{"id":290,"date":"2026-07-25T21:04:58","date_gmt":"2026-07-25T21:04:58","guid":{"rendered":"https:\/\/coincrafty.com\/why-bridges-get-hacked-es-tmp\/"},"modified":"2026-07-30T16:39:37","modified_gmt":"2026-07-30T16:39:37","slug":"why-bridges-get-hacked","status":"publish","type":"post","link":"https:\/\/coincrafty.com\/es\/why-bridges-get-hacked\/","title":{"rendered":"Por qu\u00e9 los puentes cripto no dejan de ser hackeados"},"content":{"rendered":"<p class=\"cft-tldr\"><strong>La versi\u00f3n r\u00e1pida.<\/strong> Un puente no traslada una moneda de una cadena a otra, porque las cadenas no pueden verse entre s\u00ed. Bloquea o quema tu activo en un lado y emite un derecho en el otro, lo que concentra una enorme cantidad de valor detr\u00e1s de un \u00fanico mecanismo. Los puentes no dejan de ser hackeados porque ese mecanismo es un objetivo permanente, p\u00fablico y de alto valor, con un pu\u00f1ado de formas de fallar bien conocidas.<\/p>\n<h2>Qu\u00e9 hace realmente un puente<\/h2>\n<p>Las cadenas de bloques son sistemas cerrados. Un contrato en una cadena no puede ver lo que ocurri\u00f3 en otra, as\u00ed que nada viaja literalmente entre ellas. Todo lo que hace un <a href=\"\/glossary\/bridge\/\">puente<\/a> es un arreglo construido en torno a esa limitaci\u00f3n.<\/p>\n<p>El dise\u00f1o m\u00e1s habitual es bloquear y acu\u00f1ar. Depositas un activo en un contrato de la cadena de origen, donde queda bloqueado. Algo fuera de la cadena observa ese dep\u00f3sito y da fe de \u00e9l. Un contrato en la cadena de destino acepta ese testimonio y acu\u00f1a una representaci\u00f3n envuelta en tu direcci\u00f3n.<\/p>\n<p>Volver invierte el flujo: quemas el token envuelto, un testimonio de esa quema llega a la cadena de origen y el activo original se libera. Los puentes de red de liquidez funcionan de otra manera de nuevo, manteniendo fondos comunes a ambos lados y pag\u00e1ndote desde el fondo de destino.<\/p>\n<p>Lo que conviene retener es qu\u00e9 es un token envuelto. Es un derecho, y su valor depende por completo de que el colateral bloqueado siga bloqueado y de que la autoridad que acu\u00f1a siga siendo honesta y correcta. Si la acu\u00f1aci\u00f3n se puede falsificar, el activo envuelto no est\u00e1 respaldado por nada y el contrato de bloqueo lo vac\u00eda quien redime primero.<\/p>\n<h2>Por qu\u00e9 el valor se concentra tanto<\/h2>\n<p>Cada usuario que cruza en la misma direcci\u00f3n se suma a la misma pila. Los dep\u00f3sitos se acumulan en un solo contrato, as\u00ed que el saldo simplemente crece con la adopci\u00f3n.<\/p>\n<p>Eso cambia la econom\u00eda de atacarlo. Contra una cartera individual, un atacante gana una cartera. Contra un puente, una sola llamada con \u00e9xito puede alcanzar todo lo que retiene el mecanismo, lo que financia una enorme cantidad de esfuerzo paciente contra un objetivo que nunca se mueve.<\/p>\n<p>Los puentes son tambi\u00e9n sistemas inusualmente amplios. Tienen contratos en al menos dos cadenas, una capa de retransmisi\u00f3n o de testimonio fuera de la cadena, material de claves en manos de alguien y, a menudo, una v\u00eda de actualizaci\u00f3n. El atacante solo tiene que acertar en una de esas partes. Los defensores tienen que acertar en todas, de forma permanente.<\/p>\n<h2>Las clases de fallo que se repiten<\/h2>\n<h3>Conjuntos de validadores o firmantes comprometidos<\/h3>\n<p>Muchos puentes verifican los dep\u00f3sitos de forma externa: un grupo de partes elegidas observa la cadena de origen y firma lo que vio, y el contrato de destino acu\u00f1a cuando ve suficientes firmas. Eso hace que esas claves de firma equivalgan al dinero. Los puentes se han vaciado repetidamente despu\u00e9s de que suficiente material de esas claves cayera en manos de un atacante, ya sea por phishing a un operador, malware en un servidor o alguien desde dentro.<\/p>\n<p>Los umbrales adornan la realidad cuando las claves no son genuinamente independientes. Un conjunto nominalmente distribuido gestionado por una sola organizaci\u00f3n, en una sola cuenta en la nube, con una sola cadena de despliegue, est\u00e1 m\u00e1s cerca de una \u00fanica clave de lo que sugiere la notaci\u00f3n. La misma l\u00f3gica se aplica a escala personal, como explica nuestra gu\u00eda sobre <a href=\"https:\/\/coincrafty.com\/es\/multisig-for-individuals\/\">multifirma para particulares<\/a>.