TL;DR:
- CyberLeek añadió un sistema de contacto que, según su página, genera credenciales de Session y exige 400 XMR antes de iniciar una negociación por publicidad o contenido personalizado.
- Arweave y los gateways de ar.io dificultan retirar el paquete web de todos los puntos de acceso, pero cada gateway puede bloquear archivos, direcciones y nombres por separado.
- La infraestructura demuestra conocimiento de web y criptomonedas, aunque no prueba que CyberLeek sea un grupo, que posea el juego completo ni que haya ejecutado una intrusión técnicamente avanzada.
CyberLeek convirtió las filtraciones atribuidas a Grand Theft Auto VI en una operación con distribución resistente, una criptomoneda promocional y un costoso canal de contacto. La página asociada al alias ofrece negociar publicidad y videos personalizados después de recibir 400 XMR, una suma que distintos medios estimaron entre US$162,000 y US$165,000 el 21 y 22 de agosto de 2026. Su combinación de Arweave, Session y Monero es técnicamente coherente, pero no demuestra que detrás exista un colectivo de hackers ni que su identidad sea imposible de rastrear. Tampoco hay confirmación pública de Rockstar Games sobre el origen del acceso, mientras Take-Two ya busca registros de Microsoft y Discord para identificar a los presuntos infractores.
De una filtración a una operación de distribución y cobro
Los primeros clips aparecieron el 18 de agosto de 2026 y mostraron escenas que parecían pertenecer a GTA 6. Una grabación posterior cambió la lectura del caso: quien controlaba al protagonista realizó una acción deliberada para escribir el alias dentro del juego. Eso respalda la posibilidad de acceso interactivo a alguna versión jugable, pero no demuestra que CyberLeek tenga el juego completo, una copia final, el código fuente o acceso continuo a los sistemas de Rockstar.
Como contamos en nuestra cobertura anterior, la evidencia pública permite hablar de una versión funcional bajo control de quien grabó el clip, no de una descarga pública ni de un build completo verificado.

La operación añadió después un componente comercial. PC Gamer y GamesRadar revisaron una nueva sección de contacto que ofrecía colocar marcas de anunciantes en futuras filtraciones y producir grabaciones a pedido. La transferencia de 400 XMR no compraba un anuncio: solo prometía que CyberLeek iniciaría una conversación en Session dentro de las siguientes 24 horas. Los términos y el precio final quedarían para el chat.
Ese giro complica el manifiesto con el que CyberLeek dice defender los derechos de los jugadores. Los videos también han promovido un token en Solana y han vinculado la continuidad de las publicaciones con su actividad. No existe una determinación oficial de que el token sea una estafa, pero tampoco hay información verificable sobre el supuesto proyecto secreto que financiaría ni sobre quién controla la operación.
La arquitectura visible tiene varias capas
Lo que parece un solo sitio combina servicios con funciones distintas. Separarlos permite entender tanto su resistencia como sus puntos débiles:
- Contenido: archivos estáticos, como HTML, JavaScript, imágenes y manifiestos, pueden cargarse en Arweave y quedar asociados a un identificador de transacción inmutable.
- Acceso: dominios convencionales, nombres de ArNS y gateways de ar.io convierten esos identificadores en páginas que un navegador puede abrir.
- Contacto: Session crea una identidad sin correo ni número telefónico y transporta mensajes cifrados de extremo a extremo a través de una red distribuida.
- Pago: Monero oculta públicamente remitente, destinatario y monto mediante firmas de anillo, direcciones sigilosas y Ring Confidential Transactions.
- Promoción y monetización: el token de Solana, los clips, los códigos QR y las comunidades donde circulan amplían el alcance, pero también agregan registros públicos y servicios centralizados.
La separación explica una aparente contradicción. Un dominio o espejo puede depender de un proveedor de hosting tradicional, mientras los archivos que entrega están guardados en Arweave. Derribar el dominio interrumpe una entrada, no necesariamente elimina el paquete subyacente. A su vez, conservar el paquete en la red no mantiene automáticamente todos los accesos, nombres y servicios auxiliares.

Qué ocurre cuando el navegador genera una cuenta de Session
Los reportes sobre la página describen un botón que genera datos de contacto y muestra un Recovery Password de Session. Ese término corresponde a una frase mnemónica de 13 palabras que representa la clave privada de largo plazo de una cuenta. Session deriva de ella el par de claves y el Account ID que otras personas usan para iniciar una conversación.
La generación puede ocurrir dentro del navegador sin registrar previamente la cuenta en una base central. Session no exige un servidor de altas, correo electrónico ni teléfono. Si el JavaScript cargado en la página crea la entropía y deriva las credenciales localmente, el visitante puede restaurar esa cuenta en la app mediante la frase mostrada.
