Cargando precios…

Cómo evaluar un puente L2 antes de cruzarlo

Los puentes siguen siendo la mayor superficie de ataque en el mundo cripto. Una lista de 7 puntos que cubre auditorías, finalidad, TVL y ventanas de salida te ayuda a separar los puentes seguros del próximo exploit.

Cómo evaluar un puente L2 antes de cruzarlo

Lo que hace realmente un puente L2 y por qué importa para tu dinero

Un puente es una pieza de software que te permite mover un activo de una cadena a otra. Cuando depositas ETH en el puente de Arbitrum, tu ETH queda bloqueado en un contrato inteligente en la mainnet de Ethereum y se acuña una cantidad equivalente de ETH envuelto en Arbitrum. Cuando retiras, el ETH envuelto en Arbitrum se quema y el ETH original se libera en la mainnet. En ambas direcciones, en algún punto de la pila hay un contrato que retiene tu activo real, y ese contrato es el objetivo de los atacantes.

Por eso cada puente, por muy pulido que sea su front end, funciona como un custodio de último recurso. Mientras tus tokens permanecen en el contrato del puente, no los controlas como lo haría el usuario de un monedero físico con sus monedas. Si el contrato es explotado, vaciado o congelado por la gobernanza, tus fondos van con él. La historia de los puentes es, en gran medida, la historia de estos contratos siendo vulnerados: Ronin (más de 600 millones de dólares, 2022), Wormhole (más de 300 millones de dólares, 2022), Multichain (estimado entre 125 y 265 millones de dólares según la fuente, 2023), el puente Horizon de Harmony (alrededor de 100 millones de dólares, 2022) y el puente Nomad (alrededor de 190 millones de dólares, 2022). Se han robado miles de millones a los puentes; casi ninguna de esas pérdidas provino de las propias L1 o L2.

Ese historial es el punto de partida de cualquier diligencia debida. No estás eligiendo entre dos caminos técnicos igualmente seguros. Estás eligiendo entre diferentes custodios con distintas superficies de ataque, y tu tarea es averiguar cuáles han hecho el trabajo poco glamuroso de reforzarse y cuáles están a un solo informe de error de aparecer en los titulares.

Señales de alerta que debes detectar antes de firmar cualquier transacción de un puente

Antes de repasar la lista de comprobación de 7 puntos, conviene saber de qué hay que huir a simple vista. Los puentes con una o más de estas señales de alerta han hecho perder dinero a usuarios en el pasado o son estructuralmente similares a puentes que lo han hecho.

  • Sin auditoría de terceros, o solo una auditoría autopublicada por una firma desconocida. Trata el puente como no auditado.
  • Equipo anónimo sin historial y sin entidad legal. No hay a quien reclamar y no hay forma de verificar que los operadores no estén ya dentro del sistema.
  • TVL reportado en el panel del propio proyecto que no coincide con los datos on-chain. El TVL falso es una táctica frecuente para atraer depósitos antes de una salida.
  • Sin programa de recompensas por errores, o un bounty bloqueado por tokens tan pequeño que no atrae a investigadores reales. Si pagando 50.000 dólares se pueden vaciar 200 millones, los atacantes no informarán del error.
  • Contratos actualizables controlados por una multisig con un umbral bajo. Una multisig 2 de 5 que gobierna todos los fondos del puente está a una sola campaña de phishing de una pérdida.
  • Código copiado y pegado de un puente previamente explotado. Los forks heredan los errores de su proyecto original a menos que cada línea haya sido reauditada.
  • Wrapper con rendimiento sin una fuente de rendimiento clara. Si el puente promete un 4% sobre tus stablecoins y la página no puede explicar de dónde sale ese rendimiento, lo más probable es que el rendimiento sea tu principal.

Si ves dos o más de estas en el mismo puente, la única decisión segura es no depositar. La lista de comprobación que sigue es lo que hay que verificar cuando ninguna de las anteriores salta a la vista, pero aún quieres comprobar antes de comprometer una cantidad significativa.

Punto 1 de la lista de comprobación: puente canónico frente a puente de terceros

La pregunta más importante de todas es si el puente que estás a punto de usar es el puente canónico gestionado por el propio equipo del rollup (el puente oficial de Arbitrum, el puente estándar de OP Stack, el puente que viene con un zk-rollup como zkSync) o un puente de terceros operado por un protocolo externo (Across, Stargate, Hop, Wormhole, Synapse, Rhino.fi, etc.).

