← Últimos artículos
💻 computer science

The Audit Gap in Blockchain Security: A Four-Year Empirical Study of Public Audit Findings and Real-World Exploit Incidents

Este estudio empírico sobre la seguridad de la Web3 de 2022 a 2026 revela una desconexión crítica entre los hallazgos estables de las auditorías y las pérdidas reales por exploits, demostrando que mientras las auditorías se centran en vulnerabilidades técnicas, la mayoría de los daños financieros derivan de vectores no técnicos como la ingeniería social y exhiben una concentración extrema en unos pocos incidentes masivos.

Autores originales: Stefan Beyer

Publicado 2026-06-16
📖 4 min de lectura☕ Lectura para el café

Autores originales: Stefan Beyer

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina el mundo de la Web3 (blockchain y criptomonedas) como una ciudad enorme y bulliciosa donde la gente construye bancos digitales, puentes y bóvedas para guardar su dinero. Este documento es como una investigación de cuatro años sobre por qué, a pesar de contratar a los mejores guardias de seguridad (auditores) para revisar los planos de estos edificios, la ciudad sigue perdiendo miles de millones de dólares a manos de ladrones.

Aquí está la historia de la investigación, dividida en partes sencillas:

1. Los dos mundos diferentes

Los investigadores analizaron dos listas de datos muy diferentes:

  • La lista de "Revisión de Planos": Contiene 23.818 notas de firmas de seguridad que revisaron el código. Encontraron cosas como "este pomo de la puerta es débil" o "esta pared está hecha de un material endeble".
  • La lista de "Atracos": Contiene 218 historias reales de dinero robado, que suman aproximadamente 7.760 millones de dólares.

La gran pregunta era: ¿Coinciden las cosas sobre las que nos advierten los guardias de seguridad con las cosas que realmente se roban?

2. El gran desajuste (la "Brecha de Auditoría")

La respuesta es un no rotundo. Las dos listas son completamente diferentes, como comparar una lista de "cosas que podrían romperse en el motor de un coche" con una lista de "razones por las que la gente realmente tiene accidentes de tráfico".

  • Lo que encontraron los auditores: Los guardias de seguridad pasaron la mayor parte del tiempo encontrando pequeños fallos técnicos en el propio código. Les preocupaban cosas como los "errores de lógica" (que el código haga mal los cálculos) o el "control de acceso" (quién tiene la llave). Estos representaron la gran mayoría de sus informes.
  • Lo que realmente sucedió: A los ladrones no les importó la matemática del código. La mayoría robó dinero mediante:
    • Engañar a la gente: Correos de phishing o ingeniería social (hacerse pasar por otra persona).
    • Robar llaves: Arrebatar las contraseñas privadas que controlan las bóvedas.
    • Hackear la cadena de suministro: Robar las herramientas utilizadas para construir la bóveda, en lugar de romper la bóveda misma.

La analogía: Imagina que un banco contrata a un equipo para revisar el acero de la puerta de su bóveda. El equipo pasa meses encontrando diminutas grietas en el acero (la auditoría). Pero los ladrones no rompen la puerta; esperan a que un guardia salga, lo engañan para que les dé la llave, o roban los planos del escritorio del arquitecto. La auditoría fue perfecta para la puerta, pero no miró al guardia ni al escritorio.

3. El efecto "Supertormenta"

El documento también descubrió que las pérdidas de dinero en este mundo no ocurren de manera uniforme. No es como la lluvia que cae suavemente cada día. Es más bien como un huracán.

  • La regla del 80/20 con esteroides: Solo 8 atracos masivos representaron más de la mitad de todo el dinero perdido en cuatro años.
  • El "promedio" es una mentira: Si intentas adivinar el riesgo mirando el robo "promedio", te equivocarás. La mayoría de los robos son pequeños, pero unos pocos son tan enormes que borran todo lo demás. El documento advierte que planificar para el "promedio" es como planificar para un día soleado cuando se avecina un tsunami.

4. El factor "Humano"

El hallazgo más sorprendente es que las mayores pérdidas provienen de errores humanos, no de errores informáticos.

  • En los últimos años, más de la mitad de todo el dinero perdido se debió a personas siendo engañadas, llaves robadas o mala gestión.
  • Las auditorías de seguridad revisaban principalmente el código, pero rara vez revisaban a las personas que sostenían las llaves o las computadoras que las personas usaban para firmar transacciones.

5. Conclusión: Necesitamos dos tipos de seguridad

El documento concluye que no podemos confiar solo en un tipo de guardia de seguridad.

  • Los auditores de código son excelentes encontrando errores en el software (el "plano").
  • Los guardias operativos son necesarios para proteger a las personas, las llaves y los procesos (el "uniforme del guardia de seguridad y la mente del guardia").

El estudio dice que actualmente la industria es muy buena revisando los planos, pero pésima protegiendo a las personas que sostienen las llaves. Para dejar de perder miles de millones, necesitamos tratar estos dos trabajos como socios, no como sustitutos. Necesitamos revisar el código y también revisar el comportamiento humano.

En resumen: Los expertos en seguridad están buscando bajo la farola las llaves perdidas porque la luz es buena ahí (el código), pero los ladrones están tomando las llaves en el callejón oscuro (las personas y los procesos) donde nadie está mirando.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →