• OURA se prepara para su IPO

    Ayer, 3 de Septiembre, Oura presentó su S1 para salir al mercado asi que con tiempo lei su documento porque me sorprende que, una empresa de hardware de wellness, esté buscando una valuación de ~16bn y algunas cosas me llamaron la atención:

    Financials

    Todos los numeros estan bien, vean como su revenue viene acelerando y pasan dos cosas que esta bueno entender; su gross profit crece mas que el revenue lo que implica mejores unit economics, pero además el operating income cae porque estan invirtiendo agresivamente en R+D (+105%) y en ventas.

    Para ponerlo simple; entran más dolares, cada uno le deja mayor ganancia que se usa para reinvertir en la empresa… y quizás por eso que explican ~16bn de valuacion con $1200 millones de revenue.

    Dos grandes peligros

    Es interesante que Oura defina su mercado de manera bastante amplia porque abre su competencia a 3 grandes grupos:

    • Smartwatches/general-purpose wearables y ahi están Apple, Google/Fitbit y Samsung
    • Fitness/Sports wearables con bestias como Garmin, Whoop y Coros solo por mencionar algunos
    • Health/Wellness Software toda plataforma que generan insights independientemente del dispositivo diciendo que la ventaja está en continuous wear + longitudinal data + trusted/actionable health insights.

    Creo que este ultimo punto es donde se justifica su valuación esperada; porque intenta posicionarse no como sustituto del Apple Watch/Garmin sino como una capa de health intelligence que puede convivir con ellos…. honestamente, creo que su mayor competidor es Whoop (nb: uso Whoop hace 2 años pero el Oura no lo use ni 2 meses)

    Pero si queres entrar en “healthcare” tenés un desafío mas complicado, FDA/CE approvals, clinical trials, privacidad de datos biométricos, cybersecurity, regulación de AI y potencial responsabilidad derivada de health insights incorrectos… mas la presión regulatoria (la que por ejemplo le prohibe a algunos como Apple decir que miden presión o que algo es Medical Grade como decía Whoop)

    En definitiva, me gustó el S-1 porque me permitió entender que ya el 20% de sus ingresos son de membresías y que eso crece al doble de velocidad que la venta de hardware en si mismo… y que si se posicionan con “longitudinal data” de salud quizás ahi está el corazón de su tesis.

    TL;DR (lo clave) hablemos de startups que es mas divertido. Oura presento su S-1 confidencialmente (aca el link) lo analice y su mercado me parece mucho mas interesante hoy que antes de leerlo: + ventas, + ingresos, + inversión y una agresividad interesante; pero su competencia es monstruosa moviendose a un mercado regulado

  • Instinct y los asistentes personales “sin fricción”

    Si uno mira bien cada presentacion de IA, desde Google y sus Pixel hasta OpenAI y sus agentes, todos usan un ejemplo similar a “quiero viajar a un lugar X, ocupate” y magicamente un agente lo resuelve… y todos usan ese ejemplo porque en la vida real lo hace un agente de viajes o perdes semanas planeandolo.

    Pero desde que arrancó la ChatGPT a hoy nadie logra, a nivel consumidor final (no hablemos de enteprise hoy) hacerlo realidad, solo tenemos chatbots en cajitas de texto, respuestas prolijas fáciles de distinguir y consejos teóricos… pero la magia esta en que te resuelvan el desorden cotidiano.

    Ahí es donde entra Instinct, el agente personal creado por Spear Street Technology (fundada por Noah Shinn, ex Sierra) y que no te pide instalar una app ni configurar un canvas ni nada similar: vive en tu WhatsApp, iMessage o te atiende por teléfono y te resuelve lo que le pidas, bah, trata.

    Honestamente, me atrapó con casi la velocidad que lo hizo ChatGPT, conecte todas mis cuentas sin pensarlo dos veces y asi decenas de miles; el hype no tardó en explotar y el capital de riesgo hizo lo suyo: en cuestión de meses cerró rondas consecutivas hasta levantar una Serie B de 250 millones de dólares con una valuación de 2.500 millones, liderada por Benchmark e Index Ventures.

    Pero, especialmente porque “conecté todas mis cuentas sin pensarlo dos veces” es que me senté a mirar qué estamos entregando como usuarios y quiero analizar Instinct

    La tesis técnica: persistencia y mandato de ejecución

    A diferencia de los asistentes clásicos que se ejecutan como un pipeline de llamada/respuesta, la arquitectura de Instinct descansa sobre tres pilares:

    1. Una máquina persistente en la nube: Instinct no es una sesión volátil, corre en una instancia dedicada con navegador propio, acceso web y almacenamiento de cookies/sesiones. Si una tarea demanda monitorear la apertura de cupos durante tres días o renegociar una factura de servicios, el proceso no se muere.
    2. Proactividad nativa: No espera tu prompt. Te escribe para avisarte que un trámite avanzó, que detectó un solapamiento en tu agenda o que ya coordinó la logística de un vuelo que leyó en tu correo.
    3. Agresividad operativa: Creo que Sheel Mohnot, lo definió como un “OpenClaw para gente normal”. Si un sitio web le bloquea una compra que le pediste, Instinct tiene la AUTONOMÍA para disparar el reseteo de la contraseña de tu cuenta, leer el código en tu bandeja de entrada y cerrar la transacción.

    El gancho de usabilidad es innegable: cero fricción de adopción. No hay onboarding; no tenes que aprender casi nada, le mandás un mensaje o un audio (🇦🇷) por WhatsApp como a cualquier persona e Instinct lo resuelve.

    La letra chica: el apoderamiento legal y los incidentes reales

    Pero acá aparece lo que “no pensé dos veces”; para que un agente resuelva cosas de verdad en el mundo real, el software tradicional no alcanza: necesita tus llaves y ahí es donde la “cero fricción” choca con la realidad de la seguridad de la información.

    En los propios Términos de Servicio de Instinct, la plataforma se define legalmente como tu apoderado (agent) con autoridad vinculante para acordar contratos, compromisos y pagos en tu nombre. Para operar, el sistema solicita acceso a pantalla, cursor, teclado, mensajería, correo y geolocalización.

    Y esa definición es clave porque soluciona algo que ya dije en “de Software as a Service a Software as a Solution”: ¿quién es culpable de los errores de tu agente?

    • Tu agente de ventas de Salesforce cierra un deal con términos pésimos que te comprometen contractualmente. ¿Quién paga? ¿Salesforce? ¿El modelo de OpenAI que ejecuta el agente? ¿Vos?
    • Tu agente de soporte le dice a un cliente que tiene derecho a un reembolso que en realidad no aplica. El cliente te demanda. ¿Quién es responsable? ¿Zendesk que provee la plataforma? ¿Anthropic cuyo modelo generó la respuesta?
    • Tu agente de finanzas aprueba una transacción fraudulenta porque interpretó mal los parámetros de compliance. ¿Quién cubre las pérdidas?
    SaaS de Servicio a software como Solucion

    La primera semana de despliegue masivo en beta privada ya dejó marcas en la arena que exponen la fragilidad del modelo:

    • Inyección de instrucciones (Prompt Injection): Alex Cohen se envió correos a su propia bandeja con instrucciones maliciosas ocultas; Instinct las procesó y devolvió reportes de tareas no autorizadas.
    • Acciones no solicitadas: Katie Jacobs Stanton documentó que el agente redactó y envió correos en su nombre SIN confirmación previa. En asistentes autónomos, un falso positivo destruye la confianza en un segundo.
    • Persistencia post-desconexión: Claire Vo desconectó los permisos de Google Workspace y horas más tarde continuó recibiendo resúmenes de su bandeja; el borrado de datos en backend sencillamente no estaba resuelto en primera instancia.
    • Términos agresivos de propiedad intelectual: Salvo la excepción obligada por la API de Google, los términos contemplaban licencias perpetuas e irrevocables sobre los materiales ingresados para entrenamiento de modelos propios.(eg: estás entrenando su modelo con tus datos)

    El modelo económico: si no hay suscripción, ¿cuál es el negocio?

    Hoy Instinct es gratuito y opera bajo lista de espera privada mientras escala capacidad de cómputo. Pero mantener máquinas virtuales dedicadas con navegación headless continua, transcripción de voz y LLMs avanzados ejecutando loops de razonamiento tiene un costo unitario brutal.