Un puente canónico hereda el modelo de seguridad del rollup. Si confías en que Arbitrum es una ejecución fiel de un rollup optimista, extiendes esa confianza a su puente canónico. Un puente de terceros añade una hipótesis de confianza adicional por encima del rollup, porque el tercero ejecuta sus propios contratos, su propia infraestructura de nodos y, por lo general, su propia lógica de paso de mensajes. Algunos puentes de terceros, como Across, han evolucionado hacia diseños ligeros en validadores con retransmisores vinculados y pruebas de fraude en la capa de retransmisores, lo que reduce la brecha de confianza. Otros siguen dependiendo de multisigs o conjuntos de validadores externos.

Para un usuario que simplemente necesita mover fondos entre Ethereum y Arbitrum u OP, el puente canónico suele ser la respuesta correcta por defecto. Utiliza un puente de terceros cuando necesites específicamente lo que ofrece: retiradas más rápidas en rollups optimistas, envíos multichain con un solo clic o rutas que el puente canónico no admite. En esos casos, los siguientes puntos de la lista importan aún más.

Punto 2 de la lista de comprobación: sistema de pruebas y qué implica para el tiempo de retirada

Los puentes no son todos igual de rápidos, y la diferencia de velocidad no es superficial. Es consecuencia directa del sistema de pruebas que utiliza el rollup.

Los rollups optimistas (Arbitrum, OP Mainnet, Base) asumen que las transacciones son válidas a menos que se impugnen durante una ventana de disputa. El periodo de impugnación es actualmente de unos 7 días en Arbitrum y OP, con ventanas más cortas en configuraciones más recientes. Cuando retiras de vuelta a la mainnet a través del puente canónico, esperas aproximadamente ese tiempo antes de poder reclamar los fondos, porque el puente no liberará el activo bloqueado hasta que la ventana de pruebas de fraude se cierre sin una impugnación exitosa. La contrapartida son comisiones más bajas y un diseño probado en batalla.

Los rollups de validez (zkSync, Starknet, Linea, Polygon zkEVM y cadenas más nuevas de OP Stack que avanzan hacia pruebas de fallo con ventanas más cortas) generan una prueba criptográfica de que cada lote de transacciones en L2 es correcto. Una vez que esa prueba de validez se verifica en L1, el puente puede liberar los fondos. Las retiradas suelen completarse en decenas de minutos o unas pocas horas, dependiendo del prover y de la congestión de L1, en lugar de días.

Lo que esto significa en la práctica: si un puente de terceros ofrece una "retirada rápida" en un rollup optimista, está haciendo algo entre bambalinas para darte liquidez ahora (normalmente adelantándote el activo desde un pool de liquidez y luego cobrando la retirada canónica más tarde). Ese producto es razonable si el puente es fiable, pero añade una contraparte que debes comprender. El puente canónico lento es la opción que minimiza la confianza; el puente rápido es la opción cómoda con riesgo extra.

Punto 3 de la lista de comprobación: auditorías, programa de recompensas por errores y la diferencia entre "auditado" y "seguro"

Una auditoría es una revisión puntual del código de contratos inteligentes realizada por una firma externa. No cubre todos los posibles errores, no cubre el riesgo de gobernanza ni el económico, y no cubre las actualizaciones introducidas después de publicarse la auditoría. Los puentes pueden estar auditados y aun así ser explotados, igual que puentes sin auditar pueden operar durante años sin incidentes. La postura de auditoría es una señal probabilística, no una garantía.

Qué buscar: auditorías de firmas reputadas (OpenZeppelin, Trail of Bits, Spearbit, ChainSecurity, Zellic, Cantina, revisores afiliados a Code4rena, Certora para trabajos más formales) publicadas con un alcance claro, fechas y versión del código revisado. Múltiples auditorías a lo largo del tiempo. Un programa de recompensas por errores en una plataforma como Immunefi o Code4rena con un tamaño significativo (un bounty de 50.000 dólares en un puente que guarda 10 millones es teatro; un bounty de 2 millones en un puente que guarda 500 millones está al menos en el rango razonable).

Igualmente importante: un proceso de respuesta a incidentes documentado, post-mortems públicos de cualquier problema pasado y un multisig con un umbral alto y firmantes públicamente conocidos. El exploit de Wormhole en 2022 ocurrió en parte porque la ruta de actualización de la red de guardianes eludió una revisión adecuada; el equipo parcheó y reembolsó a los usuarios, pero la lección es que el procedimiento importa tanto como el código.

