EL SONIDO QUE NO SE ESCUCHA
Cómo AliExpress secuestra el canal de audio de tu dispositivo para marcar tu identidad digital
Mientras creés que estás mirando zapatillas baratas, un script oculto de Alibaba está generando un tono que nunca vas a oír… y lo usa para construir una huella única de tu hardware. El efecto secundario no es un bug: es la prueba de que tu máquina ya no te pertenece del todo.
Fecha del informe: 22 de agosto de 2026
INTRODUCCIÓN
No se trata de un simple tracker de publicidad. Se trata de un sistema de identificación de dispositivos que opera en silencio absoluto, consume recursos del sistema operativo, interfiere con hardware real (auriculares Bluetooth multipunto) y envía los resultados a servidores de Alibaba sin que el usuario reciba ninguna notificación, ningún permiso y ninguna forma sencilla de detenerlo.
Lo que comenzó como un “detalle técnico molesto” reportado por un desarrollador se transformó, en menos de 48 horas, en una de las demostraciones más claras de hasta dónde están dispuestas a llegar las plataformas de e-commerce chinas para resolver la identidad del usuario más allá de cookies, VPN y modo privado. El precio que pagan no lo pagan ellos: lo paga tu batería, tu ruta de audio y tu autonomía digital.
LOS HECHOS OFICIALES
El 20 de agosto de 2026, el desarrollador detrás del blog laserphile publicó una investigación técnica. Al abrir la página principal de AliExpress en Firefox o Chrome, sus auriculares Bluetooth multipunto (conectados simultáneamente a PC y teléfono) dejaban de reproducir el audio del celular. El sistema mantenía activa la ruta de audio del PC aunque no hubiera ningún elemento <audio> o <video> visible, ni Media Session, ni reproducción convencional.
La causa: dos objetos AudioContext ocultos creados por scripts de Alibaba llamados collina.js y fireyejs.js, alojados bajo el directorio AWSC (herramientas de seguridad y anti-abuso del grupo). Estos scripts construyen un grafo de WebAudio:
Sawtooth oscillator → AnalyserNode → ScriptProcessorNode → GainNode (ganancia en cero) → AudioContext.destination
El sonido no se oye. Pero el grafo permanece conectado al destino de audio del sistema, por lo que el navegador y el sistema operativo consideran que hay procesamiento de audio activo. Resultado: los auriculares multipunto no liberan la conexión hacia el teléfono.
Los mismos scripts también recogen canvas, WebGL, hardware concurrency, WebRTC, eventos de mouse/touch, motion sensors y señales de automatización. Los datos se serializan, se cifran y se envían a servidores de telemetría de Alibaba.
EL ANÁLISIS CONSPIRANOICO
Esto no es “anti-fraude inocente”. Es un sistema de device fingerprinting de alta persistencia disfrazado de seguridad.
AliExpress (y el ecosistema Alibaba) necesita resolver la identidad del usuario incluso cuando éste usa VPN, limpia cookies, cambia de navegador o abre pestañas de incógnito. El fingerprint de audio, combinado con canvas y WebGL, permite crear un identificador estable del hardware más que de la sesión. Es la diferencia entre rastrear una cookie y rastrear la máquina física.
El hecho de que el grafo de audio se mantenga vivo de forma indefinida (y no se suspenda después de la medición) no es un descuido. Es una decisión de diseño que prioriza la recolección de datos sobre la experiencia del usuario y sobre el control del propio dispositivo. El usuario no puede silenciarlo con el mute de la pestaña porque no hay elemento de media convencional. El sistema operativo ve “audio activo” y actúa en consecuencia.
Tom Ritter, ingeniero líder de Fingerprinting Protection de Firefox, confirmó que en Firefox moderno el valor del fingerprint de WebAudio está casi completamente aplanado (el 99,24 % de los usuarios cae en solo tres valores posibles). Pero el contexto de audio sigue corriendo. Es decir: aunque el fingerprint en sí ya no sea tan discriminatorio en Firefox, el daño colateral sobre el hardware del usuario permanece intacto.
Este patrón no es aislado. Alibaba Cloud vende oficialmente SDKs de “Device Risk Detection” y fingerprinting para sitios web y apps. La misma lógica que usan para combatir bots y fraude de pagos es la que se despliega silenciosamente en la homepage de AliExpress. La línea entre “seguridad” y “vigilancia de usuarios legítimos” se borró hace tiempo.
Implicaciones a largo plazo:
- Normalización de que sitios web puedan mantener canales de audio del sistema ocupados de forma permanente.
- Capacidad de correlacionar dispositivos a través de sesiones, navegadores e incluso, potencialmente, a través de distintos sitios del ecosistema Alibaba.
- Demostración de que el “consentimiento” del usuario es una ficción cuando el rastreo ocurre a nivel de API de bajo nivel y sin indicadores visuales.
Quien gana no es solo el departamento de fraude de AliExpress. Gana cualquier actor que tenga acceso a esos fingerprints a escala: perfiles de compra, detección de cuentas múltiples, y en un contexto geopolítico más amplio, la capacidad de construir mapas de dispositivos asociados a individuos reales.
EVIDENCIA Y FUENTES
-
Investigación original completa - laserphile, 20 de agosto 2026 https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html
-
Análisis técnico del fingerprint WebAudio de fireyejs por Tom Ritter (Firefox) https://ritter.vg/blog-webaudio_alibaba.html https://ritter.vg/misc/ff/webaudio-alibaba.html
-
Cobertura de GIGAZINE (21 de agosto 2026) https://gigazine.net/gsc_news/en/20260821-aliexpress-webpage-block-audio/
-
Hilo principal en Hacker News (más de 1000 puntos) https://news.ycombinator.com/item?id=49372583
-
Discusión técnica en Lobsters https://lobste.rs/s/b0olmy/aliexpress_keeps_multipoint_bluetooth
-
Análisis de PiunikaWeb sobre la respuesta de Firefox https://piunikaweb.com/2026/08/21/aliexpress-webaudio-tracker-bluetooth-headphones-firefox/
-
Documentación oficial de Alibaba Cloud sobre Device Risk / Fingerprint SDK https://www.alibabacloud.com/help/en/fraud-detection/developer-reference/device-risk-detection-sdk-for-web
CONCLUSIÓN
No es un bug. Es un recordatorio.
Cada vez que un sitio “grande” necesita “protegerse del fraude”, el precio real lo paga el usuario en forma de autonomía perdida, recursos consumidos en silencio y huellas digitales que no se pueden borrar con un simple “limpiar historial”.
El sonido que no se escucha es el más peligroso: porque mientras no lo oís, el sistema sigue escuchando tu máquina.
Despertá. Bloqueá los scripts. Cuestioná cada API que un sitio usa “por seguridad”. Y recordá: si un sitio puede mantener tu Bluetooth secuestrado sin que te enteres, también puede hacer muchas otras cosas que todavía no descubrimos.
Guardá este documento, imprimilo, quémalo después de leerlo.