{"id":305,"date":"2026-07-25T21:04:57","date_gmt":"2026-07-25T21:04:57","guid":{"rendered":"https:\/\/coincrafty.com\/what-a-smart-contract-audit-means-es-tmp\/"},"modified":"2026-07-30T16:39:35","modified_gmt":"2026-07-30T16:39:35","slug":"what-a-smart-contract-audit-means","status":"publish","type":"post","link":"https:\/\/coincrafty.com\/es\/what-a-smart-contract-audit-means\/","title":{"rendered":"Qu\u00e9 te dice y qu\u00e9 no te dice una auditor\u00eda de contrato inteligente"},"content":{"rendered":"<p class=\"cft-tldr\"><strong>La versi\u00f3n r\u00e1pida.<\/strong> Una auditor\u00eda de contrato inteligente es una revisi\u00f3n con plazo limitado de un c\u00f3digo concreto, en una versi\u00f3n concreta, por parte de personas que buscan clases conocidas de vulnerabilidad. Una seria reduce el riesgo de verdad y vale la pena leerla. No es una garant\u00eda, cubre solo lo que estaba dentro del alcance, no dice nada sobre el c\u00f3digo cambiado despu\u00e9s, y no puede decirte qu\u00e9 pretende hacer el equipo con los poderes que se qued\u00f3.<\/p>\n<h2>Qu\u00e9 hacen realmente los auditores<\/h2>\n<p>Una auditor\u00eda empieza con un alcance. El proyecto entrega un conjunto definido de archivos de contrato en un commit definido, adem\u00e1s de documentaci\u00f3n que describe qu\u00e9 se supone que hace el c\u00f3digo. Todo lo que quede fuera de esa lista simplemente no se mira.<\/p>\n<p>Los revisores leen entonces el c\u00f3digo frente a ese comportamiento previsto, buscando los patrones de fallo que el campo ya conoce. Reentrada, errores de control de acceso, errores aritm\u00e9ticos y de redondeo, llamadas sin comprobar a otros contratos, fuentes de precio que pueden manipularse, fallos de inicializaci\u00f3n y actualizaci\u00f3n, y suposiciones que se rompen en silencio cuando un token se comporta de forma inusual.<\/p>\n<p>Los buenos equipos complementan la lectura con herramientas. Los analizadores autom\u00e1ticos captan errores mec\u00e1nicos, el fuzzing lanza entradas inesperadas al c\u00f3digo para romper invariantes declaradas, y los m\u00e9todos formales pueden demostrar propiedades acotadas. Nada de eso cubre toda la superficie, y los errores interesantes suelen venir de que un humano se d\u00e9 cuenta de que dos componentes no est\u00e1n de acuerdo sobre algo.<\/p>\n<p>Lo que sale es una opini\u00f3n experta producida bajo restricciones de tiempo y alcance. Eso vale much\u00edsimo m\u00e1s que nada, y considerablemente menos que una prueba de seguridad.<\/p>\n<h2>C\u00f3mo se compone un informe<\/h2>\n<p>Casi todo informe de buena reputaci\u00f3n sigue la misma forma, y conocerla te permite leer el documento en diez minutos en lugar de salt\u00e1rtelo.<\/p>\n<p>La secci\u00f3n de alcance enumera los archivos revisados, el hash del commit y, a menudo, las cadenas objetivo. La secci\u00f3n de metodolog\u00eda dice qu\u00e9 t\u00e9cnicas se aplicaron. La secci\u00f3n de hallazgos es la sustancia: cada problema recibe una severidad, una descripci\u00f3n, una recomendaci\u00f3n y un estado que muestra qu\u00e9 hizo el proyecto al respecto.<\/p>\n<p>Muchos informes llevan tambi\u00e9n una secci\u00f3n sobre roles privilegiados o riesgo de centralizaci\u00f3n, describiendo qu\u00e9 direcciones pueden pausar el sistema, acu\u00f1ar, actualizar el c\u00f3digo o mover fondos. Lee esa secci\u00f3n primero. Suele decirte m\u00e1s sobre tu exposici\u00f3n real que la lista de vulnerabilidades.<\/p>\n<p>La \u00faltima p\u00e1gina es un descargo de responsabilidad que dice que la revisi\u00f3n no es una garant\u00eda de seguridad. Los auditores son de forma constante m\u00e1s honestos sobre sus l\u00edmites que el marketing construido sobre su trabajo.<\/p>\n<h2>Las cuatro cosas que una auditor\u00eda no significa<\/h2>\n<h3>No es una garant\u00eda<\/h3>\n<p>Los revisores buscan clases conocidas de error dentro de un presupuesto fijo. Errores l\u00f3gicos novedosos, dise\u00f1os econ\u00f3micos que fallan solo bajo condiciones particulares, e interacciones con contratos que nadie pens\u00f3 en modelar pueden sobrevivir todos a una revisi\u00f3n cuidadosa. El c\u00f3digo auditado ha fallado antes. Describir algo como auditado es una afirmaci\u00f3n sobre el proceso, no sobre el resultado.<\/p>\n<h3>Cubre solo lo que estaba dentro del alcance<\/h3>\n<p>Un informe sobre un contrato de token no dice nada sobre el contrato de staking que retiene los dep\u00f3sitos, el front end que decide con qu\u00e9 contrato habla tu navegador, el keeper fuera de la cadena que dispara las acciones, o el or\u00e1culo de precios del que todo depende. El alcance es donde ocurre la mayor parte de la mala lectura.