<\/p>\n<h3>Verificaci\u00f3n de mensajes defectuosa<\/h3>\n<p>El contrato de destino debe decidir si un dep\u00f3sito ocurri\u00f3 de verdad. Esa comprobaci\u00f3n es donde reside la confianza, y es c\u00f3digo sutil. Los fallos de esta clase permiten a un atacante acu\u00f1ar sin haber depositado jam\u00e1s nada, que es la forma m\u00e1s pura de exploit de un puente.<\/p>\n<p>Las formas recurrentes resultan familiares. Una rutina de verificaci\u00f3n de pruebas que devuelve \u00e9xito en silencio ante una entrada vac\u00eda o malformada. Un analizador que acepta un mensaje de un remitente no autorizado porque la comprobaci\u00f3n del emisor se aplic\u00f3 al campo equivocado.<\/p>\n<h3>Claves de administraci\u00f3n potentes y contratos actualizables<\/h3>\n<p>La mayor\u00eda de los puentes son actualizables, porque un sistema tan complejo va a necesitar arreglos. El patr\u00f3n de proxy que lo permite tambi\u00e9n significa que una sola direcci\u00f3n con privilegios puede reemplazar la l\u00f3gica que protege cada dep\u00f3sito, al instante y sin el consentimiento de nadie.<\/p>\n<p>El c\u00f3digo perfecto no protege nada si esa clave est\u00e1 comprometida, y lo mismo vale para los poderes de pausa, acu\u00f1aci\u00f3n y retirada de emergencia. Esta es la brecha que un <a href=\"https:\/\/coincrafty.com\/es\/what-a-smart-contract-audit-means\/\">informe de auditor\u00eda documenta en lugar de eliminar<\/a>, as\u00ed que la secci\u00f3n de roles con privilegios merece m\u00e1s atenci\u00f3n que el recuento de errores.<\/p>\n<h3>Fallos en la verificaci\u00f3n de firmas<\/h3>\n<p>Incluso con un conjunto de firmantes honesto, el c\u00f3digo que comprueba las firmas puede estar equivocado. Las firmas no ligadas a una cadena o un contrato concretos pueden reproducirse all\u00ed donde nunca se pretendi\u00f3 que se aplicaran. Las funciones de recuperaci\u00f3n que devuelven una direcci\u00f3n vac\u00eda ante una entrada malformada pueden ser enga\u00f1adas para tratar a un firmante inexistente como v\u00e1lido. Un manejo de nonces que permite la reutilizaci\u00f3n convierte una \u00fanica aprobaci\u00f3n leg\u00edtima en muchas.<\/p>\n<p>Estos fallos son peque\u00f1os, f\u00e1ciles de pasar por alto y catastr\u00f3ficos en su efecto, porque permiten a un atacante fabricar lo \u00fanico de lo que depende todo el sistema.<\/p>\n<h2>Por qu\u00e9 esto sigue siendo dif\u00edcil de arreglar<\/h2>\n<p>Un puente tiene que ser correcto a trav\u00e9s de dos entornos de ejecuci\u00f3n m\u00e1s la fontaner\u00eda que hay entre medias, y seguir siendo correcto mientras ambas cadenas se actualizan por debajo. La complejidad no es aqu\u00ed accidental; es el trabajo mismo.<\/p>\n<p>La componibilidad multiplica las consecuencias. Los activos envueltos se usan como colateral y se emparejan en mercados por toda la cadena de destino, as\u00ed que cuando uno pierde su respaldo el da\u00f1o se extiende a fondos que nunca tocaron el puente. Nuestra lecci\u00f3n sobre <a href=\"\/learn\/defi-basics-and-risks\/\">conceptos b\u00e1sicos y riesgos de DeFi<\/a> aborda ese tipo de efecto en cadena.<\/p>\n<p>Las herramientas defensivas cortan por los dos lados tambi\u00e9n. Los l\u00edmites de tasa y los interruptores de pausa reducen cu\u00e1nto puede extraer un solo fallo, y le entregan a alguien el poder de congelar tus fondos. Ning\u00fan dise\u00f1o elimina la confianza por completo; los buenos la trasladan a un lugar que puedes inspeccionar.<\/p>\n<h2>Qu\u00e9 significa esto para ti en la pr\u00e1ctica<\/h2>\n<p>No puedes auditar un puente por ti mismo, pero s\u00ed puedes cambiar cu\u00e1nto expones a \u00e9l y durante cu\u00e1nto tiempo.<\/p>\n<ul>\n<li>Trata el paso por un puente como transporte, no como almacenamiento. Mantener un derecho envuelto significa seguir expuesto al mecanismo que lo respalda.<\/li>\n<li>Prefiere menos saltos. Cada puente adicional en una ruta a\u00f1ade otra forma de que el derecho se rompa, y una versi\u00f3n envuelta de un activo envuelto hereda todas las debilidades por encima de ella.<\/li>\n<li>Averigua qu\u00e9 lo asegura realmente. \u00bfLa verificaci\u00f3n la hace un conjunto de firmantes, o pruebas que la cadena de destino comprueba por s\u00ed misma? \u00bfQui\u00e9n puede actualizar los contratos, y hay un retardo antes de que una actualizaci\u00f3n surta efecto?