Un puente L2 es un software que bloquea tu activo en una cadena y acuña una versión envuelta en otra, lo que convierte al operador del puente en un custodio de último recurso durante el periodo en que tus fondos permanecen en sus contratos. Para evaluar uno, comprueba si es canónico (gestionado por el propio rollup) o de terceros, cómo afecta su sistema de pruebas (pruebas de fraude o pruebas de validez) al tiempo de retirada, si existen auditorías y un programa de recompensas por errores, si el valor bloqueado (TVL) está concentrado o distribuido, y si el activo que recibes es nativo o un sustituto envuelto.
Puntos clave
- Los puentes son el mayor objetivo de hackeos en cripto por dinero perdido; tratar a cada uno como un custodio que debes evaluar reduce el riesgo de cola.
- Los puentes canónicos heredan el modelo de seguridad del rollup; los puentes de terceros añaden una hipótesis de confianza adicional encima.
- Los rollups optimistas imponen una ventana de salida de varios días porque las pruebas de fraude necesitan tiempo para ser impugnadas; las pruebas de validez se liquidan en minutos u horas.
- La postura de auditoría, el tamaño del programa de recompensas por errores, la transparencia del equipo y la concentración del TVL son las cuatro señales que distinguen a un puente reforzado de uno a la espera de ser explotado.
Lo que hace realmente un puente L2 y por qué importa para tu dinero
Un puente es una pieza de software que te permite mover un activo de una cadena a otra. Cuando depositas ETH en el puente de Arbitrum, tu ETH queda bloqueado en un contrato inteligente en la mainnet de Ethereum y se acuña una cantidad equivalente de ETH envuelto en Arbitrum. Cuando retiras, el ETH envuelto en Arbitrum se quema y el ETH original se libera en la mainnet. En ambas direcciones, en algún punto de la pila hay un contrato que retiene tu activo real, y ese contrato es el objetivo de los atacantes.
Por eso cada puente, por muy pulido que sea su front end, funciona como un custodio de último recurso. Mientras tus tokens permanecen en el contrato del puente, no los controlas como lo haría el usuario de un monedero físico con sus monedas. Si el contrato es explotado, vaciado o congelado por la gobernanza, tus fondos van con él. La historia de los puentes es, en gran medida, la historia de estos contratos siendo vulnerados: Ronin (más de 600 millones de dólares, 2022), Wormhole (más de 300 millones de dólares, 2022), Multichain (estimado entre 125 y 265 millones de dólares según la fuente, 2023), el puente Horizon de Harmony (alrededor de 100 millones de dólares, 2022) y el puente Nomad (alrededor de 190 millones de dólares, 2022). Se han robado miles de millones a los puentes; casi ninguna de esas pérdidas provino de las propias L1 o L2.
Ese historial es el punto de partida de cualquier diligencia debida. No estás eligiendo entre dos caminos técnicos igualmente seguros. Estás eligiendo entre diferentes custodios con distintas superficies de ataque, y tu tarea es averiguar cuáles han hecho el trabajo poco glamuroso de reforzarse y cuáles están a un solo informe de error de aparecer en los titulares.
Señales de alerta que debes detectar antes de firmar cualquier transacción de un puente
Antes de repasar la lista de comprobación de 7 puntos, conviene saber de qué hay que huir a simple vista. Los puentes con una o más de estas señales de alerta han hecho perder dinero a usuarios en el pasado o son estructuralmente similares a puentes que lo han hecho.
- Sin auditoría de terceros, o solo una auditoría autopublicada por una firma desconocida. Trata el puente como no auditado.
- Equipo anónimo sin historial y sin entidad legal. No hay a quien reclamar y no hay forma de verificar que los operadores no estén ya dentro del sistema.
- TVL reportado en el panel del propio proyecto que no coincide con los datos on-chain. El TVL falso es una táctica frecuente para atraer depósitos antes de una salida.
- Sin programa de recompensas por errores, o un bounty bloqueado por tokens tan pequeño que no atrae a investigadores reales. Si pagando 50.000 dólares se pueden vaciar 200 millones, los atacantes no informarán del error.
