Este contenido se ha traducido automáticamente del alemán y aún no ha sido revisado por un hablante nativo. Para los términos técnicos y regulatorios, prevalece la versión alemana o inglesa.
Riesgo de contrato inteligente: las clases de fallo
Dónde fallan realmente los contratos — y por qué «auditado» es una indicación referida a un momento, no una propiedad.
Esta lección no ha sido revisada por un especialista. Se redactó para esta plataforma a partir de las evidencias indicadas; no ha habido una revisión especializada independiente.
Objetivos de aprendizaje
- Usted puede nombrar y distinguir las principales clases de fallo.
- Usted puede decir qué acredita un informe de auditoría y qué no.
Comprobar conocimientos previos
Responda estas preguntas para sí mismo antes de seguir leyendo. Allí donde dude, está el valor de esta lección.
- ¿Qué revisa una auditoría de código y con qué criterio se mide?
- ¿Puede un contrato estar libre de errores y aun así perder dinero?
- ¿Quién decide qué código se ejecuta tras una actualización?
Concepto central
Cuatro clases, y solo una de ellas es un error de programación
Primero, errores de implementación: el código no hace lo que debe. Segundo, fallos de acceso: hace lo que debe, pero para la parte equivocada. Tercero, fallos económicos: cada función por separado opera correctamente, pero su interacción produce una secuencia rentable para el atacante. Cuarto, fallos de dependencia: el código propio es impecable, pero algo en lo que confía entrega valores erróneos. Una auditoría aborda sobre todo los dos primeros.
Una auditoría es una instantánea con un alcance
Un informe de auditoría se refiere a una versión de código nombrada, un alcance nombrado y un momento determinado. Tras una actualización se ejecuta otro código. Lo que quedaba fuera del alcance — a menudo el diseño económico y las dependencias — no se revisó. Por eso la pregunta útil no es «¿hay una auditoría?», sino: ¿qué versión, qué alcance, qué hallazgos, y qué ha cambiado desde entonces?
La revisión de las revisiones es en sí misma objeto de investigación
El mercado de revisiones de contratos inteligentes es joven, y su surgimiento ya se estudia empíricamente. De ello no se deduce que las auditorías carezcan de valor — son demostrablemente útiles. Se deduce que su valor probatorio es en sí mismo una pregunta legítima: ¿por quién, con qué método, con qué incentivo?
Términos
- Control de acceso
- Las reglas sobre qué dirección puede llamar a qué función.
- Exploit económico
- Un ataque que utiliza exclusivamente funciones previstas en una secuencia rentable.
- Riesgo de contrato inteligente en el glosario
- El riesgo de que el contrato o su entorno se comporte de forma distinta a la supuesta.
Modelo
Errores de implementación — dentro del alcance de una auditoría
Fallos de acceso — dentro del alcance de una auditoría
Diseño económico — solo por encargo expreso
Dependencias (oráculo, otros contratos) — generalmente fuera
Actualizaciones posteriores — por principio fuera
Ejemplo de cálculo
Dos protocolos, ambos «auditados»
- Protocolo A
- Auditoría de la versión actual, alcance: contratos principales y economía
- Protocolo B
- Auditoría de hace dos actualizaciones, alcance: solo contratos principales
- Presentación pública
- ambos: «auditado»
La misma afirmación, dos situaciones muy distintas: en B, el código auditado no es el que se ejecuta, y el diseño económico nunca estuvo dentro del alcance.
«Auditado» no distingue nada aquí.
Lectura: La indicación solo se convierte en información con la versión, el alcance y la fecha. Sin estos tres elementos es marketing.
Recuperación
Ejercicio con datos reales
Lea las preguntas guía sobre contratos inteligentes y anote cuáles pueden responderse a partir de un informe de auditoría — y cuáles deben provenir del estado de la cadena.
Dimensión 4 del marco de análisis →Aplicación
Usted recibe un informe de auditoría sobre un protocolo en el que su organización desea invertir. ¿Qué cuatro comprobaciones realiza sobre él?
Estudios de caso relacionados
- CASE-12 — Lo que demuestra un estudio sobre auditorías
- CASE-09 — Auditoría disponible, pregunta abierta
- CASE-03 — La gobernanza modifica un parámetro de riesgo
Lectura institucional
- Banco
- ¿Cumple el informe los requisitos internos para una revisión externa?
- Seguros
- ¿Cuál de las cuatro clases de fallo podría formularse de manera asegurable?
Para llevar
- Solo una de las cuatro clases de fallo es un error de programación.
- «Auditado» sin versión, alcance y fecha no es información.
- Una auditoría existente es un hallazgo, no una prueba de seguridad.
Evidencias
- EVD-2026-0004
Annual Review of Financial Economics — Smart Contracts and Decentralized Finance
- EVD-2026-0005
Review of Accounting Studies (Springer) — Decentralized Finance (DeFi) assurance: early evidence