Cómo AliExpress cazó a un developer gracias a unos audífonos Bluetooth
El hallazgo lo hizo por accidente el desarrollador Matthew Callaghan, autor del blog Laserphile. Usaba audífonos Bluetooth multipoint —conectados a la vez a su PC y a su teléfono— y notó que cada vez que abría la página de inicio de AliExpress en el navegador, el audio del móvil se cortaba. Cerrar la pestaña lo arreglaba al instante. Silenciar la pestaña, el navegador o el sistema operativo no cambiaba nada. No había video ni música visible en la página.
Al inspeccionar el código, Callaghan encontró dos scripts muy ofuscados, collina.js y fireyejs.js, servidos desde un directorio AWSC en un dominio de medios de Alibaba. Ambos construyen el mismo tipo de cadena de audio con la API WebAudio: un oscilador que genera una onda sawtooth conocida, un nodo analizador que mide el resultado, un procesador de script y un nodo de ganancia fijado en cero conectado al destino de audio del sistema. Según reportó Callaghan, los scripts "parecen ser parte del sistema de seguridad y anti-abuso del navegador de Alibaba".
El truco: como la ganancia está en cero, el usuario no escucha nada. Pero el grafo sigue conectado al sistema de audio, así que el navegador lo procesa igualmente y, al final, envía esos datos a los servidores de Alibaba.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadPor qué funciona la técnica: las matemáticas del navegador
La idea detrás del WebAudio fingerprinting es simple. Dos computadoras distintas procesan una misma señal de audio digital de forma ligeramente diferente. Esas diferencias dependen del CPU, el sistema operativo, el navegador, los drivers y el hardware de sonido. Midiendo el resultado, un sitio puede armar una firma única del dispositivo.
El investigador de Firefox Tom Ritter publicó un análisis técnico el mismo día que Callaghan. Según sus datos, el 99,24% de los usuarios aterrizan hoy en uno de solo tres valores posibles —uno para chips x86/x64 sin fused multiply-add, otro para x64 con esa instrucción, y otro para ARM con NEON—. El 0,76% devuelve cero porque la medición falla. Queda una cola larga de 23 valores extra que corresponden a apenas 48 usuarios en todo el mundo, cada uno identificable de forma única por este método.
La conclusión de Ritter es directa: "WebAudio fingerprinting es casi inútil". Pero el episodio deja dos lecturas incómodas: aunque la entropía real sea baja, AliExpress está combinándola con otras señales para reconstruir un perfil mucho más detallado del dispositivo.
Qué navegadores ya están protegidos
- Firefox: usa sus propias bibliotecas matemáticas desde la versión 118, publicada en septiembre de 2023, lo que reduce la entropía a casi nada. Ritter confirmó que la técnica ya no funciona en ese navegador.
- Chrome: Google reconoció que envía sus propias bibliotecas, igual que Firefox, por lo que la técnica tampoco debería ser efectiva.
- Safari: probablemente está protegido por la misma razón, aunque Apple no lo confirmó de inmediato.
- Brave: lleva más de seis años bloqueando audio fingerprinting por defecto. La compañía publicó el 22 de agosto que bloquea específicamente los scripts de AliExpress, e inyecta datos aleatorios en la salida del navegador para que cada sitio vea una huella distinta.
Para usuarios de Chrome y Firefox estándar, Callaghan publicó reglas de filtro para uBlock Origin que bloquean collina.js y fireyejs.js. Advirtió, eso sí, que hacerlo puede disparar CAPTCHAs adicionales y problemas en login o checkout, porque los scripts están atados al sistema anti-fraude de Alibaba.
Qué más estaba midiendo AliExpress
El audio era solo una pieza. Callaghan enumeró en su blog más de una decena de técnicas adicionales corriendo en la misma página: canvas rendering, información del renderer y extensiones WebGL, dimensiones de pantalla y viewport, device pixel ratio, hardware concurrency, memoria del dispositivo, plugins instalados, formatos de audio y video soportados, comportamiento de WebRTC, performance timing, eventos de mouse, touch, foco y scroll, orientación y movimiento del dispositivo, y propiedades típicamente asociadas con automatización del navegador.
Es decir, aunque WebAudio por sí solo ya no entregue entropía útil en navegadores modernos, los scripts ofuscados siguen construyendo un perfil bastante completo del dispositivo y enviándolo cifrado a los servidores de telemetría de Alibaba. Ars Technica señala que la técnica de audio probablemente sea un remanente de hace años que nadie desactivó, mientras el resto del sistema sigue activo.
El contexto regulatorio que pesa sobre AliExpress
El episodio llega en un momento sensible para el gigante chino. En julio de 2026, la Comisión Europea le impuso una multa de €550 millones bajo la Digital Services Act, según reportó The Next Web. La investigación irlandesa por prácticas de diseño adictivo en su marketplace sigue abierta. Este nuevo hallazgo alimenta el argumento de los reguladores europeos sobre la necesidad de auditar el comportamiento real de las grandes plataformas, más allá de lo que digan sus políticas públicas de privacidad.
Para un founder que vende productos en marketplaces o procesa pagos online, el caso es una advertencia: si las plataformas gigantes están siendo fiscalizadas por este tipo de prácticas, también deberían esperar que el resto del ecosistema lo sea.
¿Qué significa esto para tu startup?
El caso es un espejo en el que mirarse, tanto si tu negocio depende de marketplaces como si monetiza con datos.
- Audita los scripts de terceros en tu sitio. Cualquier etiqueta de analytics, A/B testing o anti-fraude puede estar midiendo más de lo que documenta. Pasa una tarde revisando qué corre realmente en cada página crítica (checkout, login, registro). Brave y Firefox tienen paneles de red donde se ve cada request saliente.
- No confíes solo en cookies para el cumplimiento normativo. La fiscalización europea ya no va de cookies: va de huellas digitales. Si tu startup opera en la UE o vende a clientes europeos, mapea qué señales del dispositivo estás recolectando y documenta el propósito. La multa de €550 millones a AliExpress es solo la primera de una serie esperada.
- Piensa en privacidad como producto. Navegadores como Brave y Firefox llevan años demostrando que hay audiencia dispuesta a migrar por mejores garantías. Pequeñas y medianas startups pueden diferenciarse de competidores más opacos adoptando analítica respetuosa (Plausible, Umami, Matomo) y explicando abiertamente qué datos recogen.
La carrera entre navegadores y sitios por medir sin consentimiento no va a parar. Lo que cambia con cada episodio como este es qué técnicas siguen funcionando y cuántas marcas se queman en el intento. Si dependes del ecosistema de AliExpress para vender, también depende de ti entender qué datos entrega tu navegador cuando cargas su página.
Fuentes
- Inaudible sounds used to fingerprint browsers catch AliExpress red-handed — Ars Technica
- His headphones kept cutting out, so he read the AliExpress code — The Next Web
- AliExpress Caught Using WebAudio Fingerprinting Scripts to Track Users Silently — TechJuice
- AliExpress was silently running audio in your browser to fingerprint and track your device — TechSpot
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