<\/p>\n<h3>Se aplica al c\u00f3digo que se revis\u00f3<\/h3>\n<p>Los hallazgos est\u00e1n fijados a un commit. Si el c\u00f3digo cambi\u00f3 despu\u00e9s, ya sea para corregir hallazgos o para a\u00f1adir funciones, los contratos desplegados no son los contratos revisados. Los sistemas actualizables agudizan esto, porque la implementaci\u00f3n detr\u00e1s de una direcci\u00f3n puede intercambiarse por algo que nadie revis\u00f3.<\/p>\n<h3>No dice nada sobre las intenciones<\/h3>\n<p>Una auditor\u00eda comprueba si el c\u00f3digo hace lo que dice. No puede decirte si las personas que tienen las claves de administraci\u00f3n se comportar\u00e1n bien. Un contrato puede estar escrito impecablemente y aun as\u00ed permitir que quien lo controla vac\u00ede los dep\u00f3sitos; una revisi\u00f3n que documenta ese poder ha hecho su trabajo al decirte que existe.<\/p>\n<h2>C\u00f3mo leer una correctamente<\/h2>\n<p>Empieza por encontrar el documento real en lugar de la afirmaci\u00f3n sobre \u00e9l. Los informes suelen vivir en el propio sitio del auditor o en un repositorio p\u00fablico. Si un proyecto solo enlaza a una captura de pantalla o a un logo, sin contrapartida del auditor, tr\u00e1talo como no verificado.<\/p>\n<p>Luego comprueba que el alcance coincide con lo que t\u00fa usar\u00edas. Compara las direcciones de contrato o el hash del commit del informe contra el c\u00f3digo fuente verificado en un explorador de bloques. Si el c\u00f3digo fuente del contrato desplegado no est\u00e1 verificado en absoluto, nadie fuera del equipo puede confirmar qu\u00e9 se est\u00e1 ejecutando.<\/p>\n<p>Repasa los hallazgos por severidad y, m\u00e1s importante, por resoluci\u00f3n. &#8220;Corregido&#8221; con un commit de seguimiento es un resultado real. &#8220;Reconocido&#8221; significa que el proyecto ley\u00f3 el hallazgo y eligi\u00f3 convivir con \u00e9l, lo que a veces es razonable y a veces es la l\u00ednea m\u00e1s reveladora del documento.<\/p>\n<p class=\"cft-safety\"><strong>Seguridad:<\/strong> Trata una auditor\u00eda como una entrada, nunca como permiso para saltarte tus propias comprobaciones. Antes de comprometer fondos a cualquier contrato, confirma que llegaste al sitio escribiendo t\u00fa mismo la direcci\u00f3n, lee qu\u00e9 aprobaciones de token est\u00e1 pidiendo, y empieza con una cantidad cuya p\u00e9rdida no cambiar\u00eda tu semana. Nuestra gu\u00eda sobre <a href=\"https:\/\/coincrafty.com\/es\/token-approvals-and-revoking\/\">aprobaciones de token<\/a> explica por qu\u00e9 ese punto intermedio importa tanto.<\/p>\n<h2>Por qu\u00e9 una insignia en una p\u00e1gina de aterrizaje no prueba nada<\/h2>\n<p>Un logo de auditor\u00eda es un archivo de imagen. A\u00f1adir uno a un sitio web lleva segundos, no requiere permiso y crea una impresi\u00f3n de escrutinio que puede no tener ning\u00fan documento detr\u00e1s.<\/p>\n<p>Incluso cuando existe un informe, la insignia aplana todo el detalle que importaba. No te dice el alcance, la severidad de lo que se encontr\u00f3, si se corrigi\u00f3 algo, o si la versi\u00f3n revisada es aquella con la que interactuar\u00edas. Varios logos tampoco son varias garant\u00edas, ya que varias revisiones superficiales del mismo contrato estrecho a\u00f1aden poco.<\/p>\n<p>La frase &#8220;auditor\u00eda en curso&#8221; merece un escepticismo particular, porque convierte un proceso sin terminar en una se\u00f1al de confianza. Tambi\u00e9n lo merece una revisi\u00f3n de una firma sin un cuerpo de trabajo publicado.<\/p>\n<h2>D\u00f3nde encajan las auditor\u00edas en tus propias comprobaciones<\/h2>\n<p>Una auditor\u00eda es evidencia de que un proyecto gast\u00f3 dinero en escrutinio y public\u00f3 los resultados, lo que es una se\u00f1al significativa sobre su seriedad. Se sit\u00faa junto a las cosas que puedes verificar t\u00fa mismo: qui\u00e9n controla las claves de actualizaci\u00f3n, si hay un timelock, y si el c\u00f3digo fuente del <a href=\"\/glossary\/smart-contract\/\">contrato inteligente<\/a> est\u00e1 verificado.