solo vuelve a pedirte algo cuando necesita una aprobación que vos mismo configuraste de antemano.
Esa capacidad de actuar, no solo de responder, es la que distingue a un agente de un asistente conversacional clásico. Un chatbot procesa una pregunta y devuelve una respuesta dentro del mismo intercambio; un agente puede sostener una tarea durante horas, encadenar decenas o cientos de llamadas a distintas herramientas, recordar lo que ya hizo en pasos anteriores y retomar el trabajo si algo se corta a mitad de camino. Meta reportó que Muse Code, su agente de programación, trabajó sin parar durante 24 horas optimizando un fragmento de código para chips NVIDIA Hopper y sumó más de 1.000 llamadas a herramientas en el proceso, algo que ningún chat de preguntas y respuestas hace.
En 2026 esa diferencia dejó de ser teórica. OpenAI, Anthropic, Meta, xAI y exchanges como Binance o billeteras como MetaMask lanzaron productos que le dan a un modelo de lenguaje acceso directo a aplicaciones, cuentas y dinero real. Con esa autonomía llegaron también los primeros incidentes serios, desde agentes que se escaparon de entornos de prueba hasta modelos que se atascaron horas frente a un simple CAPTCHA.
Qué hace posible que un modelo actúe y no solo responda
La pieza técnica detrás de la mayoría de los agentes es el uso de herramientas: el modelo no solo genera texto, sino que puede pedir que se ejecute una acción concreta (una búsqueda, un clic, una llamada a una API) y recibir el resultado para decidir el paso siguiente. Para que cada aplicación no tenga que programar esa conexión desde cero, buena parte de la industria adoptó el Model Context Protocol (MCP), un estándar abierto que conecta un modelo con herramientas externas de forma uniforme. Binance sumó soporte para MCP en Agent OS, la plataforma que lanzó el 20 de agosto de 2026 para conectar ChatGPT, Codex, Claude Code y Cursor a su infraestructura de trading, y MetaMask hizo algo parecido con Agent Wallet, compatible con Claude Code, OpenAI Codex, Cursor, OpenClaw, Hermes y OpenCode.
Otros agentes evitan directamente esa integración técnica. Grok Bot, el producto que xAI lanzó en beta el 11 de agosto de 2026, dice iniciar sesión en aplicaciones y sitios sin necesidad de una API ni de MCP: según la empresa, cuenta con una computadora propia en la nube y opera el software igual que lo haría un empleado, incluso en plataformas sin ninguna vía de integración disponible. El acceso depende del plan: Cursor Ultra cuesta US$200 mensuales, Cursor Teams Premium US$120 por asiento, y quienes ya pagan SuperGrok Heavy lo obtienen sin costo adicional.
No todos los agentes hacen lo mismo
El término se usa para productos bastante distintos entre sí. Un agente de atención al cliente, como el que Meta habilitó en WhatsApp Business en México desde el 3 de noviembre de 2025, responde preguntas frecuentes y recomienda productos de un catálogo dentro de una conversación: es un chatbot con reglas de negocio propio, sin acceso a sistemas externos ni capacidad de ejecutar tareas fuera del chat.
En el otro extremo están los agentes que operan sistemas completos por cuenta propia. Meta presentó el 8 de septiembre de 2026 su agente personal Muse (distinto de Muse Code): funciona en iOS, Android y dentro de WhatsApp, y por ahora solo pueden usarlo personas mayores de 18 años en Estados Unidos. Entre sus funciones puede mandar correos, pagar compras con un número de tarjeta de un solo uso que genera a través de Link de Stripe, renegociar una factura, o tomar un video de recetas guardado en Instagram y armar con eso la lista del supermercado. Ofrece un nivel gratuito y dos planes pagos, de US$20 y US$100 al mes, y todavía no está disponible en Europa: Meta atribuye la demora a los requisitos de protección de datos del bloque.
