Saltar al contenido
dom, 16 ago UTC 14:22:14 CAP. MERC. $1.97T
BitcoinBTC $63,063.04 +0.05% EthereumETH $1,883.04 +0.02% TetherUSDT $1.00 +0.00% BNBBNB $607.90 -0.19% USD CoinUSDC $1.00 +0.01% XRPXRP $1.00 -0.05% SolanaSOL $75.34 -0.28% TRONTRX $0.3318 +0.21% DogecoinDOGE $0.0700 -0.09% XMR $415.29 +3.19% CardanoADA $0.1762 -1.40% ChainlinkLINK $9.33 -1.86% ToncoinTON $1.60 +0.95% DaiDAI $1.00 +0.00% StellarXLM $0.1573 -0.25% Bitcoin CashBCH $204.60 -0.29%
Contratos inteligentes

Qué te dice y qué no te dice una auditoría de contrato inteligente

Una auditoría es una revisión acotada de un código concreto en un commit concreto, no una garantía de seguridad. Esto es lo que los auditores comprueban de verdad, cómo leer un informe correctamente y por qué una insignia no prueba nada.

Este artículo tiene únicamente fines informativos y no es asesoramiento financiero.
𝕏 Compartir in LinkedIn r Reddit
Qué te dice y qué no te dice una auditoría de contrato inteligente

La versión rápida. Una auditoría de contrato inteligente es una revisión con plazo limitado de un código concreto, en una versión concreta, por parte de personas que buscan clases conocidas de vulnerabilidad. Una seria reduce el riesgo de verdad y vale la pena leerla. No es una garantía, cubre solo lo que estaba dentro del alcance, no dice nada sobre el código cambiado después, y no puede decirte qué pretende hacer el equipo con los poderes que se quedó.

Qué hacen realmente los auditores

Una auditoría empieza con un alcance. El proyecto entrega un conjunto definido de archivos de contrato en un commit definido, además de documentación que describe qué se supone que hace el código. Todo lo que quede fuera de esa lista simplemente no se mira.

Los revisores leen entonces el código frente a ese comportamiento previsto, buscando los patrones de fallo que el campo ya conoce. Reentrada, errores de control de acceso, errores aritméticos y de redondeo, llamadas sin comprobar a otros contratos, fuentes de precio que pueden manipularse, fallos de inicialización y actualización, y suposiciones que se rompen en silencio cuando un token se comporta de forma inusual.

Los buenos equipos complementan la lectura con herramientas. Los analizadores automáticos captan errores mecánicos, el fuzzing lanza entradas inesperadas al código para romper invariantes declaradas, y los métodos formales pueden demostrar propiedades acotadas. Nada de eso cubre toda la superficie, y los errores interesantes suelen venir de que un humano se dé cuenta de que dos componentes no están de acuerdo sobre algo.

Lo que sale es una opinión experta producida bajo restricciones de tiempo y alcance. Eso vale muchísimo más que nada, y considerablemente menos que una prueba de seguridad.

Cómo se compone un informe

Casi todo informe de buena reputación sigue la misma forma, y conocerla te permite leer el documento en diez minutos en lugar de saltártelo.

La sección de alcance enumera los archivos revisados, el hash del commit y, a menudo, las cadenas objetivo. La sección de metodología dice qué técnicas se aplicaron. La sección de hallazgos es la sustancia: cada problema recibe una severidad, una descripción, una recomendación y un estado que muestra qué hizo el proyecto al respecto.

Muchos informes llevan también una sección sobre roles privilegiados o riesgo de centralización, describiendo qué direcciones pueden pausar el sistema, acuñar, actualizar el código o mover fondos. Lee esa sección primero. Suele decirte más sobre tu exposición real que la lista de vulnerabilidades.

La última página es un descargo de responsabilidad que dice que la revisión no es una garantía de seguridad. Los auditores son de forma constante más honestos sobre sus límites que el marketing construido sobre su trabajo.

Las cuatro cosas que una auditoría no significa

No es una garantía

Los revisores buscan clases conocidas de error dentro de un presupuesto fijo. Errores lógicos novedosos, diseños económicos que fallan solo bajo condiciones particulares, e interacciones con contratos que nadie pensó en modelar pueden sobrevivir todos a una revisión cuidadosa. El código auditado ha fallado antes. Describir algo como auditado es una afirmación sobre el proceso, no sobre el resultado.

Cubre solo lo que estaba dentro del alcance

Un informe sobre un contrato de token no dice nada sobre el contrato de staking que retiene los depósitos, el front end que decide con qué contrato habla tu navegador, el keeper fuera de la cadena que dispara las acciones, o el oráculo de precios del que todo depende. El alcance es donde ocurre la mayor parte de la mala lectura.

Se aplica al código que se revisó

Los hallazgos están fijados a un commit. Si el código cambió después, ya sea para corregir hallazgos o para añadir funciones, los contratos desplegados no son los contratos revisados. Los sistemas actualizables agudizan esto, porque la implementación detrás de una dirección puede intercambiarse por algo que nadie revisó.

No dice nada sobre las intenciones

Una auditoría comprueba si el código hace lo que dice. No puede decirte si las personas que tienen las claves de administración se comportarán bien. Un contrato puede estar escrito impecablemente y aun así permitir que quien lo controla vacíe los depósitos; una revisión que documenta ese poder ha hecho su trabajo al decirte que existe.