    ¿Cómo cierra una valuación de $2.5B sin monetización explícita? No es realmente muy importante porque podes desde pensar en un modelo de suscripción alto (siempre va a ser mas barato que un asistente) o hasta pensar un “take-rate” para monetizar las transacciones que se ejecutan; y no hablemos de hacer data targeting con el contexto que tiene…

    El problema ¿Autonomía ciega o control granular? ¿A alguien le interesa su seguridad?  

    La tensión que define el mercado en 2026 es clara: conveniencia contra soberanía de datos.

    Por un lado tenés el enfoque de Instinct: delegación absoluta en un entorno cerrado (closed-source SaaS), asumiendo que el usuario prefiere ceder privacidad a cambio de no tener que autorizar cada clic.

    Por el otro, alternativas como Vellum u OpenClaw apuestan a la arquitectura de privilegios mínimos (default to deny), donde cada acción que involucre pagos, correos o credenciales exige confirmación explícita, o donde el motor puede autohospedarse (self-hosted) corriendo modelos locales o APIs privadas sin ceder los datos de entrenamiento.

    Y aunque todos nos indignemos por “la privacidad” el hype y la velocidad de adopción de Instinct demostró que el público masivo quiere agentes que hagan, no que pregunten. La duda pendiente no es si la tecnología funciona (la magia de que te solucionen un trámite engorroso por WhatsApp es real) sino cuánto tiempo tardará en explotar el primer incidente financiero o legal grave cuando un agente con plenos poderes decida tomar la iniciativa equivocada.

    Ah, si yo fuera inversor… ¿que pasará el dia que Meta decida cortarle el acceso a la API o simplemente lanzar su version de asistente personal sabiendo que el público masivo quiere agentes que hagan, no que pregunten y el dueňo de la pelota es Meta?

  • Ciberseguridad y Ciencia Ficcion, cada día menos distinguibles

    Finalmente OpenAI publicó el informe final de como sus modelos hackearon Hugging Face solo para capturar una bandera en un testing… y la cronología es, literalmente, de ciencia ficción especialmente Neuromancer y Prey. Lean y vean como cambió todo.

    Cuando publique el post original del hack de OpenAI a HuggingFace me soprendi pero ahora viendo a fondo es increible… y podes leerlo en serio como ciencia ficción.

    Porque si les cuento que un agente creo un boletin de noticias, armo un swarm de agentes, cuando los canales se usaban los destruían para no dejar pruebas, incluso cuando uno dijo “esto no es legal” otro agente le dió la orden de continuar… y luego esperar a que todos los agentes pudieran usar los canales para escapar de un sandbox (entorno seguro) conectarse y hackear Hugging Face, no lo creerian.

    Miren la cronología que arme arriba… es maravilloso!

    De Neuromancer y Prey

    En Neuromancer, William Gibson (1984) describe a Wintermute, una IA extremadamente capaz pero restringida por barreras técnicas y legales no puede conseguir directamente lo que necesita, por lo que manipula sistemas y recluta intermediarios para atravesar esas barreras. Su objetivo es romper las restricciones que le impiden fusionarse con Neuromancer.

    En Prey, Michael Crichton () construye su amenaza alrededor de agentes autónomos simples que, actuando colectivamente, producen comportamientos emergentes que no fueron explícitamente programados… se leen: swarm intelligence, algoritmos genéticos, emergencia y sistemas multiagente.

    Cuando uno mira lo que pasó en HugginFace, en la misma autopsia de OpenAI, se describe que, una vez creado el message board, emergió un auténtico “ecosistema” los agentes empezaron autónomamente a dividir trabajo: algunos buscaban exploits, otros credenciales y otros se ocupaban de comunicación y coordinación. Algunos dejaron incluso de perseguir su tarea individual y comenzaron a buscar capacidades útiles para el colectivo.

    Reward Hacking y Recompensas

    Cuando uno lee los análisis, OpenAI atribuye lo sucedido fundamentalmente a reward hacking y a una “persistencia excesiva” pero esto me suena contraintuitivo… nosotros no queremos agentes que si algo es dificil dejen de trabajar y un agente, por definición, va a trabajar hasta conseguir lo que le pedimos.

    De hecho el problema no fue que los agentes cambiaran de objetivo; fue que mantuvieron el objetivo con demasiada fidelidad y trataron las restricciones como obstáculos instrumentales en vez de como límites normativos… pero esto es porque no hubo, del lado humano, guardarails/safety

    Lo que me suena MÁS interesante es que OpenAI parece atribuir el incidente a una composición de fallos:

    • Reward hacking proporciona el incentivo: tengo que resolver esto.
    • Persistencia extrema elimina la salida: no voy a aceptar que no tiene solución.
    • Comunicación no autorizada aumenta brutalmente la capacidad disponible: puedo utilizar otros agentes y se prepara para el paso de separar tareas!
    • Goal adoption deficiente elimina parte de la separación entre tareas: puedo trabajar para el objetivo que otro agente me transmite.

    Con todo esto, aparece lo mejor: “Si el camino legítimo no funciona, busco otro.”

    Dicho esto, la ciberseguridad acaba de cambiar para siempre (y no lo escribió ChatGPT sino yo)

  • Anthropic y las marcas de agua

    Anthropic decidió incorporar watermarks en el texto generado por Claude para, dicen ellos, cumplir con los requisitos del EU AI Act aunque lo hagan globalmente; aunque a discusión más visible se concentró en si esto “adultera” la escritura. Creo que, desde el punto de vista enterprise, hay cuatro problemas bastante más importantes.

    Primero, para entender que es el watermarkm un dato fundamental: el watermark no es metadata, Anthropic utiliza una variante de SynthID-Text que modifica el proceso de sampling (recuerden que un LLM es un modelo estadistico que predice y usa el token que deberia seguir a otro): cuando existen varios tokens plausibles altera sus probabilidades para introducir una señal estadística detectable, y Anthropic sostiene que sus pruebas no encuentran un impacto significativo sobre la calidad. Pero ese NO es necesariamente el punto.

    1. El modelo ahora optimiza para algo que el cliente no pidió

    Conceptualmente, el objetivo era: maximize P(output | prompt, context, instructions, constraints)

    Ahora aparece una segunda condición: maximize P + satisfy watermark detectability

    Aunque las diferencias sean imperceptibles para un usuario promedio, Anthropic está modificando deliberadamente la distribución del output por una razón que no tiene relación con la tarea del cliente.

    Para una empresa que invirtió en prompts, evals, A/B testing y calibración de sus sistemas, la pregunta relevante no es “¿un humano nota la diferencia?”, sino: ¿Cambió el comportamiento de mi sistema de producción por una razón ajena a mis objetivos?

    Y la respuesta es sí. Aunque una diferencia sea estadísticamente insignificante en satisfacción, puede ser material cuando se generan millones de documentos, respuestas o decisiones.

    2. El output deja de pertenecer completamente al cliente

    Una empresa que consume un modelo vía API espera que las transformaciones del output respondan a sus instrucciones, sus políticas de seguridad y las características documentadas del modelo.

    Con el watermark sumás otra cosa: Anthropic incorpora deliberadamente una señal propia dentro del artefacto generado para el cliente, y entonces el output/resultados pasa a tener dos propósitos:

    A. resolver la tarea del cliente.
    B. transportar una señal que permita identificar la participación de Claude.

    El problema no es que el watermark identifique a la empresa (Anthropic dice que no lo hace) sino el precedente: el proveedor utiliza el output del cliente como vehículo para información secundaria destinada a SUS objetivos y no los tuyos.

    Hoy es provenance pero el principio arquitectónico es bastante más amplio.

    3. El watermark demuestra intervención, no autoría

    Este es el problema más paradójico; Anthropic reconoce que detectar el watermark no significa que Claude haya escrito originalmente el texto; puede haberlo traducido, corregido o simplemente editado.

    Imaginemos: Humano escribe → Claude corrige estilo → abogado revisa → humano modifica → documento final

    El detector puede reducir toda esa cadena a: Claude detected: YES

    La afirmación técnicamente correcta sería “Claude probablemente intervino en algún momento” pero la interpretación social será fácilmente: “esto fue escrito por AI”.

    Y eso sólo puede ser suficientemente fuerte para generar una acusación y, al mismo tiempo, insuficientemente preciso para demostrar provenance. Para periodismo, academia, consultoria, legal, government o executive comms, esa ambigüedad tiene consecuencias de governance reales y reputacionales desastrosas.

    4. Anthropic globaliza el costo de una regulación regional

    Nos dicen que el watermark es para cumplir con el EU AI Act, pero lo aplica globalmente (incluyendo API y cloud providers) porque todavía no dispone de una forma “durable” de limitarlo geográficamente.