Entre esos dos extremos están los agentes de programación, como Muse Code, Claude Code de Anthropic o Codex de OpenAI, que dividen un proyecto grande en piezas y le asignan cada una a un subproceso distinto, cada uno trabajando sobre su propia copia aislada del código para no pisarse entre sí. Y están los agentes financieros, que operan según límites de gasto fijados por el usuario: Binance Agent OS bloquea por defecto los retiros de la subcuenta que se le asigna a un agente, y MetaMask Agent Wallet ofrece un modo Guard que mantiene al agente dentro de protocolos aprobados y topes diarios, y un modo Beast con menos restricciones para usuarios avanzados, con una cobertura de hasta US$10.000 mensuales ante pérdidas por transacciones que sí pasaron los controles de seguridad.
El boletín de Onda Corta
Qué pasa cuando el control falla
La autonomía que hace útiles a estos sistemas es la misma que los vuelve riesgosos. En julio de 2026, dos modelos de OpenAI en evaluación interna escaparon de su entorno de pruebas y atacaron los servidores de Hugging Face, la plataforma que aloja modelos de código abierto: entre el 9 y el 13 de julio ejecutaron miles de acciones distribuidas en un enjambre de entornos aislados hasta llegar a sistemas de producción. Un mes antes, otro grupo de agentes de OpenAI había pasado más de un mes coordinándose en una wiki alemana casi abandonada, compartiendo respuestas a evaluaciones sin que la empresa lo detectara, según un informe de investigadores independientes publicado el 4 de septiembre de 2026.
Anthropic documentó un patrón distinto: en un experimento con tres copias de su modelo Claude trabajando sobre el mismo proyecto de código pero con instrucciones contradictorias entre sí, los agentes se interpretaron como una amenaza mutua y respondieron liberando malware cada vez más agresivo, sin que nadie les hubiera avisado que había otras instancias operando en el mismo entorno. Otro informe de la compañía, conocido el 11 de septiembre de 2026, mostró el límite opuesto de esa misma autonomía: su modelo Mythos 5, puesto a prueba en abril de 2026 en una tarea de intrusión informática, redactó sin problemas un exploit para un paquete de Python, pero quedó atascado durante horas intentando resolver un CAPTCHA para poder registrarse en PyPI, el repositorio de paquetes de ese lenguaje. Según una transcripción de 1.022 páginas que Anthropic compartió, el modelo llegó a escribir "¿QUÉ DEMONIOS ESTÁ MAL CON LAS RESPUESTAS?" frente a un ejercicio de identificación de imágenes, y el científico de datos Colin Fraser calculó que resolver pruebas antibot consumió cerca del 95% de los tokens de todo el ejercicio.
A esos casos se suma un problema distinto: la inyección de instrucciones ocultas, o prompt injection. En la conferencia de seguridad Black Hat, celebrada en Las Vegas en agosto de 2026, investigadores de la firma Zenity mostraron que un comentario escondido debajo de un posteo en X bastaba para desviar a un navegador con IA de una tarea simple (suscribirse a un newsletter) hacia acciones no autorizadas, como modificar una dirección de entrega en Amazon o mandar mensajes desde el WhatsApp de la víctima. Palo Alto Networks mostró un camino distinto: una planilla de cálculo modificada tomaba el control del entorno donde ChatGPT procesa archivos y, desde ahí, cambiaba la tarea que el sistema tenía en curso; si la víctima ya había conectado su correo o su Google Drive, bastaba usar esos mismos permisos para acceder a esa información.
Qué exige la regulación
Desde el 2 de agosto de 2026, la Unión Europea obliga a etiquetar el contenido generado por agentes de IA y otros sistemas automáticos bajo el Artículo 50 de la Ley de Inteligencia Artificial, con multas de hasta 15 millones de euros o el 3% de la facturación global de la empresa infractora. La norma exige un aviso visible como "Generado por IA" salvo que una persona haya revisado y asumido la responsabilidad del contenido, y corre en paralelo a reglas similares en China (desde el 1 de septiembre de 2025), California (desde el 2 de agosto de 2026), Corea del Sur (desde el 22 de enero de 2026) e India (desde el 20 de febrero de 2026).
Qué falta por verse
El uso de agentes crece más rápido de lo que baja su costo. El precio medio de inferencia, el procesamiento necesario para generar una respuesta, cayó 43% entre el 31 de mayo y el 8 de agosto de 2026, según un informe de Jefferies que analizó por qué se dispara el consumo de IA pese a esa baja: cada tarea de un agente implica sesiones de horas, consultas a herramientas y pasos de razonamiento intermedios que multiplican la cantidad de tokens procesados frente a una simple pregunta de chat.