Hay una reserva importante: los medios confirmaron que la interfaz muestra una frase de recuperación, pero no publicaron una auditoría independiente del código que probaría que todo sucede localmente, que no existen llamadas externas o que la frase nunca sale del dispositivo. Una página puede ejecutar criptografía en el cliente y al mismo tiempo enviar datos a otro servicio. La ausencia de una base de datos visible tampoco demuestra ausencia de registros en gateways, proveedores de red, billeteras o dispositivos.
Session protege el contenido de los mensajes y oculta el IP frente a sus nodos mediante onion routing, pero no vuelve invulnerable a quien lo utiliza. En agosto de 2026, la propia fundación de Session indicó que su protocolo V2, diseñado para reintroducir Perfect Forward Secrecy y añadir protección poscuántica, seguía pendiente de pruebas. La versión actual comparte una clave de largo plazo entre los dispositivos vinculados; perder la frase o comprometer un dispositivo sigue siendo un riesgo material.
Los 12 decimales de Monero no contienen un ID completo de Session
La explicación viral sostiene que la página agrega 12 decimales a los 400 XMR y los usa para que CyberLeek reconstruya el Account ID de Session cuando recibe el pago. El mecanismo general es plausible como sistema de conciliación: Monero admite 12 posiciones decimales y la billetera receptora puede ver el monto de sus entradas, aunque un observador de la blockchain no pueda leerlo.
Los decimales funcionarían como un número de pedido privado. La persona que paga conserva las credenciales de Session y envía una cantidad única. La billetera de CyberLeek detecta la entrada, lee la fracción y usa ese valor para localizar o derivar el canal al que debe escribir. El truco elimina la necesidad de publicar un Account ID junto al pago y evita que un tercero relacione ambos datos mirando un explorador de bloques.
Pero hay una diferencia matemática que el hilo pasa por alto. Doce dígitos decimales representan un billón de combinaciones, equivalentes a unos 39.9 bits. Session explica que sus Account ID parten de 128 bits de aleatoriedad. Por lo tanto, la fracción no puede contener literalmente toda la identidad de Session ni su secreto criptográfico.
Para que el sistema sea completamente determinista y no guarde una tabla, esos 12 dígitos tendrían que funcionar como semilla reducida, índice o entrada para otra función conocida por el operador. También podría existir una clave secreta adicional o algún almacenamiento fuera de la página. Sin el código exacto y una auditoría, no es posible decidir cuál de esas variantes utiliza CyberLeek. Un billón de valores alcanza de sobra como identificador de pedido para una operación con pocos contactos, pero no equivale a la entropía de una cuenta de Session.
La advertencia de no pagar desde un exchange también tiene una explicación menos misteriosa. Una plataforma custodial puede limitar decimales, descontar la comisión de la cantidad solicitada o procesar el retiro con reglas propias, lo que rompería la coincidencia exacta. Ese problema pertenece a la conciliación del pago, no a la criptografía de Monero. Además, un exchange puede conservar identidad, IP, monto y destino en sus registros internos aunque la blockchain pública no los muestre.
Arweave dificulta borrar los archivos, pero no garantiza acceso universal
Arweave se presenta como una red de almacenamiento permanente. Cada carga recibe un identificador de transacción y su contenido no se modifica en el mismo lugar. Una actualización del sitio requiere otro paquete o identificador; un nombre legible puede apuntar después a la versión nueva.
Los gateways forman una capa diferente. Recuperan, indexan, almacenan en caché y sirven los archivos a navegadores normales. El protocolo Wayfinder de ar.io puede probar varios gateways, cambiar de ruta cuando uno falla y verificar que el contenido recibido corresponda al identificador solicitado. Esa redundancia hace mucho más difícil lograr una retirada total que apagar un servidor convencional.
No obstante, la documentación de ar.io permite que cada operador bloquee identificadores de transacción, nombres de ArNS y direcciones para cumplir sus políticas o leyes locales. La propia documentación describe como prácticamente imposible eliminar por completo un archivo ya cargado, pero reconoce la moderación voluntaria en cada punto de acceso. Un dominio también puede ser suspendido, un gateway puede filtrar el contenido y un proveedor de internet o navegador puede bloquear la ruta.
Por eso, decir que el sitio es “imposible de tumbar” confunde persistencia del dato con disponibilidad para el usuario. El archivo puede seguir en la red mientras la mayoría de las puertas fáciles quedan cerradas. Quien conozca el identificador y encuentre un gateway que todavía lo sirva conserva otra ruta, pero la audiencia general verá interrupciones, errores o avisos de bloqueo.