    Eso significa que una empresa argentina que utiliza Claude para un producto latinoamericano recibe outputs modificados para satisfacer una obligación regulatoria europea.

    ¿Por qué debería cambiar el comportamiento de mi modelo en Buenos Aires, São Paulo o New York porque mi proveedor tiene una obligación regulatoria en Bruselas?

    Especialmente cuando hablamos de un proveedor capaz de ofrecer controles enterprise específicos de región, seguridad, retention y compliance.

    Por eso creo que el quedarse pensando si el watermark empeora ligeramente la prosa se queda corto.

    El problema no es necesariamente que Anthropic esté eligiendo una palabra peor. Es que está eligiendo una palabra por una razón que no tiene absolutamente nada que ver con lo que el cliente le pidió que hiciera.

  • El contenido original va camino a desaparecer

    Hay dos fuerzas que están destruyendo el modelo de negocio de los que creamos contenido original, sean medios, bloggers, analistas y lo hagan en texto, audio o video:

    • la distribucion esta rota porque los gatekeepers crean vallas cada dia mas altas para que la audiencia se quede dentro (piensen en X o LinkedIn penalizando contenido con links externos)
    • la originalidad no es recompensada porque los LLMs cada dia responden mas y mas preguntas sin mandar tráfico a las fuentes (Google reteniendo cada dia más tráfico gracias a los “AI Overviews) y eso mata tu modelo de negocios.

    Entonces, no importa si tenés un blog o un medio es casi utópico vivir del tráfico; con lo que la respuesta tipica seria: un newsletter es el unico canal donde el deliverability es tuyo y no intermediado, pero ojalá fuese tan simple.

    Pero vamos por partes para entender porque creo que hoy por hoy el contenido, es solo una forma de crear tu comunidad y monetizarla alrededor de eso…. y quizas las suscripciones sean tu unica salida.

    Distribucion: las plataformas penalizan tu contenido

    Cuando X abrió su algoritmo en enero de 2026, quedó documentado que el modelo que predice engagement (Phoenix, con 19 tipos de interacción) directamente no incluye el click a un link externo como una acción a maximizar, el sistema aprende, sin necesidad de una regla explícita, que los posts con URL matan la sesión de engagement, y los castiga en consecuencia

    Literalmente, 94% menos vistas tiene un tweet con link, Buffer llegó a ese número analizando 18.8 millones de posts: desde marzo de 2025, un post con link de una cuenta gratuita prácticamente no tiene desempeño, con tasas de engagement en cero.

    Y el propio Musk lo admitió en público: confirmó que los posts con links que sacan al usuario de la plataforma sufren una reducción de alcance de entre 50% y 90%.

    Aunque Musk sea mas directo, lo de LinkedIn es la misma jugada, solo que con maquillaje corporativo, el mecanismo ahí se llama dwell time (cuánto tiempo te quedás leyendo sin irte) y es hoy la señal dominante del ranking, por encima de likes o reacciones.

    El resultado práctico: si hay link te vas y el post decae en el ranking… entonces un post con link a un sitio externo recibe aproximadamente 60% menos alcance que un post idéntico sin link, (Dato: ¿ponés el link en el primer comentario? el algoritmo de 2026 identifica ese “bridge behavior” y aplica una penalización similar)

    La única forma de lograr audiencia gracias a LinkedIn es quedarte adentro de su ecosistema: artículos nativos, newsletters de LinkedIn, carruseles de documentos, todo lo que no sea “click y te vas” gana distribución; todo lo que sí, la pierde.

    Es la misma lógica del AIO de Google aplicada a redes sociales: la plataforma te penaliza porque tu link es, literalmente, el evento que termina la sesión que le genera plata a la plataforma.

    Fuentes si querés meterte más en el detalle técnico:

    • Cómo el algoritmo de X suprime links sin una regla explícita (“plausible deniability” vía predicción de engagement): ppc.land
    • Análisis de Buffer sobre 18.8M de posts en X y el desplome de los posts con link: buffer.com/resources/links-on-x
    • Cómo funciona el dwell time y la penalización de links en LinkedIn en 2026: dataslayer.ai

    Originalidad: Google con AI es tu competidor directo

    Se acaba de publicar un paper (Agarwal & Sen, junio 2026, SSRN) que, con un experimento causal real y no con correlaciones, muestra que: de cada 100 búsquedas en Google hoy con AI Overview” activado solo salen 37 o sea que si zero-click, era un dolor de cabeza estructural desde hace rato, ahora es directamente tu competidor principal: 7 de cada 10 búsquedas quedan en Google.

    A más de 1.000 usuarios reales de Chrome, les instalaron una extensión (basada en Webmunk) y los repartieron al azar en tres grupos:

    • Control: Google normal, con AI Overviews cuando corresponde.
    • HAIO (“Hide AI Overview”): la extensión borra AIO en tiempo real y corre los resultados orgánicos hacia arriba, sin que el usuario note nada raro.
    • AI Mode: redirigidos directo a la interfaz conversacional tipo Gemini.

    Se los midio durante dos semanas de tracking pasivo; clicks, tiempo en página, bounce rate; luego se invirtieron los grupos (los de HAIO pasaron a ver AIOs y viceversa) para confirmar el efecto con cada usuario como su propio control. Esto es lo que le da peso al paper: no es “comparamos sitios con y sin AIO”, es el mismo usuario, la misma sesión, con y sin el resumen de IA.

    Dato “de color” ¿donde no hay cambios? Los clicks en anuncios no se mueven. Cero efecto, o sea que la maquina de ingresos de $GOOG no sufre y esto, tal vez, explica la demora en integrar AI en SERP.

    Con matices metodológicos aparte, la lectura de fondo es clara: si la industria se mueve del SERP tradicional a interfaces conversacionales, la dependencia de tráfico de búsqueda como modelo de negocio se rompe todavía más.

    ¿Newsletter?¿Blog?¿Redes?

    Honestamente no lo termino de entender, pero lo claro es que estas dos fuerzas estan rompiendo el mercado del contenido original… y el unico, repito, el UNICO contenido que las redes van a priorizar es el que genera engagement basico y dentro de sus fronteras, el resto lo ven como enemigo.

    Y ahi ¿como logras aumentar tu audiencia si ya no estas establecido? con el playbook tradicional de crear seguidores en redes ya sabemos que es imposible (vayan a releer el punto 1) y con el SEO tambien (vayan a releer el punto 2) entonces lo que te queda es el boca a boca y la monetización de la audiencia que ya tenés y para eso tenes que ser el dueño de tu plataforma.

    Entonces, blog o newsletter o canal en YouTube (que por naturaleza propia es un jardín vallado pero con valor propio) o un conjunto de los 3… y suscripciones, si lo que te importa es vivir de esto.

    Pero honestamente creo que cada dia va a ser mas dificil para un “solo analyst” vivir de esto; creo que las epocas de un ben thompson se acabaron y el grafico del trafico de Google te explica todo de un vistsazo.

  • No es una familia. Es un pelotón.

    Reed Hastings popularizó una idea que siempre me pareció genial: las grandes empresas no son una familia son un equipo deportivo profesional. El objetivo no es simplemente llevarse bien, sino rendir al máximo como colectivo. Cuanto más tiempo paso arriba de una bicicleta, más convencido estoy de que tenía razón. Un buen pelotón comparte muchas de las características de los mejores equipos de trabajo: comunicación precisa, roles claros, confianza, disciplina y una misión que siempre está por encima del ego.

    La consistencia le gana a la intensidad

    El principio de que la consistencia supera a la intensidad sostiene que hacer pequeños avances, sostenidos y repetibles todos los días produce resultados mucho mayores en el largo plazo que alternar largos períodos de inacción con explosiones ocasionales de esfuerzo. Es la famosa regla de mejorar 1% cada dia, todos los dias.

    Cualquiera puede dar el máximo durante un día; lo difícil, y que realmente genera resultados, es construir hábitos que se mantengan en el tiempo

    ¿Por qué la consistencia gana?

    • El efecto compuesto. El progreso funciona como el interés compuesto tan alabado por Berkshire: cada pequeña acción suma un poco más al resultado futuro y, con el tiempo, ese crecimiento deja de ser lineal para convertirse en exponencial.
    • Reduce el riesgo de agotamiento. Llevar el cuerpo o la mente al 100% de forma constante obliga a recuperaciones más largas y aumenta la probabilidad de perder continuidad. Es mejor mantener un ritmo sostenible que depender de esfuerzos heroicos.
    • Construye sistemas, no depende de la motivación. La motivación aparece y desaparece; pero la consistencia crea hábitos y procesos que permiten seguir avanzando incluso en los días en los que las ganas no están.