- Contratos actualizables controlados por una multisig con un umbral bajo. Una multisig 2 de 5 que gobierna todos los fondos del puente está a una sola campaña de phishing de una pérdida.
- Código copiado y pegado de un puente previamente explotado. Los forks heredan los errores de su proyecto original a menos que cada línea haya sido reauditada.
- Wrapper con rendimiento sin una fuente de rendimiento clara. Si el puente promete un 4% sobre tus stablecoins y la página no puede explicar de dónde sale ese rendimiento, lo más probable es que el rendimiento sea tu principal.
Si ves dos o más de estas en el mismo puente, la única decisión segura es no depositar. La lista de comprobación que sigue es lo que hay que verificar cuando ninguna de las anteriores salta a la vista, pero aún quieres comprobar antes de comprometer una cantidad significativa.
Punto 1 de la lista de comprobación: puente canónico frente a puente de terceros
La pregunta más importante de todas es si el puente que estás a punto de usar es el puente canónico gestionado por el propio equipo del rollup (el puente oficial de Arbitrum, el puente estándar de OP Stack, el puente que viene con un zk-rollup como zkSync) o un puente de terceros operado por un protocolo externo (Across, Stargate, Hop, Wormhole, Synapse, Rhino.fi, etc.).
Un puente canónico hereda el modelo de seguridad del rollup. Si confías en que Arbitrum es una ejecución fiel de un rollup optimista, extiendes esa confianza a su puente canónico. Un puente de terceros añade una hipótesis de confianza adicional por encima del rollup, porque el tercero ejecuta sus propios contratos, su propia infraestructura de nodos y, por lo general, su propia lógica de paso de mensajes. Algunos puentes de terceros, como Across, han evolucionado hacia diseños ligeros en validadores con retransmisores vinculados y pruebas de fraude en la capa de retransmisores, lo que reduce la brecha de confianza. Otros siguen dependiendo de multisigs o conjuntos de validadores externos.
Para un usuario que simplemente necesita mover fondos entre Ethereum y Arbitrum u OP, el puente canónico suele ser la respuesta correcta por defecto. Utiliza un puente de terceros cuando necesites específicamente lo que ofrece: retiradas más rápidas en rollups optimistas, envíos multichain con un solo clic o rutas que el puente canónico no admite. En esos casos, los siguientes puntos de la lista importan aún más.
Punto 2 de la lista de comprobación: sistema de pruebas y qué implica para el tiempo de retirada
Los puentes no son todos igual de rápidos, y la diferencia de velocidad no es superficial. Es consecuencia directa del sistema de pruebas que utiliza el rollup.
Los rollups optimistas (Arbitrum, OP Mainnet, Base) asumen que las transacciones son válidas a menos que se impugnen durante una ventana de disputa. El periodo de impugnación es actualmente de unos 7 días en Arbitrum y OP, con ventanas más cortas en configuraciones más recientes. Cuando retiras de vuelta a la mainnet a través del puente canónico, esperas aproximadamente ese tiempo antes de poder reclamar los fondos, porque el puente no liberará el activo bloqueado hasta que la ventana de pruebas de fraude se cierre sin una impugnación exitosa. La contrapartida son comisiones más bajas y un diseño probado en batalla.
Los rollups de validez (zkSync, Starknet, Linea, Polygon zkEVM y cadenas más nuevas de OP Stack que avanzan hacia pruebas de fallo con ventanas más cortas) generan una prueba criptográfica de que cada lote de transacciones en L2 es correcto. Una vez que esa prueba de validez se verifica en L1, el puente puede liberar los fondos. Las retiradas suelen completarse en decenas de minutos o unas pocas horas, dependiendo del prover y de la congestión de L1, en lugar de días.
Lo que esto significa en la práctica: si un puente de terceros ofrece una "retirada rápida" en un rollup optimista, está haciendo algo entre bambalinas para darte liquidez ahora (normalmente adelantándote el activo desde un pool de liquidez y luego cobrando la retirada canónica más tarde). Ese producto es razonable si el puente es fiable, pero añade una contraparte que debes comprender. El puente canónico lento es la opción que minimiza la confianza; el puente rápido es la opción cómoda con riesgo extra.
