Saltar al contenido

BLOG · APRENDE WEB3

Auditoría de smart contracts: qué incluye, cuándo es imprescindible y cómo leer el informe

13 AGO 2026 2 MIN DE LECTURA Unknown Gravity

Auditoría de smart contracts: qué incluye, cuándo es imprescindible y cómo leer el informe

Una auditoría de smart contracts es una revisión independiente del código que va a gestionar dinero de terceros, antes de que sea inmutable. No es un sello: es el proceso que convierte «creemos que funciona» en una lista finita de riesgos conocidos, con severidad y estado. En cadena no hay parche silencioso posible; lo que se despliega mal, se queda mal.

Qué incluye una auditoría seria

Revisión manual línea a línea por auditores que entienden el protocolo, no solo el lenguaje — es donde aparecen los fallos de lógica de negocio que ninguna herramienta ve. Análisis estático automatizado para las clases conocidas de vulnerabilidad (reentradas, overflow, control de acceso). Fuzzing y tests de invariantes: bombardear el contrato con entradas extremas y comprobar que las propiedades que nunca deben romperse —la suma de saldos, quién puede pausar, quién puede emitir— efectivamente no se rompen. Y una segunda pasada tras las correcciones, porque el arreglo de un hallazgo introduce a veces el siguiente. Los errores que más vemos los recopilamos en errores comunes en Solidity.

Cuándo es imprescindible

Siempre que el contrato custodie o mueva fondos de terceros; en cualquier emisión regulada (un security token con un fallo en las restricciones de transferencia es un problema legal, no solo técnico); antes de integrarse con protocolos DeFi, donde el riesgo se hereda; y después de cada cambio sobre un contrato ya auditado — la auditoría caduca con el primer commit.

Qué no garantiza

Ninguna auditoría certifica ausencia de errores: acota el riesgo dentro de un alcance. Quedan fuera, salvo que se contraten expresamente, los oráculos y dependencias externas, la gestión de claves de los administradores y la operativa — que es, por cierto, donde ocurren la mayoría de los incidentes reales. Desconfía de los informes sin hallazgos: un contrato no trivial siempre tiene observaciones.

Cómo leer el informe

Lo relevante no es el número de hallazgos sino su severidad y su estado final: críticos y altos corregidos y verificados en la segunda pasada; medios aceptados solo con justificación escrita. Un informe útil incluye el alcance exacto (commit auditado), la metodología y las pruebas ejecutadas — si no puedes reproducir lo que se probó, no sabes qué se probó.

Nuestra práctica

Auditamos contratos propios y de terceros como parte del ciclo de desarrollo blockchain, y como servicio independiente de auditoría de smart contracts — con especial foco en emisiones reguladas, donde el estándar y las restricciones de transferencia forman parte del expediente. Si tienes un contrato a punto de salir a producción, hablemos antes del deploy.