Llevaba tiempo queriendo escribir sobre esto; hoy he tenido un rato y me he puesto a ello.

En DeFi, los depósitos, los préstamos y los intercambios se realizan automáticamente mediante contratos inteligentes, sin revisión humana ni servicio de atención al cliente que pueda recuperar el dinero enviado por error. Si el contrato está bien escrito, es la regla más fiable; si está mal escrito, las vulnerabilidades también se «ejecutarán» al pie de la letra.

Criptomoneda relacionada: $ETH precio actual: 2489.99 (24 h: -0.97%).

📌 El código es la regla, y las vulnerabilidades también

Una vez que se despliega un contrato inteligente en la cadena, se ejecuta automáticamente según el código. Esto aporta transparencia y previsibilidad: cualquiera puede leer el código y, si el contrato no se puede actualizar, las reglas no cambiarán porque alguien cambie de opinión.

Por otro lado, si alguien descubre y explota una vulnerabilidad en el código, los fondos pueden ser transferidos en unas pocas transacciones y será difícil recuperarlos. The DAO, en 2016, es un ejemplo: el contrato fue atacado debido a una vulnerabilidad de reentrada, y Ethereum respondió mediante una bifurcación dura. La cadena original que no se bifurcó continuó como Ethereum Classic (ETC).

📌 ¿Qué se audita exactamente?

Una auditoría de seguridad es una revisión que un equipo de seguridad externo realiza, en un momento determinado, sobre una versión concreta del código. El informe suele enumerar los problemas detectados, el nivel de gravedad de cada uno y si el equipo del proyecto ya los ha corregido.

Entre los aspectos que suelen revisarse están la reentrada, los errores de control de permisos, los problemas de precisión en los cálculos y la posibilidad de manipular oráculos. Las auditorías ayudan a detectar y reducir este tipo de vulnerabilidades comunes, pero están limitadas por el tiempo, los recursos humanos y el alcance de la revisión.

📌 ¿Por qué pueden ocurrir problemas incluso después de una auditoría?

Primero, la auditoría solo abarca el código incluido en el alcance definido; los contratos que quedan fuera y las funciones añadidas posteriormente no están cubiertos. Si se modifica el código después de la auditoría o la versión implementada en la práctica no coincide con la auditada, las conclusiones no pueden aplicarse directamente.

Segundo, algunos riesgos no están en el código en sí: los problemas con un oráculo u otro protocolo del que depende el protocolo, el robo de las claves de administrador con permisos de actualización o la manipulación de la interfaz web para inducir a los usuarios a firmar transacciones maliciosas pueden causar pérdidas.

📌 ¿Qué pueden hacer los usuarios comunes?

Al leer un informe de auditoría, fíjate en la fecha, el alcance y los problemas que aún no se han corregido; no te quedes solo con las palabras «auditado». También puedes comprobar si el contrato se puede actualizar unilateralmente y si los permisos de actualización están controlados mediante firmas múltiples y un bloqueo temporal.

Por lo general, se considera que los protocolos que llevan mucho tiempo funcionando y han gestionado grandes cantidades de fondos son más fiables, pero eso no significa que no tengan vulnerabilidades. Por eso, en DeFi deposita solo fondos cuya pérdida podrías soportar, diversifica las cantidades grandes entre distintos protocolos y recuerda revocar los permisos de los protocolos que ya no uses.

📌 Para terminar

La auditoría es el punto de partida de la seguridad, no el punto final. Es más realista considerar el riesgo de los contratos inteligentes como un coste inevitable de participar en DeFi que confiar en las palabras «auditado». Toda rentabilidad conlleva un riesgo correspondiente; piensa en qué es lo peor que podría pasar.

¿Cuándo fue la primera vez que lo entendieron?

Experiencia personal; no debe considerarse asesoramiento específico de compra o venta.