Punto 3 de la lista de comprobación: auditorías, programa de recompensas por errores y la diferencia entre "auditado" y "seguro"
Una auditoría es una revisión puntual del código de contratos inteligentes realizada por una firma externa. No cubre todos los posibles errores, no cubre el riesgo de gobernanza ni el económico, y no cubre las actualizaciones introducidas después de publicarse la auditoría. Los puentes pueden estar auditados y aun así ser explotados, igual que puentes sin auditar pueden operar durante años sin incidentes. La postura de auditoría es una señal probabilística, no una garantía.
Qué buscar: auditorías de firmas reputadas (OpenZeppelin, Trail of Bits, Spearbit, ChainSecurity, Zellic, Cantina, revisores afiliados a Code4rena, Certora para trabajos más formales) publicadas con un alcance claro, fechas y versión del código revisado. Múltiples auditorías a lo largo del tiempo. Un programa de recompensas por errores en una plataforma como Immunefi o Code4rena con un tamaño significativo (un bounty de 50.000 dólares en un puente que guarda 10 millones es teatro; un bounty de 2 millones en un puente que guarda 500 millones está al menos en el rango razonable).
Igualmente importante: un proceso de respuesta a incidentes documentado, post-mortems públicos de cualquier problema pasado y un multisig con un umbral alto y firmantes públicamente conocidos. El exploit de Wormhole en 2022 ocurrió en parte porque la ruta de actualización de la red de guardianes eludió una revisión adecuada; el equipo parcheó y reembolsó a los usuarios, pero la lección es que el procedimiento importa tanto como el código.
Puedes verificar la mayor parte de esto en una tarde. Revisa la documentación del proyecto, busca informes de auditoría en GitHub, consulta Immunefi para ver la página del bounty, examina los permisos de actualización en Etherscan (lee el contrato, comprueba los owners, revisa los patrones de proxy) y lee los posts del foro de gobernanza del último año.
Punto 4 de la lista de comprobación: concentración de TVL, historial de hackeos y presión por ventana de salida
TVL, o total value locked, es la cantidad en dólares que reside en los contratos de un puente. Dentro de este único número viven dos riesgos opuestos.
Primero, el riesgo de concentración. Si un puente guarda 3.000 millones de dólares en un único contrato, es un objetivo mayor que un puente con el mismo TVL repartido en muchos pools más pequeños. Los honeypots más grandes atraen a atacantes más sofisticados, y el radio de explosión de un solo error es mayor. Si un puente guarda 3.000 millones y un multisig 2-de-5 puede actualizarlo, eso es un problema estructural por muy bonita que sea la interfaz.
Segundo, la cuestión del runway del propio puente. Los puentes ganan comisiones por el flujo, pero los más grandes también necesitan seguir pagando auditorías, monitorización y respuesta a incidentes. Los puentes que luchan por financiarse a veces recortan esquinas, y los recortes en herramientas de seguridad se traducen en errores dos años después. Comprueba si el puente tiene un modelo de ingresos sostenible y si el equipo lleva suficiente tiempo como para haber sobrevivido al menos a una caída importante del mercado.
El historial de hackeos es la tercera pata de este punto. Un puente que ha sido explotado y reconstruido abordando la causa de la pérdida anterior (el post-mortem y reauditoría de Nomad, la renovación de la red de guardianes de Wormhole) es un animal distinto de uno sin ningún historial. Un puente que ha sido explotado y relanzado discretamente sin abordar la causa debe tratarse como comprometido.
Cruza el TVL on-chain con lo que anuncia el puente. Los paneles de DefiLlama, L2Beat y Dune específicos del puente te permiten comparar los saldos reales en los contratos con el marketing del proyecto. Un proyecto que afirma tener 400 millones de TVL cuando los contratos guardan 40 millones está haciendo algo en lo que no querrás participar.
Punto 5 de la lista de comprobación: qué activo recibes realmente
Este es el que la mayoría de usuarios se saltan, y es el que más les cuesta. Cuando transfieres USDC de Ethereum a Arbitrum, lo que llega a tu monedero depende por completo del puente que hayas usado y del contrato que esté en el extremo receptor.