<\/li>\n<li>Ten en cuenta que el puente can\u00f3nico propio de una <a href=\"https:\/\/coincrafty.com\/es\/what-is-a-layer-2\/\">capa 2<\/a> tiene un modelo de confianza distinto al de un puente de terceros que sirve la misma ruta, aunque a menudo se presenten uno junto al otro como si fueran intercambiables.<\/li>\n<\/ul>\n<p class=\"cft-safety\"><strong>Seguridad:<\/strong> Accede a cualquier puente escribiendo t\u00fa mismo su direcci\u00f3n en lugar de a trav\u00e9s de un anuncio de b\u00fasqueda o un enlace que alguien te envi\u00f3, porque las interfaces de puente clonadas son una estafa habitual. Env\u00eda una peque\u00f1a cantidad de prueba y confirma que llega antes de mover el resto, y comprueba con cuidado la red y la direcci\u00f3n de destino. Una transferencia a la cadena equivocada suele ser irrecuperable.<\/p>\n<h2>Puntos clave<\/h2>\n<ul>\n<li>Los puentes bloquean o queman en un lado y emiten un derecho en el otro, as\u00ed que un token envuelto solo vale tanto como el mecanismo que lo acu\u00f1a.<\/li>\n<li>Los dep\u00f3sitos se agrupan en un solo contrato, lo que hace que un \u00fanico fallo valga el saldo entero para un atacante.<\/li>\n<li>Los fallos recurrentes son conjuntos de firmantes comprometidos, verificaci\u00f3n de mensajes defectuosa, claves de actualizaci\u00f3n potentes y errores de comprobaci\u00f3n de firmas.<\/li>\n<li>Minimiza el tiempo con fondos en un puente, minimiza los saltos y averigua qui\u00e9n puede acu\u00f1ar y qui\u00e9n puede actualizar antes de comprometer nada relevante.<\/li>\n<\/ul>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfEs un token envuelto lo mismo que el activo que representa?<\/h3>\n<p>No. Un token envuelto es un derecho emitido en otra cadena, respaldado por colateral que se guarda en otro sitio bajo alg\u00fan arreglo concreto. Suele cotizar cerca del original porque se espera que la redenci\u00f3n funcione, pero los dos conllevan riesgos distintos. Si el respaldo se ve comprometido, la versi\u00f3n envuelta puede comportarse de forma muy diferente a su hom\u00f3nimo.<\/p>\n<h3>\u00bfSon los puentes oficiales m\u00e1s seguros que los de terceros?<\/h3>\n<p>Tienen un modelo de confianza distinto, no uno autom\u00e1ticamente mejor. El puente can\u00f3nico de una cadena puede apoyarse en la propia verificaci\u00f3n de la cadena en lugar de en un conjunto de firmantes externo, lo que elimina una clase de riesgo. Aun as\u00ed puede tener claves de actualizaci\u00f3n y errores de c\u00f3digo. La pregunta \u00fatil es qu\u00e9 lo asegura, no qui\u00e9n le pone la marca.<\/p>\n<h3>\u00bfC\u00f3mo puedo reducir mi exposici\u00f3n sin evitar los puentes por completo?<\/h3>\n<p>Mueve solo lo que necesites, cuando lo necesites, y no dejes saldos en forma envuelta durante largos periodos. Elige rutas directas antes que cadenas de puentes, prueba primero con una cantidad peque\u00f1a y comprueba con cuidado la red de destino. Mantener las tenencias a largo plazo en su cadena nativa esquiva la cuesti\u00f3n en lugar de gestionarla.<\/p>\n<p class=\"cft-ymyl\"><em>Contenido educativo, no es asesoramiento financiero. No compartas nunca tu frase semilla ni tus claves privadas con nadie \u2014 ni siquiera con alguien que afirme ser CoinCrafty.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los puentes bloquean valor en una cadena y emiten un derecho en otra, lo que coloca una enorme pila detr\u00e1s de un solo mecanismo. Estas son las clases de fallo que se repiten una y otra vez, y c\u00f3mo limitar tu propia exposici\u00f3n.<\/p>\n","protected":false},"author":7,"featured_media":236,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95],"tags":[],"class_list":["post-290","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-defi-projects"],"_links":{"self":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/290","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/comments?post=290"}],"version-history":[{"count":2,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/290\/revisions"}],"predecessor-version":[{"id":596,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/290\/revisions\/596"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/media\/236"}],"wp:attachment":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/media?parent=290"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/categories?post=290"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/tags?post=290"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}