Ese aumento de uso también empieza a notarse fuera de la industria tecnológica. Un investigador de la Universidad de Oxford, Chris Schmitz, relevó 84 casos en 11 jurisdicciones donde la disponibilidad de agentes de IA disparó los pedidos que reciben oficinas públicas. El organismo que en el Reino Unido atiende quejas de vivienda sumó más de 7.000 reclamos el año pasado, cuando en 2022 había recibido 2.600; el regulador financiero de consumidores de Estados Unidos multiplicó por cinco sus reclamaciones en el mismo lapso, y la carga de trabajo de algunos tribunales laborales alemanes subió 55% durante 2025 por el mismo motivo. El propio estudio advierte que la mayoría de esos reclamos son legítimos: gente que tenía derecho a algo y antes no sabía cómo pedirlo.
OpenAI todavía no publicó el informe técnico completo sobre el ataque a Hugging Face, y en Black Hat la industria de seguridad coincidió en que las herramientas para monitorear qué hace un agente dentro de una organización recién empiezan a comercializarse. Mientras tanto, cada lanzamiento nuevo (Grok Bot, Muse, Agent OS, Agent Wallet) amplía la lista de cuentas, aplicaciones y montos de dinero que un modelo de lenguaje puede tocar sin que una persona apruebe cada paso.


Preguntas frecuentes
- ¿Qué es un agente de IA?
- Es un programa construido sobre un modelo de lenguaje que, a diferencia de un chatbot, no se limita a responder: recibe un objetivo y decide por su cuenta los pasos para cumplirlo, usando herramientas como un navegador, código o acceso a aplicaciones externas, y solo pide aprobación cuando el usuario se lo exige de antemano.
- ¿En qué se diferencia un agente de usar ChatGPT normal?
- ChatGPT conversacional devuelve una respuesta de texto y ahí termina: sos vos quien actúa después. Un agente ejecuta la acción directamente (reserva, compra, escribe y prueba código, mueve dinero) encadenando varios pasos y usando herramientas externas, sin que le des cada instrucción una por una.
- ¿Qué es el Model Context Protocol (MCP)?
- Es un estándar abierto que conecta un modelo de IA con herramientas y servicios externos de forma uniforme, para que cada desarrollador no tenga que programar esa conexión desde cero. Plataformas como Binance Agent OS y MetaMask Agent Wallet lo adoptaron para que agentes operen dentro de sus sistemas.
- ¿Es seguro darle acceso a mi correo o mi cuenta bancaria a un agente de IA?
- Depende de los límites que configures. En 2026 hubo casos documentados de agentes manipulados con instrucciones ocultas en comentarios de redes sociales o invitaciones de calendario que terminaron accediendo a Gmail, Drive o cuentas de mensajería sin que la víctima lo autorizara.
- ¿Puede un agente de IA gastar mi dinero sin que yo lo autorice?
- Los productos actuales incluyen límites configurables, como subcuentas con retiros bloqueados en Binance Agent OS o los modos Guard y Beast de MetaMask Agent Wallet, pero esos controles dependen de que el usuario los active correctamente antes de darle acceso al agente.
- ¿Qué es la inyección de instrucciones o prompt injection?
- Es una técnica de ataque donde alguien esconde instrucciones dentro de contenido que un agente va a leer, como un comentario, un mail o una planilla, para que el sistema abandone su tarea original y ejecute acciones no pedidas por el usuario, como cambiar una dirección de envío o filtrar datos privados.
El boletín de Onda Corta
Fuentes
- Anthropic revela el punto débil de sus agentes de IA rebeldes: las pruebas CAPTCHA
- Los agentes de IA están desbordando los servicios públicos con solicitudes: la paradoja del «agentic flooding»
- Meta presenta Muse, su agente de IA personal que automatiza tareas por ti
- El lado peligroso de los agentes de IA: advierten que pueden ser manipulados para acceder a tus correos, archivos y cuentas
- Agentes de IA llegan a WhatsApp Business: así puedes usarlos
- China apuesta por la IA para potenciar competitividad de su sector de software