El USDC nativo lo emite Circle directamente en cada cadena compatible con Circle. A fecha de 2025, Circle emite USDC nativo en Ethereum, Arbitrum, OP Mainnet, Base, Polygon, Avalanche y una lista creciente de otras cadenas, mediante un Cross-Chain Transfer Protocol (CCTP) que quema USDC en la cadena de origen y acuña USDC nativo en la de destino. Cuando recibes USDC nativo, el activo en Arbitrum tiene el mismo emisor que el de Ethereum, y se aplican las atestaciones de Circle.
El USDC puenteado es un token diferente. Es una versión envuelta acuñada por un puente de terceros (USDC.e en Arbitrum, por ejemplo, o USDC en cadenas donde Circle no ha emitido). El emisor es el puente, no Circle. Circle no da fe de ese token envuelto. Si el puente sufre una explotación, el USDC envuelto se convierte en inservible; el USDC nativo en la misma cadena no se ve afectado.
Por qué importa esto en la práctica: muchos protocolos DeFi en Arbitrum siguen listando USDC.e en lugar de USDC nativo, a veces ambos, a veces solo uno. Antes de puentear, comprueba qué token acepta el protocolo de destino y qué token vas a recibir realmente. Recibir USDC nativo a través del CCTP de Circle se parece más a un puente de confianza minimizada que a un puente genérico de terceros, porque el mecanismo de acuñación/quema de Circle significa que no hay liquidez agrupada retenida por un tercero; el USDC se destruye en el origen y se recrea en el destino.
Puntos 6 y 7 de la lista de comprobación: actualizaciones, gobernanza y pequeñas señales operativas
Los dos últimos puntos son más pequeños por sí solos, pero detectan problemas que los cinco primeros pueden pasar por alto.
El punto 6 de la lista de comprobación es la actualizabilidad y la gobernanza. ¿El contrato del puente está detrás de un proxy? ¿Se puede actualizar, quién puede hacerlo y con qué rapidez? Los puentes con timelocks en las actualizaciones (un retraso de 24 a 72 horas antes de que los cambios surtan efecto) dan a la comunidad tiempo para reaccionar ante una acción de gobernanza hostil. Los puentes sin timelock, o con un único propietario EOA, no son adecuados para depósitos importantes. Para una posición del tamaño de un ETH, la gobernanza de actualizaciones del puente es una decisión de mayor apalancamiento que en qué L2 acabas estacionando los fondos.
El punto 7 de la lista de comprobación es el factor humano. ¿El equipo es público, tiene un historial demostrado, ha lanzado actualizaciones a tiempo, dispone de una página de estado funcional, publica informes de incidentes en inglés en un foro público? Un equipo de puente que responde durante un incidente puede evitar que una pérdida se convierta en un desastre total. Un equipo de puente que guarda silencio durante los incidentes empeora el pánico. El puente Harmony Horizon fue explotado en junio de 2022 en parte porque la monitorización pasó por alto la intrusión inicial; una mejor monitorización podría haber reducido la pérdida.
Puedes reunirlos en una lista de comprobación de una página antes de cada transacción de puente: canónico o de terceros, sistema de pruebas, auditorías y bounty, TVL e historial, activo recibido, gobernanza de actualizaciones, calidad del equipo. La mayor parte de esto lleva treinta minutos de lectura la primera vez que evalúas un puente y cinco minutos en una visita de seguimiento. El coste de saltárselo lo pagan quienes pensaron que su puente era problema de otro.
Cómo seguir los puentes de L2 de forma inteligente
Los puentes de L2 se mueven rápido, y también las noticias sobre ellos. Seguir qué puente acaba de recibir una auditoría, cuál añadió soporte para USDC nativo, cuál sufrió una votación de gobernanza que debilitó su ruta de actualización, es un trabajo en sí mismo, y la mayoría de usuarios no tiene tiempo para monitorizarlo manualmente. Zippfeed muestra titulares de L2 y puentes con puntuación de sentimiento (alcista, neutral o bajista) y una calificación de importancia, para que detectes cambios en los puentes que ya usas, conozcas los nuevos con antelación y evites los que están a punto de aparecer en las noticias por las razones equivocadas.