Lo confirmado y lo que sigue siendo una inferencia
La evidencia pública permite evaluar las afirmaciones más repetidas sin atribuirle a la operación capacidades que todavía no ha demostrado.
| Afirmación | Evaluación | Motivo |
|---|---|---|
| CyberLeek controla una versión jugable | Probable, no confirmada por Rockstar | Una acción personalizada dentro del juego apunta a control interactivo, pero no revela origen ni alcance. |
| Tiene el build completo de GTA 6 | No demostrado | Los clips no prueban acceso a toda la historia, archivos finales o código fuente. |
| Los 12 decimales contienen el Account ID | Incorrecto si se interpreta literalmente | Un valor de 39.9 bits no puede contener una identidad derivada de 128 bits; puede ser un índice o una semilla reducida. |
| El sistema no guarda nada en un servidor | Técnicamente posible, no auditado | Una app estática puede derivar datos en el navegador, pero no hay revisión pública del código y de todas sus conexiones. |
| Arweave vuelve imposible retirar el sitio | Exagerado | El dato es difícil de eliminar de toda la red; dominios, nombres y gateways sí pueden bloquearse. |
| CyberLeek es un grupo profesional | Sin evidencia suficiente | La marca usa lenguaje colectivo, pero la infraestructura está al alcance de una persona competente con herramientas abiertas. |
La infraestructura no prueba que sea un grupo de élite
La operación muestra planificación. Coordina publicación de clips, web estática, almacenamiento distribuido, mensajería cifrada, pagos privados y promoción de un token. Es una combinación menos común que abrir una cuenta desechable y subir archivos a un servicio gratuito.
Nada de eso exige por sí solo un equipo. Arweave, ar.io, Session, Monero y Solana ofrecen documentación, clientes y bibliotecas abiertas. Una sola persona con experiencia en desarrollo web y criptomonedas puede integrarlos. El uso de “nosotros”, una cadencia de publicaciones o una identidad visual consistente tampoco permite contar operadores.
La sofisticación del escaparate dice todavía menos sobre el método con el que se obtuvo el material. No se sabe si hubo explotación de una vulnerabilidad, credenciales robadas, acceso de un tercero, una fuente interna o la reventa de archivos adquiridos por otra persona. Llamar “experto en criptografía” a quien conecta herramientas criptográficas existentes tampoco prueba que haya diseñado criptografía propia.
La huella económica ofrece incluso una lectura opuesta a la de una operación invisible. Monero protege el nuevo canal de contacto, pero el token promocionado funciona en Solana, una red con movimientos públicos. Las cargas de Arweave, el registro y resolución de dominios, los proveedores de gateways, las plataformas donde se distribuyeron enlaces y cualquier conversión mediante un exchange pueden producir piezas de una cronología. Cada componente resiste un tipo de intervención y, al mismo tiempo, abre otra superficie de investigación.
Take-Two busca esas superficies centralizadas
Take-Two presentó solicitudes de citación bajo el mecanismo de la DMCA para obtener datos de Microsoft y Discord. Los documentos del 20 de agosto de 2026 piden registros capaces de identificar cuentas relacionadas con la difusión del material, incluidos correos, teléfonos, direcciones IP, conexiones vinculadas y determinados identificadores de dispositivo. También solicitan contenido relacionado con GTA, Rockstar o CyberLeek en servicios de Microsoft para las cuentas descritas.
La amplitud de la solicitud no demuestra que todas las cuentas o comunidades mencionadas pertenezcan a CyberLeek. Una citación busca evidencia sobre presuntos infractores; no es una sentencia ni confirma la autoría de una intrusión. Sí muestra que almacenar el sitio en Arweave no vuelve irrelevantes a los servicios convencionales utilizados antes, durante o después de publicar.
Scott Van Vliet, director de tecnología de Xbox, declaró que Microsoft trabaja con Take-Two y Rockstar para proteger su propiedad intelectual. Las citaciones fijan el 4 de septiembre de 2026 como fecha de cumplimiento, según los documentos y la cobertura de The Verge. Rockstar mantiene para el 27 de agosto su presentación extendida de GTA 6 en Netflix y YouTube, y el lanzamiento oficial continúa programado para el 19 de noviembre de 2026 en PlayStation 5 y Xbox Series X|S.
La lectura técnica más defendible es menos espectacular que la versión viral. CyberLeek montó una infraestructura resistente y bien ensamblada, con una idea ingeniosa para conciliar pagos privados y contactos desechables. Aun así, no hay prueba pública de una organización numerosa, de criptografía propia ni de anonimato absoluto. La misma operación que dificulta borrar sus archivos multiplica dominios, transacciones, dispositivos y servicios que pueden terminar conectando el alias con una persona.