Puedes verificar la mayor parte de esto en una tarde. Revisa la documentación del proyecto, busca informes de auditoría en GitHub, consulta Immunefi para ver la página del bounty, examina los permisos de actualización en Etherscan (lee el contrato, comprueba los owners, revisa los patrones de proxy) y lee los posts del foro de gobernanza del último año.

Punto 4 de la lista de comprobación: concentración de TVL, historial de hackeos y presión por ventana de salida

TVL, o total value locked, es la cantidad en dólares que reside en los contratos de un puente. Dentro de este único número viven dos riesgos opuestos.

Primero, el riesgo de concentración. Si un puente guarda 3.000 millones de dólares en un único contrato, es un objetivo mayor que un puente con el mismo TVL repartido en muchos pools más pequeños. Los honeypots más grandes atraen a atacantes más sofisticados, y el radio de explosión de un solo error es mayor. Si un puente guarda 3.000 millones y un multisig 2-de-5 puede actualizarlo, eso es un problema estructural por muy bonita que sea la interfaz.

Segundo, la cuestión del runway del propio puente. Los puentes ganan comisiones por el flujo, pero los más grandes también necesitan seguir pagando auditorías, monitorización y respuesta a incidentes. Los puentes que luchan por financiarse a veces recortan esquinas, y los recortes en herramientas de seguridad se traducen en errores dos años después. Comprueba si el puente tiene un modelo de ingresos sostenible y si el equipo lleva suficiente tiempo como para haber sobrevivido al menos a una caída importante del mercado.

El historial de hackeos es la tercera pata de este punto. Un puente que ha sido explotado y reconstruido abordando la causa de la pérdida anterior (el post-mortem y reauditoría de Nomad, la renovación de la red de guardianes de Wormhole) es un animal distinto de uno sin ningún historial. Un puente que ha sido explotado y relanzado discretamente sin abordar la causa debe tratarse como comprometido.

Cruza el TVL on-chain con lo que anuncia el puente. Los paneles de DefiLlama, L2Beat y Dune específicos del puente te permiten comparar los saldos reales en los contratos con el marketing del proyecto. Un proyecto que afirma tener 400 millones de TVL cuando los contratos guardan 40 millones está haciendo algo en lo que no querrás participar.

Punto 5 de la lista de comprobación: qué activo recibes realmente

Este es el que la mayoría de usuarios se saltan, y es el que más les cuesta. Cuando transfieres USDC de Ethereum a Arbitrum, lo que llega a tu monedero depende por completo del puente que hayas usado y del contrato que esté en el extremo receptor.

El USDC nativo lo emite Circle directamente en cada cadena compatible con Circle. A fecha de 2025, Circle emite USDC nativo en Ethereum, Arbitrum, OP Mainnet, Base, Polygon, Avalanche y una lista creciente de otras cadenas, mediante un Cross-Chain Transfer Protocol (CCTP) que quema USDC en la cadena de origen y acuña USDC nativo en la de destino. Cuando recibes USDC nativo, el activo en Arbitrum tiene el mismo emisor que el de Ethereum, y se aplican las atestaciones de Circle.

El USDC puenteado es un token diferente. Es una versión envuelta acuñada por un puente de terceros (USDC.e en Arbitrum, por ejemplo, o USDC en cadenas donde Circle no ha emitido). El emisor es el puente, no Circle. Circle no da fe de ese token envuelto. Si el puente sufre una explotación, el USDC envuelto se convierte en inservible; el USDC nativo en la misma cadena no se ve afectado.

Por qué importa esto en la práctica: muchos protocolos DeFi en Arbitrum siguen listando USDC.e en lugar de USDC nativo, a veces ambos, a veces solo uno. Antes de puentear, comprueba qué token acepta el protocolo de destino y qué token vas a recibir realmente. Recibir USDC nativo a través del CCTP de Circle se parece más a un puente de confianza minimizada que a un puente genérico de terceros, porque el mecanismo de acuñación/quema de Circle significa que no hay liquidez agrupada retenida por un tercero; el USDC se destruye en el origen y se recrea en el destino.

Puntos 6 y 7 de la lista de comprobación: actualizaciones, gobernanza y pequeñas señales operativas

Los dos últimos puntos son más pequeños por sí solos, pero detectan problemas que los cinco primeros pueden pasar por alto.