Cómo leer una correctamente

Empieza por encontrar el documento real en lugar de la afirmación sobre él. Los informes suelen vivir en el propio sitio del auditor o en un repositorio público. Si un proyecto solo enlaza a una captura de pantalla o a un logo, sin contrapartida del auditor, trátalo como no verificado.

Luego comprueba que el alcance coincide con lo que tú usarías. Compara las direcciones de contrato o el hash del commit del informe contra el código fuente verificado en un explorador de bloques. Si el código fuente del contrato desplegado no está verificado en absoluto, nadie fuera del equipo puede confirmar qué se está ejecutando.

Repasa los hallazgos por severidad y, más importante, por resolución. “Corregido” con un commit de seguimiento es un resultado real. “Reconocido” significa que el proyecto leyó el hallazgo y eligió convivir con él, lo que a veces es razonable y a veces es la línea más reveladora del documento.

Seguridad: Trata una auditoría como una entrada, nunca como permiso para saltarte tus propias comprobaciones. Antes de comprometer fondos a cualquier contrato, confirma que llegaste al sitio escribiendo tú mismo la dirección, lee qué aprobaciones de token está pidiendo, y empieza con una cantidad cuya pérdida no cambiaría tu semana. Nuestra guía sobre aprobaciones de token explica por qué ese punto intermedio importa tanto.

Por qué una insignia en una página de aterrizaje no prueba nada

Un logo de auditoría es un archivo de imagen. Añadir uno a un sitio web lleva segundos, no requiere permiso y crea una impresión de escrutinio que puede no tener ningún documento detrás.

Incluso cuando existe un informe, la insignia aplana todo el detalle que importaba. No te dice el alcance, la severidad de lo que se encontró, si se corrigió algo, o si la versión revisada es aquella con la que interactuarías. Varios logos tampoco son varias garantías, ya que varias revisiones superficiales del mismo contrato estrecho añaden poco.

La frase “auditoría en curso” merece un escepticismo particular, porque convierte un proceso sin terminar en una señal de confianza. También lo merece una revisión de una firma sin un cuerpo de trabajo publicado.

Dónde encajan las auditorías en tus propias comprobaciones

Una auditoría es evidencia de que un proyecto gastó dinero en escrutinio y publicó los resultados, lo que es una señal significativa sobre su seriedad. Se sitúa junto a las cosas que puedes verificar tú mismo: quién controla las claves de actualización, si hay un timelock, y si el código fuente del contrato inteligente está verificado.

El hábito que más ayuda es tratar cada afirmación como algo a confirmar en lugar de aceptar, que es el método que establecemos en cómo verificar una afirmación cripto. Nuestra lección sobre evaluar un proyecto cripto cubre el panorama más amplio, y el artículo sobre por qué los puentes no dejan de ser hackeados muestra cómo los sistemas revisados aún fallan cuando un componente es más débil que el resto.

Puntos clave

  • Una auditoría es una revisión experta acotada y con plazo limitado de un código concreto en un commit concreto, no una garantía.
  • Las secciones de alcance y de roles privilegiados suelen decirte más sobre tu exposición que el recuento de severidad del titular.
  • Los hallazgos marcados como reconocidos en lugar de corregidos son los que vale la pena leer con atención.
  • El código desplegado puede diferir del revisado, sobre todo en sistemas actualizables, así que comprueba tú mismo las direcciones y el código fuente verificado.

Preguntas frecuentes

Si un protocolo está auditado, ¿está seguro mi dinero?

No. Una auditoría reduce la probabilidad de que una clase conocida de error sobreviva hasta producción, lo cual es valioso, pero no puede descartar fallos novedosos, fracasos económicos ni el mal uso de los poderes de administración. Protocolos auditados han sido explotados. Lee el informe para ver qué se comprobó y qué se dejó fuera, y luego decide cuánta exposición te conviene.

¿Qué significa cuando un hallazgo está reconocido en lugar de corregido?

Significa que los revisores plantearon un problema y el proyecto decidió no cambiar el código. A veces eso es razonable, porque la corrección costaría más que el riesgo o el comportamiento es intencionado. A veces significa que una debilidad real sigue ahí por elección. En cualquier caso el riesgo residual se transfiere a ti, así que lee con atención el razonamiento declarado.

¿Cómo compruebo que el contrato desplegado coincide con el código auditado?

Busca la dirección del contrato en un explorador de bloques para esa red y comprueba si el código fuente está verificado allí. Compáralo con el commit o las direcciones nombradas en la sección de alcance del informe. Si el contrato es actualizable, averigua quién puede cambiar la implementación y si se aplica un retardo, ya que eso rige cuánto sigue diciéndote la revisión.

Fuentes

Contenido educativo, no es asesoramiento financiero. No compartas nunca tu frase semilla ni tus claves privadas con nadie — ni siquiera con alguien que afirme ser CoinCrafty.

Última actualización 30 julio 2026

Sidhartha Shukla
Sobre el autor
Sidhartha Shukla
Crypto Market Reporter · Mumbai, India

Sidhartha Shukla covers crypto and business markets for CoinCrafty.

Business and FinanceTechnology
Ver perfil completo y todos los artículos →

Sigue explorando