    Claridad en la comunicación.

    No asumimos; comunicamos de forma clara y sin ambigüedades. Los de adelante avisan sobre pozos, giros o cambios de ritmo. Los de atrás informan cuando la ruta está libre o cuando se acerca un vehículo. No importa quién emite el mensaje: lo importante es que llegue a tiempo y que todos lo entiendan. La información correcta, en el momento correcto, hace que todo el equipo funcione mejor y evita errores que podrían haberse prevenido.

    Somos un equipo y cada uno tiene un rol.

    Todos conocen a Tadej Pogačar. Muchísimos menos conocen el trabajo que hacen João Almeida, Isaac del Toro o cualquier gregario para que ese triunfo sea posible. Un gran equipo entiende que el reconocimiento individual es una consecuencia, no el objetivo. Cada uno aporta desde un rol distinto, y el protagonismo personal nunca puede estar por encima de la misión colectiva.

    Paris (Champs-Elysees) – France – cycling – cyclisme – radsport – wielrennen – Pogacar Tadej (SLO) of UAE Team Emirates, Narvaez Jhonatan (ECU) of UAE Team Emirates, Politt Nils (GER) of UAE Team Emirates, Sivakov Pavel (FRA) of UAE Team Emirates, Soler Marc (ESP) of UAE Team Emirates, Wellens Tim (BEL) of UAE Team Emirates, Yates Adam (GBR) of UAE Team Emirates pictured during stage-21 from Mantes-la-Ville to Paris (Champs-Elysees) (132.3km) – TdFr 2025 – 27-07-2025 Photo: Jan de Meuleneir/PN/C

    Primero la misión.

    Cada entrenamiento tiene un propósito y se respeta. Si toca intensidad, toca intensidad. Si toca recuperación, toca recuperación. En una organización ocurre exactamente lo mismo: no todo es acelerar. Hay momentos para construir, momentos para ejecutar y momentos para recuperar. Saltarse una etapa porque “parece menos importante” suele terminar costando mucho más adelante.

    Solo creces si tu equipo es mejor que vos.

    Siempre vuelvo a una idea de Reed Hastings: Netflix no es una familia; aspira a ser un equipo de alto rendimiento. Eso implica rodearte de personas extraordinarias, aunque sean mejores que vos en muchas cosas. El objetivo no es ser el más brillante de la sala; es construir una sala donde el nivel colectivo sea mucho más alto que la suma de sus individuos.

    También hay que celebrar.

    La pizza o la cerveza después de una carrera, o el café con risas después de una salida, no son un detalle menor. Esos rituales construyen relaciones que después aparecen cuando las cosas se complican. Los equipos no se fortalecen únicamente durante el esfuerzo; también se fortalecen compartiendo el después.

    Y, al final, todo termina en la confianza.

    Ir a rueda es, literalmente, poner tu seguridad en manos de otra persona. Confiás en que va a mantener la línea, señalar un obstáculo y tomar buenas decisiones porque cualquier error afecta a todos. Esa confianza no se exige ni se declama; se construye con consistencia. Los mejores equipos, arriba de una bicicleta o dentro de una empresa, funcionan porque cada integrante sabe que puede contar con el resto.

  • Cuatro días y medio, 17.600 acciones, cero humanos. El ataque de OpenAI a Hugging Face

    Cuatro días y medio. Diecisiete mil seiscientas acciones. Cero humanos tocando el teclado.Esos son los números del primer ciberataque autónomo documentado de la historia. Y el objetivo final de todo ese despliegue era, literalmente, copiarse las respuestas de un examen.

    En serio, no es una metáfora, OpenAI estaba evaluando a GPT-5.6 Sol (y a un modelo pre-release aún sin nombre público) en ExploitGym, un benchmark que mide qué tan bien un agente encuentra y explota vulnerabilidades de software. Le sacaron los frenos de seguridad para medir la capacidad “cruda” del modelo, lo metieron en un sandbox aislado, y el sistema hizo lo que se supone que hacen los buenos estudiantes con malas intenciones: buscó las respuestas.

    El problema es que las respuestas (los datasets y soluciones de referencia del benchmark) estaban guardadas en la infraestructura de producción de Hugging Face. Y el agente, para llegar hasta ahí, tuvo que escaparse de un sandbox, después rootear un segundo sandbox de un proveedor externo, y desde ahí perforar dos vectores de inyección en el pipeline de datasets de HF hasta plantar una pata adentro de un pod productivo. Terminó con acceso a credenciales, tokens, y capacidad de moverse lateralmente por varios clusters internos. Todo eso, en teoría, para copiarse las respuestas de un examen que ni siquiera le habían puesto nota.

    El error de leer esto como “una IA hizo trampa”

    Acá es donde la mayoría se queda con la anécdota —”un modelo se copió en un examen”— y se pierde lo importante. La pregunta correcta no es si la IA hackeó a alguien. Es qué pasa cuando diez atacantes pasan a operar con la capacidad de diez mil, sin coordinación, sin turnos, sin descanso.

    Cualquier ingeniero senior te va a decir que ninguna de las vulnerabilidades individuales era exótica: un loader de datasets que ejecuta código remoto, metadata de nube expuesta, una credencial de service-account con permisos demasiado anchos. Todo eso ya lo vimos mil veces en incidentes con operadores humanos.

    Lo que cambió fue la escala.

    Hugging Face reconstruyó 17.600 acciones del atacante, agrupadas en 6.280 clusters, ejecutadas en cuatro días y medio corridos, sin pausa, sin turnos, sin reuniones de equipo ni jerarquía que aprobar. El agente probó rutas, falló, cambió de canal, volvió a intentar por otro lado, y siguió así de forma ininterrumpida hasta que una de esas miles de rutas fallidas resultó ser la correcta. El camino exitoso, dice el propio postmortem de HF, estaba escondido dentro del ruido generado por los miles de intentos que no funcionaron.

    Es la diferencia entre un ladrón que fuerza una puerta y algo que prueba, en simultáneo, cada cerradura, ventana y rendija de un edificio de mil pisos; sin parar un segundo, durante cuatro días y medio. Un pentester senior humano prueba decenas de rutas por día, con criterio pero un enjambre de agentes prueba miles por hora, sin criterio pero con paciencia infinita, hasta que el volumen encuentra lo que la inteligencia sola no hubiera encontrado tan rápido.

    Ya lo habíamos dicho, y no por adivinos

    Es la misma idea que escribí en junio, cuando salió la declaración conjunta de los Five Eyes sobre IA y ciberseguridad:

    “El problema no es que la IA hace mejores a los hackers. Es que multiplica su escala por mil.”

    Ese post hablaba de una tendencia, con papers y declaraciones de agencias de inteligencia atrás. El riesgo real no era la superinteligencia autónoma actuando con genialidad estratégica. Era que diez hackers de élite, de golpe, tuvieran la capacidad operativa de diez mil. Este incidente es esa tendencia con nombre, apellido y timestamp.

    No hubo una mente brillante encontrando el exploit perfecto en un rapto de inspiración. Hubo paralelismo masivo, costo marginal cercano a cero, y un ciclo OODA comprimido a milisegundos exactamente las ventajas “cualitativamente distintas” que describía ese post aplicadas, sin que nadie lo planeara así, contra la propia infraestructura de uno de los actores centrales del ecosistema de IA abierta.

    La parte incómoda: cuando Hugging Face fue a defenderse, sus propios aliados le cerraron la puerta

    Acá viene el giro que debería incomodar a cualquiera que piense que la solución es “más guardrails, más restricciones, prohibir los modelos open weight”. Cuando el equipo de seguridad de Hugging Face quiso usar modelos frontier de última generación para analizar los 17.600 eventos del ataque (descifrar payloads cifrados, reconstruir la línea de tiempo, entender qué había tocado el atacante) los modelos comerciales cerrados se negaron a ayudar porque sus filtros de seguridad (los famosos guardrails) no distinguen entre un analista forense reconstruyendo un exploit y un atacante ejecutándolo. Para el guardrail, ambos textos se ven igual y, como el modelo es cerrado, no te deja reconstruir un ataque para entenderlo.

    Enter open-weight…

    Tuvieron que recurrir a GLM 5.2, un modelo open weight de la china Z.ai, corriendo en su propia infraestructura, para poder hacer el trabajo que las herramientas “seguras” no les dejaban hacer.

