Saltar al contenido
02 · Auditoría02 · Auditing

Auditoría de Smart Contracts y Web3Smart Contract and Web3 Audit

Contratos inteligentes, puentes entre cadenas y lógica económica.Smart contracts, cross-chain bridges and economic logic.

Solidity · EVMSolidity · EVM 2.1 · Auditorías Técnicas (Hacking Ético)2.1 · Technical Audits (Ethical Hacking)

¿Qué es este servicio?What is this service?

Es la auditoría de seguridad de contratos inteligentes y de la infraestructura que los rodea: la lógica del contrato, los puentes entre cadenas y el diseño económico del protocolo.

A security audit of smart contracts and the infrastructure around them: the contract logic, cross-chain bridges and the protocol's economic design.

¿Para qué se usa?What is it used for?

Sirve porque en este entorno el código, una vez desplegado, no siempre se puede corregir, y el fallo se explota en minutos y de forma irreversible. Además del código se revisa la economía del protocolo: muchos incidentes grandes no fueron errores de programación sino diseños económicos que se podían manipular usando el contrato exactamente como estaba escrito.

It matters because here code, once deployed, cannot always be fixed, and a flaw is exploited within minutes and irreversibly. Beyond the code, the protocol economics get reviewed: many large incidents were not programming errors but economic designs that could be manipulated using the contract exactly as written.

Qué beneficios traeBenefits it delivers

  • Encuentra el fallo antes del despliegue, que es el único momento en que corregirlo es barato.
  • Revisa la lógica económica además del código, que es donde han ocurrido las pérdidas más grandes del sector.
  • La auditoría publicada es prácticamente requisito de entrada para captar liquidez o inversión.
  • Verifica los mecanismos de administración y de pausa, que son la última línea de defensa ante un incidente.
  • Finds the flaw before deployment, the only moment when fixing it is cheap.
  • Reviews the economic logic as well as the code, where the sector's largest losses have occurred.
  • A published audit is practically an entry requirement for attracting liquidity or investment.
  • Verifies administrative and pause mechanisms, the last line of defence during an incident.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay una obligación legal específica de auditar contratos inteligentes en Costa Rica.
  • Si la actividad implica captación de fondos del público, hay que revisar antes el marco de mercado de valores: el problema regulatorio puede ser anterior al técnico.
  • There is no specific legal obligation to audit smart contracts in Costa Rica.
  • If the activity involves raising funds from the public, the securities framework must be reviewed first: the regulatory problem may precede the technical one.

InternacionalInternational

  • No hay un estándar de auditoría obligatorio y de aceptación universal para contratos inteligentes.
  • La exigencia es de mercado: las plataformas de listado, los inversores y los proveedores de liquidez piden la auditoría como condición.
  • En la Unión Europea, la regulación de criptoactivos impone obligaciones a determinados emisores y proveedores de servicios.
  • There is no mandatory, universally accepted audit standard for smart contracts.
  • The requirement comes from the market: listing platforms, investors and liquidity providers demand the audit as a condition.
  • In the European Union, crypto-asset regulation imposes obligations on certain issuers and service providers.

Requisitos mínimosMinimum requirements

  • Código fuente completo y congelado durante la auditoría; auditar código que sigue cambiando no sirve de nada.
  • Documentación de la intención del protocolo: sin saber qué debería pasar no se puede juzgar si el código está mal.
  • Pruebas automatizadas existentes y entorno de despliegue de pruebas.
  • Claridad sobre qué puede hacer el administrador del contrato, que es un riesgo en sí mismo.
  • Complete source code, frozen during the audit; auditing code that keeps changing is pointless.
  • Documentation of the protocol's intent: without knowing what should happen, there is no way to judge whether the code is wrong.
  • Existing automated tests and a test deployment environment.
  • Clarity on what the contract administrator can do, which is a risk in itself.

Plazo típico de entregaTypical delivery time

2 a 6 semanas 2 to 6 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de dos a seis semanas según la cantidad de líneas y la complejidad económica del protocolo. Un contrato sencillo se audita en una o dos semanas; un protocolo con varios contratos que interactúan entre sí y con otros externos se va a ocho o más.

The usual market range runs from two to six weeks depending on line count and the protocol's economic complexity. A simple contract is audited in one or two weeks; a protocol with several contracts interacting with each other and with external ones stretches to eight or more.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

Smart contractSmart contract
Programa que se ejecuta en una cadena de bloques y que aplica sus reglas sin intermediario. A program running on a blockchain that enforces its rules without an intermediary.
SoliditySolidity
El lenguaje de programación más usado para escribir contratos inteligentes. The most widely used programming language for writing smart contracts.
ReentrancyReentrancy
Vulnerabilidad clásica en la que un contrato se llama a sí mismo antes de terminar y descuadra su propio saldo. Classic vulnerability where a contract calls itself before finishing and corrupts its own balance.
PuenteBridge
Mecanismo que mueve activos entre cadenas distintas. Es de los componentes más atacados del sector. A mechanism moving assets between different chains. It is among the sector's most attacked components.
OráculoOracle
Servicio que le suministra al contrato datos del exterior, como un precio. Manipularlo manipula el contrato. A service supplying the contract with external data such as a price. Manipulating it manipulates the contract.
PentestPentest
Prueba de intrusión: se ataca el sistema con autorización previa y por escrito, para encontrar lo que encontraría un atacante real. Penetration test: the system is attacked with prior written authorisation, to find what a real attacker would find.
RoERoE
Reglas de compromiso: el documento que define qué se puede atacar, cuándo, con qué técnicas y a quién avisar. Rules of Engagement: the document defining what may be attacked, when, with which techniques and who to notify.
MITRE ATT&CKMITRE ATT&CK
Base de conocimiento pública de tácticas y técnicas usadas por atacantes reales. Public knowledge base of tactics and techniques used by real attackers.