<\/p>\n<p>El h\u00e1bito que m\u00e1s ayuda es tratar cada afirmaci\u00f3n como algo a confirmar en lugar de aceptar, que es el m\u00e9todo que establecemos en <a href=\"https:\/\/coincrafty.com\/es\/verify-a-crypto-claim\/\">c\u00f3mo verificar una afirmaci\u00f3n cripto<\/a>. Nuestra lecci\u00f3n sobre <a href=\"\/learn\/how-to-evaluate-a-crypto-project\/\">evaluar un proyecto cripto<\/a> cubre el panorama m\u00e1s amplio, y el art\u00edculo sobre <a href=\"https:\/\/coincrafty.com\/es\/why-bridges-get-hacked\/\">por qu\u00e9 los puentes no dejan de ser hackeados<\/a> muestra c\u00f3mo los sistemas revisados a\u00fan fallan cuando un componente es m\u00e1s d\u00e9bil que el resto.<\/p>\n<h2>Puntos clave<\/h2>\n<ul>\n<li>Una auditor\u00eda es una revisi\u00f3n experta acotada y con plazo limitado de un c\u00f3digo concreto en un commit concreto, no una garant\u00eda.<\/li>\n<li>Las secciones de alcance y de roles privilegiados suelen decirte m\u00e1s sobre tu exposici\u00f3n que el recuento de severidad del titular.<\/li>\n<li>Los hallazgos marcados como reconocidos en lugar de corregidos son los que vale la pena leer con atenci\u00f3n.<\/li>\n<li>El c\u00f3digo desplegado puede diferir del revisado, sobre todo en sistemas actualizables, as\u00ed que comprueba t\u00fa mismo las direcciones y el c\u00f3digo fuente verificado.<\/li>\n<\/ul>\n<h2>Preguntas frecuentes<\/h2>\n<h3>Si un protocolo est\u00e1 auditado, \u00bfest\u00e1 seguro mi dinero?<\/h3>\n<p>No. Una auditor\u00eda reduce la probabilidad de que una clase conocida de error sobreviva hasta producci\u00f3n, lo cual es valioso, pero no puede descartar fallos novedosos, fracasos econ\u00f3micos ni el mal uso de los poderes de administraci\u00f3n. Protocolos auditados han sido explotados. Lee el informe para ver qu\u00e9 se comprob\u00f3 y qu\u00e9 se dej\u00f3 fuera, y luego decide cu\u00e1nta exposici\u00f3n te conviene.<\/p>\n<h3>\u00bfQu\u00e9 significa cuando un hallazgo est\u00e1 reconocido en lugar de corregido?<\/h3>\n<p>Significa que los revisores plantearon un problema y el proyecto decidi\u00f3 no cambiar el c\u00f3digo. A veces eso es razonable, porque la correcci\u00f3n costar\u00eda m\u00e1s que el riesgo o el comportamiento es intencionado. A veces significa que una debilidad real sigue ah\u00ed por elecci\u00f3n. En cualquier caso el riesgo residual se transfiere a ti, as\u00ed que lee con atenci\u00f3n el razonamiento declarado.<\/p>\n<h3>\u00bfC\u00f3mo compruebo que el contrato desplegado coincide con el c\u00f3digo auditado?<\/h3>\n<p>Busca la direcci\u00f3n del contrato en un explorador de bloques para esa red y comprueba si el c\u00f3digo fuente est\u00e1 verificado all\u00ed. Comp\u00e1ralo con el commit o las direcciones nombradas en la secci\u00f3n de alcance del informe. Si el contrato es actualizable, averigua qui\u00e9n puede cambiar la implementaci\u00f3n y si se aplica un retardo, ya que eso rige cu\u00e1nto sigue dici\u00e9ndote la revisi\u00f3n.<\/p>\n<h2>Fuentes<\/h2>\n<ul>\n<li><a href=\"https:\/\/docs.soliditylang.org\/en\/latest\/security-considerations.html\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">Solidity documentation: security considerations<\/a><\/li>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-1967\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-1967: Standard proxy storage slots<\/a><\/li>\n<\/ul>\n<p class=\"cft-ymyl\"><em>Contenido educativo, no es asesoramiento financiero. No compartas nunca tu frase semilla ni tus claves privadas con nadie \u2014 ni siquiera con alguien que afirme ser CoinCrafty.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una auditor\u00eda es una revisi\u00f3n acotada de un c\u00f3digo concreto en un commit concreto, no una garant\u00eda de seguridad. Esto es lo que los auditores comprueban de verdad, c\u00f3mo leer un informe correctamente y por qu\u00e9 una insignia no prueba nada.<\/p>\n","protected":false},"author":5,"featured_media":235,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[96],"tags":[],"class_list":["post-305","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-smart-contracts"],"_links":{"self":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/305","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/comments?post=305"}],"version-history":[{"count":1,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/305\/revisions"}],"predecessor-version":[{"id":553,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/305\/revisions\/553"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/media\/235"}],"wp:attachment":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/media?parent=305"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/categories?post=305"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/tags?post=305"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}