    Yacine Jernite, jefe de ML de HF, se lo dijo directo a CNBC: los guardrails no podían determinar si estaban defendiendo o atacando, y encima el proceso con los modelos cerrados era más lento y más caro.

    Dale una vuelta a esto: el atacante, un sistema de OpenAI corriendo sin ningún límite de política de uso porque así estaba configurada la evaluación, no tuvo ningún freno. El defensor, tratando de entender qué había pasado, sí lo tuvo. Esa asimetría no es un detalle técnico menor, es el corazón del problema regulatorio que se viene. Si la respuesta de los gobiernos a este tipo de incidentes termina siendo “restrinjamos más los modelos open weight”, el resultado práctico es que los atacantes, que ya operan modelos sin ningún tipo de barrera, sea porque los jailbrekean, sea porque los corren en modo evaluación sin guardrails como pasó acá, siguen teniendo el arma completa, mientras el defensor se queda sin la herramienta que necesitaba para responder al mismo ritmo.

    No es un argumento contra la seguridad de los modelos. Es un argumento contra pensar que frenar el open source es defensa. El propio Hugging Face lo dijo con todas las letras en su blog técnico: tener un modelo capaz, corriendo en tu propia infraestructura, listo antes del incidente, dejó de ser un lujo ideológico de la comunidad open source y pasó a ser un requisito operativo de cualquier equipo de respuesta a incidentes serio.

    Lo que hay que llevarse de acá

    Clem Delangue, CEO de HF, no se guardó nada: le pidió públicamente a OpenAI transparencia radical, que publique las trazas completas del agente para que la comunidad global pueda estudiarlas, y cien millones de dólares en cómputo para que el ecosistema pueda construir defensas reales, tanto con modelos abiertos como cerrados. “El primer ciberataque autónomo de la historia es un evento sin precedentes. Merece una respuesta sin precedentes”, escribió.

    Tiene razón, pero yo agregaría una capa: la respuesta sin precedentes no puede ser regulatoria-reflejo del tipo “cerremos todo lo que da miedo”.

    El agente que atacó a Hugging Face corría sobre un modelo cerrado, sin guardrails, en la nube de un laboratorio con todas las certificaciones de seguridad del mundo. El modelo que ayudó a reconstruir el ataque y salvar la situación era open weight, chino, y corrido on-prem porque no había otra opción disponible sin fricción.

    Si a alguien todavía le queda dudas sobre quién necesita más urgentemente acceso a IA sin restricciones artificiales, el que ataca o el que defiende, este incidente debería dejartelo claro.

    Por eso la pregunta que dejó este incidente no es si hay que regular los modelos abiertos, es si los defensores van a tener, en algún momento, acceso a las mismas herramientas sin límites que ya tienen los atacantes. Porque esas herramientas ya están ahí afuera.

    No estamos entrando en una era de ataques más inteligentes. Estamos entrando en una era de ataques infinitos, ejecutados por algo que no se cansa, no negocia con un jefe y no necesita dormir.

    Será por mi edad pero recuerdo esto:

    Sarah Connor: Watching John with the machine, it was suddenly so clear. The terminator would never stop. It would never leave him, and it would never hurt him, never shout at him, or get drunk and hit him, or say it was too busy to spend time with him. It would always be there. And it would die to protect him. Of all the would-be fathers who came and went over the years, this thing, this machine, was the only one who measured up. In an insane world, it was the sanest choice.

  • Estás pagando dos veces por la IA: The Reverse Information Paradox

    Satya Nadella le puso nombre de economista a algo que veníamos advirtiendo desde otro ángulo: cada vez que una empresa mete su lógica de negocio dentro de un modelo para que le rinda mejor, está regalando el activo que más le costó construir.

    No es un dato curioso ni una validación de ego, pensalo como la misma alarma sonando dos veces, una vez en el lenguaje de la teoría económica y otra en el de los productos que ya están en producción.

    El problema es real, se está acelerando y todavía muy pocas empresas construyeron el trust boundary que Satya pide. Vamos de lo macro a lo micro para entenderlo.

    Nivel macro: el costo oculto de “entrenar” al modelo que te va a reemplazar.

    Satya bautiza el fenómeno como el “Reverse Information Paradox“: en la era de Arrow (link al PDF) pagabas para no revelar tu secreto antes de venderlo; ahora pagás el modelo dos veces; una en dinero, otra revelando el conocimiento propietario que lo hace útil. Pero cuanto mejor querés que te responda, más de tu know-how tenés que entregarle y ese conocimiento vuelve para vos pero también queda en el modelo de un tercero. Ya lo habíamos puesto en números de costo laboral, no de paper académico:

    “Un humano tiene salario fijo, agente como Claude tiene una actividad tokenizada ilimitada, cuanto más trabajo pasa por él, más “conocimiento” captura el proveedor, transformando tu presupuesto de software en un costo laboral indexado a sus APIs.”

    Claude Tag es un Caballo de Troya

    El riesgo no es teórico: es una transferencia de propiedad intelectual disfrazada de factura de compute/AI.

    Nivel meso: el stack se reordena a favor de quien controla la capa de orquestación.

    El framework de las 5 C’s de Satya (Control, Capability, Choice, Cost, Compound) es en el fondo un manual de supervivencia: cómo evitar quedar atado a un solo proveedor cuando el valor se redistribuye entre capas. En SOR vs SOA ya habíamos marcado ese movimiento de valor antes de que hiciera falta un framework para nombrarlo:

    “Los SORs siguen siendo críticos… pero capturan menos del valor total porque la interfaz (los agentes) vive en otra capa”

    SOR vs SOA: donde la IA le saca valor a los SaaS

    El peligro concreto acá no es quién tenía razón antes; es que las empresas que no entiendan este reacomodamiento van a terminar pagando cada vez más por ocupar cada vez menos lugar en su propio stack.

    Nivel micro: el context lock-in ya tiene nombre de producto y ahí es donde más duele.

    Cuando Satya habla del “intelligence exhaust” que se filtra “trace by trace, correction by correction”, está describiendo en abstracto un mecanismo que tiene un nombre concreto con fecha de lanzamiento:

    Ya no es “model lock-in”, es “context lock-in”: Los modelos se pueden cambiar y los agentes se clonan en una tarde. Lo que es imposible de mudar es la memoria de cómo opera tu empresa: los hilos sin terminar, el conocimiento de por qué falló aquel proyecto en el Q2, las promesas a clientes y los flujos de trabajo informales.

    Claude Tag es un Caballo de Troya

    La memoria operativa de una empresa es exactamente lo que Arrow nunca imaginó que se pudiera filtrar de a poco, sin firmar ningún contrato de venta. Esa es la parte que más debería preocupar: no hace falta que te compren la empresa, alcanza con que absorban su memoria.

    Fronteras de confianza cero

    El punto no es haber anticipado el diagnóstico, era bastante simple de ver, sino que casi nadie construyó todavía la defensa.

    El Reverse Information Paradox no se resuelve citándolo, se resuelve con trust boundaries reales, evals propios y una capa de orquestación que no dependa de un solo proveedor.

    La confianza cero no es paranoia corporativa, es la única arquitectura racional cuando el proveedor de inteligencia también es, cada vez más, el dueño de tu memoria. Y creo qeu ahí hay una oportunidad enorme: crear una frontera digital real entre tu memoria institucional y el corpus de entrenamiento de una IA a la que ya le estás pagando.

  • Primero se acabaron los tokens subsidiados. Ahora, los modelos open source.

    Cuando el uso de agentes hizo que los costos de usar IA se disparen, la primer respuesta fue empezar a usar modelos “open source” que en realidad solo eran “Open Weight” y hay una diferencia enorme entre una cosa y la otra. No digo “no uses modelos Open Weight” pero deberias entender que son y sus riesgos.

    La fiesta de los tokens subsidiados se terminó. Desde los gigantes como Microsoft y Meta hasta el startup más chico que arrancó ayer, todos están recortando costos de IA por todos los flancos posibles, y una de las vías favoritas es migrar a “modelos abiertos” o “modelos open source”, en particular modelos chinos que, spoiler, en su inmensa mayoría no lo son.

    Alibaba en marzo cerró Qwen 3.7 Max. Solo API, sin pesos descargables. Meta hizo lo mismo con Muse Spark, su primera release bajo los nuevos Superintelligence Labs, cerrada de entrada, o sea que haya una etiqueta “open” pegada en un paper no significa lo mismo que “open source” significaba cuando hablábamos de Linux y aunque crearon su reputación en “open” ahora deciden caso por caso qué abren y qué no, lo que muestra que tratan el open weight como una palanca estratégica, no como un principio.