El punto 6 de la lista de comprobación es la actualizabilidad y la gobernanza. ¿El contrato del puente está detrás de un proxy? ¿Se puede actualizar, quién puede hacerlo y con qué rapidez? Los puentes con timelocks en las actualizaciones (un retraso de 24 a 72 horas antes de que los cambios surtan efecto) dan a la comunidad tiempo para reaccionar ante una acción de gobernanza hostil. Los puentes sin timelock, o con un único propietario EOA, no son adecuados para depósitos importantes. Para una posición del tamaño de un ETH, la gobernanza de actualizaciones del puente es una decisión de mayor apalancamiento que en qué L2 acabas estacionando los fondos.

El punto 7 de la lista de comprobación es el factor humano. ¿El equipo es público, tiene un historial demostrado, ha lanzado actualizaciones a tiempo, dispone de una página de estado funcional, publica informes de incidentes en inglés en un foro público? Un equipo de puente que responde durante un incidente puede evitar que una pérdida se convierta en un desastre total. Un equipo de puente que guarda silencio durante los incidentes empeora el pánico. El puente Harmony Horizon fue explotado en junio de 2022 en parte porque la monitorización pasó por alto la intrusión inicial; una mejor monitorización podría haber reducido la pérdida.

Puedes reunirlos en una lista de comprobación de una página antes de cada transacción de puente: canónico o de terceros, sistema de pruebas, auditorías y bounty, TVL e historial, activo recibido, gobernanza de actualizaciones, calidad del equipo. La mayor parte de esto lleva treinta minutos de lectura la primera vez que evalúas un puente y cinco minutos en una visita de seguimiento. El coste de saltárselo lo pagan quienes pensaron que su puente era problema de otro.

Cómo seguir los puentes de L2 de forma inteligente

Los puentes de L2 se mueven rápido, y también las noticias sobre ellos. Seguir qué puente acaba de recibir una auditoría, cuál añadió soporte para USDC nativo, cuál sufrió una votación de gobernanza que debilitó su ruta de actualización, es un trabajo en sí mismo, y la mayoría de usuarios no tiene tiempo para monitorizarlo manualmente. Zippfeed muestra titulares de L2 y puentes con puntuación de sentimiento (alcista, neutral o bajista) y una calificación de importancia, para que detectes cambios en los puentes que ya usas, conozcas los nuevos con antelación y evites los que están a punto de aparecer en las noticias por las razones equivocadas.

Preguntas frecuentes

¿Es seguro pasar a una L2 mediante un puente?
Los puentes son más seguros que en 2022 y 2023, y los puentes canónicos operados por los principales rollups optimistas y de validez cuentan con posturas de seguridad sólidas. No son seguros en el sentido de estar libres de riesgo; un puente es un acuerdo de custodia, y los puentes han perdido miles de millones de dólares en los últimos años. Utiliza un puente reputado, prefiere el canónico operado por el rollup y evita mover más de lo que puedas permitirte tener bloqueado si ocurre lo peor. Este contenido es educativo y no constituye asesoramiento financiero.
¿Cuánto tarda en volver a Ethereum desde una L2?
En rollups optimistas como Arbitrum, OP Mainnet y Base, el puente canónico tiene un período de desafío que actualmente ronda los 7 días. En rollups de validez como zkSync y Starknet, el puente canónico se liquida una vez que la prueba de validez se verifica en L1, por lo general en minutos o unas pocas horas. Los puentes de terceros pueden ofrecer retiros más rápidos al anticipar liquidez, aunque añaden una contraparte al modelo de confianza del rollup.
¿Debería usar un puente de terceros o el oficial?
Para la mayoría de usuarios que se mueven entre Ethereum y una L2 importante, el puente oficial es la opción por defecto, ya que hereda la propia seguridad del rollup. Los puentes de terceros resultan útiles cuando necesitas retiradas más rápidas, enrutamiento multichain o cobertura de activos que el puente oficial no soporta. En esos casos, evalúa el puente de terceros como harías con cualquier custodio: auditorías, programa de recompensas por errores, gobernanza de actualizaciones, TVL e historial.
¿Cuál es la diferencia entre USDC nativo y USDC puenteado?
El USDC nativo lo emite Circle directamente en cada cadena compatible y se mueve a través del Cross-Chain Transfer Protocol de Circle, quemando en la cadena de origen y acuñando en la de destino. El USDC puenteado es una versión envuelta acuñada por un puente de terceros y está respaldada por los contratos del puente, no por Circle. Si un puente de terceros sufre un exploit, el USDC puenteado se vuelve inútil, mientras que el USDC nativo en la misma cadena no se ve afectado.
Tokens relacionados
$ETH $ARB $OP $BASE