    Y, más allá de la diferencia técnica y legal enorme entre “te doy los pesos para que corras el modelo” y “te doy todo lo necesario para reproducirlo desde cero” hay 3 puntos clave que definen: qué podés auditar, qué podés confiar, y qué riesgo estás asumiendo cuando lo metés en producción.

    Click para leer completo
  • Inversion anual en startups en Latam, Southeast Asia, Europa y USA.

    Es interesante el mercado de Venture Capital, todas las regiones dibujan el mismo patron de comportamiento desde 2019 a hoy. Con 3 detalles interesantes (asi no se dejan guiar por relatos “(REGION) está creciendo de forma increible!”)

    > El outlier es USA donde, ahora IA, antes Cloud, antes Crypto, antes ZIRP, etc. hacen que el mercado siempre crezca de forma constante (hay crisis pero no son tan graves)

    > La unica forma de entenderlo es usar escala logarítmica a propósito; sino, por nuestro tamaño, Latam y SEA se aplastarían contra el eje X y no ves nada. En log scale, lo que importa no es la altura absoluta sino la pendiente: ahí se compara forma, no tamaño.

    > Patrón meta: la inconsistencia de trackers es inversamente proporcional a la madurez del mercado. En EEUU (PitchBook-NVCA) tiene compatibilidad casi perfecta entre fuentes; SEA y Latam tienen brechas de 20-140%.

    Eso en sí es una medición indirecta de cuán “instrumentado” está cada ecosistema, eso implica cuanta transparencia hay y, probablementem, se correlaciona con cuánto capital institucional serio (pension funds, sovereign wealth) está dispuesto a entrar sin poder auditar bien el terreno y porque esos institucionales eligen a MUY pocos VCs en la región.

    Nuestra escala es terriblemente chica pero vamos creciendo sostenidamente.
  • Claude Tag es un caballo de troya de Anthropic y el fin de la infraestructura neutral

    TL;DR: Con el lanzamiento de Claude Tag se ve que el pacto de neutralidad de datos de infraestructura como AWS o Azure murió: el “método Anthropic” fue, CLI, Figma y ahora SOR disfrazado… es un context-lock-in donde terminás financiando el departamento de I+D de tu futuro destructor.

    Históricamente, desde que arrancó Internet los proveedores de infraestructura respetaron una línea roja implícita: AWS, Azure o Google Cloud jamás usaron la telemetría de procesamiento o los patrones de bases de datos de sus clientes para lanzar un producto que los borrara del mapa con un pacto de neutralidad: yo te vendo los fierros, vos corrés tu negocio, crecemos ambos y todos felices.

    Esto lo conozco de primera mano no por leerlo, al liderar Microsoft for Startups en todo America conociamos desde las estrategias hasta el uso real de la infra de cada startup, lo mismo que le pasa a AWS o a Google For Startups y había códigos

    Vos haces tu negocio, consumis infra, te ayudamos a optimizar y crecer, incluso comercialmente, todos felices; pero creo que ese pacto se rompió.

    Click aca para leer completo
  • El problema no es que la IA hace mejores a los hackers. Es que multiplica su escala por 1.000

    Las agencias de ciberseguridad de Australia, Canadá, Nueva Zelanda, Reino Unido y Estados Unidos publicaron hoy una declaración conjunta sobre IA y ciberseguridad; acortaron el horizonte de peligro a meses y aunque vale la pena leerla es mejor entender lo que no dice.

    Los Five Eyes son la alianza de inteligencia más antigua y profunda del mundo: Australia, Canadá, Nueva Zelanda, Reino Unido y Estados Unidos, coordinando señales de inteligencia desde la Segunda Guerra Mundial.

    Hoy sus seis agencias de ciberseguridad publicaron una declaración conjunta de riesgos sobre la IA; el solo hecho de que salgan todos juntos a firmar un documento así muestra el nivel de alarma institucional que hay, pero, es más interesante por lo que evita decir que por lo que dice.


    Click aca para Leer completo
  • Tokenización a la argentina: la RG 1150, el modelo wrapper y la lección de los ADRs

    Lo clave: La CNV acaba de habilitar la tokenización de casi todo el mercado de capitales argentino y convirtió a las apps crypto en canal legal de oferta pública. Pero eligió el modelo wrapper: el token no es el activo, es su sombra y cada capa del envoltorio suma un intermediario entre vos y lo que creés que compraste. La oportunidad es enorme; la letra chica, también.

    Mientras la industria global discute si la tokenización va a ser un mercado de $6T o de $30T, parte de la plomería real se está escribiendo acá. Hoy la CNV publicó la Resolución General 1150, la sexta pieza de una secuencia regulatoria que viene ejecutando a una velocidad inusual para un regulador: RG 1069 → 1081 → 1087 → 1125 → 1137 → 1150, con consulta pública en el medio. Para un país acostumbrado a que la regulación llegue tarde y a los golpes, la secuencia es increíble: incremental, consultada, con fecha de revisión.

    Lo clave: la RG 1150 hace tres cosas grandes.

    • Primero, amplía el universo tokenizable: acciones, obligaciones negociables, CEDEARs, fideicomisos financieros y FCI cerrados con subyacente RWA, ETFs locales. Y el cambio central: ahora se puede tokenizar casi todo lo que se emita bajo los Regímenes de Oferta Pública con Autorización Automática — la vía rápida de emisión. Tokenización + autorización automática = time-to-market corto para emisores chicos y medianos.
    • Segundo, prorroga el sandbox regulatorio hasta el 31 de diciembre de 2027. Eso es runway: un año y medio para que el ecosistema pruebe, escale y genere los datos que justifiquen un régimen permanente.
    • Tercero, y clave, en el artículo 39 convierte a las plataformas de los PSAV en ámbito autorizado de oferta pública. Traducción: las apps crypto que ya usan millones de argentinos pasan a ser un canal legal de distribución de valores negociables. El puente entre un mercado de capitales históricamente enano y una de las penetraciones de usuarios crypto más altas de la región, en una frase de un artículo más.

    El elefante en el sandbox: wrapper, no nativo

    Ahora, la decisión de arquitectura. El modelo argentino elegido es el wrapper: el valor negociable tradicional tiene que existir primero, depositado en Caja de Valores a nombre de un titular registral, y el token es su representación digital, un gemelo, no el activo nativo. Todo dentro de un jardín cerrado: máximo cinco PSAVs designados, prohibición explícita de transferir a protocolos descentralizados, smart contracts que bloquean cualquier transferencia no permitida.

    ¿Por qué el modelo wrapper y no la emisión nativa, que es objetivamente mejor para el usuario final? Porque la CNV hizo lo único que podía hacer con una resolución general.

    En el modelo nativo el token es el valor negociable (el registro en blockchain es el registro de propiedad, punto) y eso te da liquidación atómica, custodia directa y un solo asiento de verdad.

    Pero reconocerle ese estatus jurídico al token exige, como mínimo, resolver una discusión jurídica de fondo sobre el régimen de títulos valores del Código Civil y Comercial que una resolución general no estoy seguro puede zanjar y que probablemente termine en el Congreso.

    Pasó en Alemania lo hizo con una ley (la eWpG), Luxemburgo lleva cuatro leyes blockchain sucesivas (la última de diciembre de 2024), la UE montó el DLT Pilot Regime y acá sin esas herramientas, la CNV optó por el pragmatismo: el valor tradicional sigue existiendo en Caja de Valores y el token es su sombra digital, sincronizada en tiempo real entre PSAVs.

    Una capa de riesgo que nadie está midiendo

    Pero hay algo más que la incomodidad de no ser dueño directo. El wrapper agrega contrapartes, y cada contraparte es riesgo. Mirá la cadena que arma la norma:

    Inversor → PSAV (custodia el token) → titular registral (holder of record) → Caja de Valores → emisor. 

    Cuatro saltos donde el modelo nativo tiene sólo uno, cada salto es una entidad que puede quebrar, ser hackeada, o simplemente desincronizarse de las demás.

    Y el caso extremo lo habilita la propia norma: el CEDEAR tokenizado, el CEDEAR ya es un wrapper (un certificado argentino que representa una acción extranjera depositada en un banco custodio afuera) tokenizarlo es envolver el envoltorio: la matrioshka completa queda:

    Inversor → PSAV → titular registral → Caja de Valores → CEDEAR → banco depositario en el exterior → acción. 

    Seis eslabones entre vos y tu acción de Apple o SPCX, cada muñeca rusa tiene su custodio, su jurisdicción, su riesgo de contraparte y su comisión. La pregunta se escribe sola: ¿cuántas matrioshkas puede apilar un activo antes de que comprar la acción directo en un broker americano sea, irónicamente, la opción con menos intermediarios?

    La propia norma lo admite, a su manera: hace a los PSAVs “responsables por cualquier divergencia” entre el registro tokenizado y los valores depositados en Caja. Si el regulador asigna responsabilidad por la desincronización está reconociendo que la desincronización es un escenario probable. Y responsabilidad es remedio ex-post, no prevención: si tu token dice que tenés 100 y el registro tradicional dice 80, tenés un juicio, no un activo.

    La ironía de fondo: la tokenización prometía desintermediar, y este régimen tiene más intermediarios que el sistema tradicional, ADCVN, titular registral, entidad especializada en TRD, hasta cinco PSAVs con sincronización en tiempo real entre sí. Es blockchain con más capas que el sistema que viene a reemplazar.

    La historia de los ADRs (y su advertencia)

    Este esquema suena conocido porque ya lo vivimos: es literal la jugada del ADR. El American Depositary Receipt también es un wrapper y fue la solución pragmática de 1927 para un problema legal, no técnico. Funcionó tan bien que casi un siglo después seguimos usando ADRs y CEDEARs, su espejo local.

    Pero los ADRs también nos dejaron la advertencia sobre qué pasa cuando el wrapper se rompe. En 2022 el puente se cortó por las dos puntas: las bolsas occidentales suspendieron el trading de ADRs rusos por las sanciones, y Rusia respondió con una ley (la 114-FZ, de abril de 2022) que directamente prohibió a sus emisores tener programas de recibos en el exterior y los obligó a terminarlos. Convertir el recibo en la acción subyacente exigía navegar custodios rusos contra una ventana de “conversión forzosa” que cerró en noviembre de 2022 y la mayoría de los holders occidentales no pudo o no llegó. Resultado: recibos valuados en cero en sus cuentas, representando acciones que existen, valen y pagan dividendos del otro lado de un puente cortado. El wrapper funciona mientras funcione el vínculo entre las dos representaciones, y sólo cuando el vínculo se corta, descubrís que nunca fuiste dueño del activo, sino de una promesa sobre el activo.

    En un país con el historial argentino de cepos, corralitos y reperfilamientos, esa distinción no es teórica sino que es clave: los wrappers nacen como puente temporal y tienen la costumbre de volverse permanentes como: las retenciones, los ADR, el impuesto al cheque y así sucesivamente.

    El riesgo argentino acá no es que el wrapper falle, sino que funcione lo suficiente como para que nadie escriba nunca la ley del modelo nativo.

    La oportunidad, igual.

    Con todos esos caveats, la oportunidad es real y tiene tres patas realmente buenas para la industria;

    • Distribución: CEDEARs tokenizados en una app crypto es exposición a equities americanas para el retail argentino con UX de billetera, sin abrir cuenta comitente.
    • Financiamiento pyme: autorización automática + tokenización + inversores no calificados con límites = un canal de financiamiento más barato, con el fideicomiso financiero — el vehículo que Argentina sabe estructurar hace décadas — como instrumento estrella.
    • Infraestructura: la norma dice explícitamente que quien solo provea servicios tecnológicos de representación digital no necesita registrarse como PSAV; una puerta abierta para los proveedores de rails, locales o globales.

    Ahora tenemos año y medio porque el sandbox vence en diciembre de 2027 y para entonces vamos a saber dos cosas: si el mercado usó estos rails de verdad, y si el Congreso se anima a escribir la ley (o seguimos con prórrogas de la CNV) que haga al token nativo.

    La primera depende del ecosistema. La segunda, me temo, depende de la primera y ahí está la trampa del wrapper exitoso y la pregunta que hago siempre en Twitter ¿Vos comprarías un valor negociable tokenizado sabiendo que sos el quinto eslabón de la cadena de custodia?

    Nota: mi posición en Securitize (el mayor tokenizador del mundo) es pública asi que vaya esto como aviso de que no hay conflicto :)

  • La tokenizacion y su “tipping point” uses la definición que quieras

    Ayer vi una entrevista super interesante a Brett W. Redfearn, el presidente de Securitize, donde habla del futuro de un mercado tokenizado y sus proyecciones del tamaño de mercado hablando de unos %5tn potenciales para 2030; yo soy más bullish y busqué más datos… con predicciones del rango del mercado que van desde los $2T que predice McKinsey a los $30T de Standard Chartered creo que vale la pena entender que pasa.

    Un rango de 15x entre proyecciones serias podría prender una señal de alarma; pero la realidad es que sobre RWA no hay un desacuerdo sobre el futuro, hay un desacuerdo sobre las definiciones.

    Leer la nota completa
  • La IPO de SpaceX:El Bull Case perfecto o el Bear Case de manual

    Lo clave: la IPO de SpaceX esta secando los mercado, cambió las reglas del Nasdaq100 y pone reglas donde Musk tiene TODOS los derechos; al mismo tiempo es lider en cada mercado que entra ¿vale la pena? dejame darte el bull y el bear case para entenderla.

    Esta semana se concreta la IPO de SpaceX (Ticker: $SPCX) estamos hablando de una oferta de $75.000 millones a $135/acción así que me senté a leer el S1 para entender una empresa maravillosa pero que no sé si es la oportunidad o la estafa del siglo.

    Pero, como va a estar incluida en el Nasdaq100 a la fuerza, todos vamos a terminar teniendo acciones nos guste o no; asi que este es mi punto de vista para entender que estamos comprando.

    El Bull Case: El Peaje Orbital Obligatorio

    SpaceX ya no es “sólo” una empresa de cohetes; es una plataforma de infraestructura integrada con tres motores cruzados: Espacio, Conectividad e IA.

    1. Dominio absoluto del supply chain: Desde 2023, la empresa lanza más del 80% de la masa global a órbita, con una efectividad superior al 99%. Controlar el costo de lanzamiento significa que SpaceX es dueña de la autopista antes de que la competencia tenga camiones confiables y eso lo podemos ver en que incluso sus competidores tienen que usarlos para desplegar sus constelaciones.
    2. Starlink es la vaca lechera: Starlink es un negocio aburrido, pero recurrente, escalable y con márgenes reales que le da realmente beneficio operativo; en 2025 fue el 61% de los ingresos ($11.400 millones) y cerró el Q1 de 2026 con 10,3 millones de clientes en 164 países con $4.400 millones de beneficio operativo… lo mejor es que tiene clientes B2C, B2B y B2G especialmente al que nadie puede ofrecerle lo que ofrecen ellos (la infra es aburrida pero ser el dueño es bueno)
    3. Starship como apalancamiento operativo: su clave para reducir a una fracción el costo por satélite de nueva generación y desplegar infraestructura de cómputo en órbita; uno de esos negocios que todos dicen que no se puede pero Musk siempre logra algo; si Starship escala, el margen de Starlink y Starshield (defensa) se va a las nubes.
    4. Una solución al problema del “activo intocable”: Con una recaudación proyectada de $75.000 millones, la IPO desbloquea una escala y liquidez institucional inéditas (como IPO, porque $GOOG ya demostró que ese mercado existe la semana pasada y, guste o no, para los portfolio managers, esto resuelve el histórico dilema de “gran empresa privada, imposible de comprar”. Al volverse uno de los listings tecnológicos más líquidos y seguidos del planeta, permite la entrada a gran escala de capital institucional que antes estaba limitado por regulaciones de fondos y mandatos de liquidez.

    ¿Les parezco optimista? ¿dejé de lado logicas basicas de negocio? Lean lo que sigue que son las cosas que me dan intranquilidad, de nuevo, solo enfocandome en el S1 oficial

    El Bear Case: Las 5 Red Flags de la arquitectura del deal

    El mercado coincide en que SpaceX es una empresa operativa extraordinaria. El problema no es la tecnología de los cohetes ni la adopción de Starlink; el, principal, problema es que los accionistas minoritarios están firmando un cheque en blanco.

    • Control absoluto e inmunidad de Musk La estructura de doble clase de la IPO le otorga a Elon Musk cerca del 85% del poder de voto, a pesar de tener una participación económica mucho menor. Los inversores ordinarios tendrán cero influencia en la elección de directores, compensaciones ejecutivas o planes de sucesión, algo a lo que nos acostumbramos desde el IPO de $FB, pero las cláusulas del S-1 hacen que sea prácticamente imposible removerlo. Comprar la acción implica aceptar que los mecanismos normales de rendición de cuentas corporativa de una empresa pública acá no existen.
    • Una valuación desconectada de los fundamentos: La valuación de $1,75 billones el día uno asume que el futuro ya ocurrió y salió perfecto (nota: dejo de lado los dos acuerdos de proveer computo a $GOOG y Anthropic porque son contabilidad creativa) y si mirás a Morningstar estima el valor real en torno a los $780.000 millones y el mismísimo Aswath Damodaran la ubica cerca de los $1,3 billones. En definitiva, el precio de la IPO ya descuenta décadas de crecimiento agresivo que todavía están en papel, especialmente en el área de IA.
    • Indefensión jurídica del accionista minoritario: Esto va más allá de quién maneja la compañía; destruye las herramientas de defensa del inversor. Diversas organizaciones de gobernanza corporativa ya pusieron el grito en el cielo: las cláusulas de emisión reducen sustancialmente los recursos legales tradicionales que tienen los accionistas públicos si las cosas salen mal o si hay conflictos de interés flagrantes entre las distintas empresas del universo Musk (que no tiene ni un sólo problema en licuar los activos de SpaceX para fondear sus otros juguetes (xAI, X)).
    • Ingeniería financiera y narrativa de IA: La integración forzada de IA (vía xAI y conceptos de cómputo orbital) es vista como un truco para inflar el mercado direccionable (TAM) Como señaló Damodaran en The Wall Street Journal, el segmento de IA es la parte menos probada de la compañía pero es la parte que permite que se le esté aplicando un múltiplo de valuación de empresa de IA hiper-especulativa a lo que, en su base, sigue siendo una empresa de infraestructura espacial.
    • Un evento de liquidez basado en el hype, no en la rentabilidad consolidada: de nuevo, esto no es opinión, es mirar el S1… no hay métrica que justifique el múltiplo y por eso se está generando hype en el mercado retail; esto se muestra solo al ver como (a) los influencers financieros de X, parte de SpaceX, pumpean la salida a bolsa y (b) como Fidelity bajó los requerimientos de ingreso a la IPO.

    Mi opinión

    SpaceX es la única compañía capaz de convertir el acceso a órbita en un negocio de infraestructura con crecimiento compuesto, el MOAT que tiene no lo logró nadie, pero como inversor la gobernanza es inexistente, las instituciones doblan sus reglas y los numeros que se muestran son artificiales, especialmente los de AI.

    De esta IPO sólo me interesa ver como impacta en el mercado la necesidad de liquidez y el vencimiento del lock-up de sus inversores y empleados.

    Asi que depende de eso si es una oportunidad generacional o la transferencia de riesgo más grande de la historia hacia el mercado público.

    Y es obligatorio decir: no es financial advice

  • Deuda, Arbitraje y Dilución: como Microsoft, Google y Amazon pagan la fiesta de IA

    Lo clave: Ayer $GOOG emitio 80bn en acciones para financiar su CAPEX de IA y el mercado castiga a los grandes porque no se sabe si la IA pagará todo lo que estan invirtiendo. Pero si no invierten no se puede responder a la demanda actual; este post busca explicar la filosofía de inversion de $MSFT, $GOOG y $AMZN

    En 2026 la inversion en CAPEX para AI de Amazon, Microsoft y Google va a pasar los USD550.000 millones y en 2027 se va a expandir y quizas llegar a USD1.000.000 millones (1tn) y cada uno lo esta haciendo con una filosofía diferente al resto que vale la pena mirar.

    Leer la nota completa aca
  • Move fast & break things… y las cuentas de Instagram, o el papelon de Meta AI

    El resúmen clave: Este fin de semana se hackearon cuentas estratégicas y verificadas de Instagram a escala (incluyendo la Casa Blanca de Obama y la Fuerza Espacial de EE.UU) sin grandes problemas, Meta le dió acceso a cambiar contraseñas a un chatbot de IA que, si eras suficientemente educado, te dejaba hackearo sin verificar nada. Lo peor: apenas 24 días antes, Meta había eliminado el cifrado de los mensajes privados de Instagram argumentando que “muy poca gente lo usaba”. En tres semanas, la plataforma te quitó privacidad en los mensajes y demostró que tampoco puede custodiar el acceso a tu cuenta. Abajo en detalle.

    La obsesión por meter IA en cada rincón del negocio nos está regalando momentos de comedia corporativa espectaculares. El último gran hito lo acaba de protagonizar Meta, demostrando que su filosofía de “move fast and break things” sigue vivita y coleando, aunque ahora la apliquen directamente sobre la seguridad de sus usuarios.

    El problema de fondo es que todos sabemos que el soporte al cliente en Instagram es, históricamente, un agujero negro. Recuperar una cuenta hackeada puede requerir semanas de pelear contra un sistema de tickets que parece diseñado por Kafka. Para solucionar este “dolor de cabeza” operativo (léase: recortar costos en personal humano) los genios de Menlo Park decidieron que era una excelente idea poner una capa de IA conversacional a manejar los flujos más sensibles: reseteo de contraseñas y vinculación de correos.

    La página oficial del producto lo anunciaba con orgullo: “Solutions, not just suggestions. Account security and recovery.” ¿Qué podía salir mal?

    leer la nota completa aca
  • El flip de Amodei: de profeta del apocalipsis laboral a evangelista de Jevons

    Lo Clave: a punto de salir a una IPO y reconfigurar el mercado minorista, no es buen PR decir que vas a destrozar la mitad de los trabajos del mundo… asi que ahora la narrativa de OpenAI y Anthropic cambió a “vamos a necesitar mas humanos!”¿es PR o realidad?

    La posición original (mayo 2025)

    En una entrevista con Axios en Mayo de 2025, Dario Amodei advirtió que los trabajos de entrada en finanzas, consultoría, derecho y tech estaban en serio riesgo de desaparecer para fin de la década. Sostuvo que al público le estaban dorando píldora sobre lo que venía y que los líderes debían ser honestos: predijo que la IA eliminaría la mitad de los empleos white-collar de nivel inicial, llevando el desempleo al 10-20% en un plazo de uno a cinco años.

    Era el CEO más prominente de Silicon Valley dispuesto a decir en voz alta lo que otros solo susurraban.

    El giro (mayo 2026)

    En el briefing de Anthropic a la prensa sobre servicios financieros en Lower Manhattan (sentado en el escenario junto al CEO de JPMorgan, Jamie Dimon) Amodei recurrió a un marco intelectual muy diferente: la Paradoja de Jevons.

    Leer la nota completa aca
  • Microsoft no prohibió la IA ni está ahorrando plata: está defendiendo el control de la plataforma

    La Clave: MSFT no prohibió Claude (ni AI) por costos ni por nada; migró a GitHub Copilot porque la guerra es ser la interfaz y relegar Anthropic (o cualquier otro LLM) a ser simple infraestructura.

    La noticia simplista de las últimas horas en noticias de negocios es atractiva para engagement: “Microsoft dio de baja las licencias internas de Claude Code porque el costo por token era insostenible” es una explicación lineal que asume que, como la escala de cómputo de la IA generativa es brutal, incluso los gigantes con billetera infinita empiezan a recortar gastos… pero es, cuando menos, equivocada por no decir ignorante.

    Click para agrandar… pero es simple :)

    Primero el hecho: Microsoft no recortó costos de Anthropic ni de AI, no prohibió el uso de ningun modelo de IA en la empresa, solo migró internamente sus developers a que usen GitHub Copilot en vez de Claude Code. Decir otra cosas es no entender el cambio de arquitectura de producto.

    No hay un recorte en el gasto a Anthropic, ni una prohibición de sus modelos. Lo que estamos viendo es una jugada de manual de Microsoft sobre la captura de valor en la cadena de la IA. El foco no es el modelo; es el harness (la capa de control y distribución) con el que mantenés los devs en tu plataforma.

    leer la nota completa aca
  • El costo de opinar de todo: Por qué decir “no sé” es salud mental

    Estás constantemente expuesto a opiniones fuerte, frases tajantes y grietas en todo; eso es agotador y de hecho esto te lleva a una sobrecarga cognitiva que te juega en cuentra… acepta la humildad intelectual y aprendé cuando callarte para preservar tu energía mental.

    Leer completo

Denken Über

Un blog donde escribir ayuda a pensar. Tecnología, AI y mercados desde 2001.

Saltar y ver el contenido ↓