Básico
Spot
Opera con criptomonedas libremente
Margen
Multiplica tus beneficios con el apalancamiento
Convertir e Inversión automática
0 Fees
Opera cualquier volumen sin tarifas ni deslizamiento
ETF
Obtén exposición a posiciones apalancadas de forma sencilla
Trading premercado
Opera nuevos tokens antes de su listado
Contrato
Accede a cientos de contratos perpetuos
CFD
Oro
Plataforma global de activos tradicionales
Opciones
Hot
Opera con opciones estándar al estilo europeo
Cuenta unificada
Maximiza la eficacia de tu capital
Trading de prueba
Introducción al trading de futuros
Prepárate para operar con futuros
Eventos de futuros
Únete a eventos para ganar recompensas
Trading de prueba
Usa fondos virtuales para probar el trading sin asumir riesgos
Lanzamiento
CandyDrop
Acumula golosinas para ganar airdrops
Launchpool
Staking rápido, ¡gana nuevos tokens con potencial!
HODLer Airdrop
Holdea GT y consigue airdrops enormes gratis
Pre-IPOs
Accede al acceso completo a las OPV de acciones globales
Puntos Alpha
Opera activos on-chain y recibe airdrops
Puntos de futuros
Gana puntos de futuros y reclama recompensas de airdrop
Inversión
Simple Earn
Genera intereses con los tokens inactivos
Inversión automática
Invierte automáticamente de forma regular
Inversión dual
Aprovecha la volatilidad del mercado
Staking flexible
Gana recompensas con el staking flexible
Préstamo de criptomonedas
0 Fees
Usa tu cripto como garantía y pide otra en préstamo
Centro de préstamos
Centro de préstamos integral
Promociones
Centro de actividades
Únete a actividades y gana recompensas
Referido
20 USDT
Invita amigos y gana por tus referidos
Programa de afiliados
Gana recompensas de comisión exclusivas
Gate Booster
Aumenta tu influencia y gana airdrops
Anuncio
Novedades de plataforma en tiempo real
Gate Blog
Artículos del sector de las criptomonedas
Servicios VIP
Grandes descuentos en tarifas
Gestión de activos
Solución integral para la gestión de activos
Institucional
Soluciones de activos digitales: empresas
Desarrolladores (API)
Conecta con el ecosistema de aplicaciones Gate
Transferencia bancaria OTC
Deposita y retira fiat
Programa de bróker
Reembolsos generosos mediante API
AI
Gate AI
Tu compañero de IA conversacional para todo
Gate AI Bot
Usa Gate AI directamente en tu aplicación social
GateClaw
Gate Blue Lobster, listo para usar
Gate for AI Agent
Infraestructura de IA, Gate MCP, Skills y CLI
Gate Skills Hub
+10 000 habilidades
De la oficina al trading, una biblioteca de habilidades todo en uno para sacar el máximo partido a la IA
GateRouter
Elige inteligentemente entre más de 40 modelos de IA, con 0% de costos adicionales
Vinculación de activos del mundo real: del análisis de la familia de protocolos a las prácticas de seguridad
La RWA (Real World Asset, activo del mundo real) está convirtiéndose en una dirección clave para la integración profunda entre Web3 y las finanzas tradicionales. En comparación con DeFi convencional, los protocolos RWA no solo soportan la circulación de activos en la cadena, sino que también mapean directamente activos del mundo real como bonos, acciones, bienes raíces, equipos, derechos de ingreso, etc., extendiendo su frontera de seguridad desde la “seguridad del código” hacia la “confirmación de derechos, gobernanza regulatoria y ejecución fuera de la cadena”.
Desde la perspectiva de auditoría, el desafío central de la RWA ya no es solo prevenir el robo de fondos, sino cómo garantizar que la lógica del código, las reglas de negocio y los derechos legales del mundo real permanezcan alineados: un cambio de permisos puede corresponder a un congelamiento de activos; una transferencia forzada puede afectar la propiedad de derechos en el mundo real.
Este artículo abordará, desde la clasificación de las familias de protocolos, la implementación de estándares y las prácticas de auditoría de seguridad, una revisión sistemática de los módulos clave, riesgos comunes y puntos de enfoque en la auditoría de los protocolos RWA, ayudando a desarrolladores y auditores a establecer rápidamente una metodología de seguridad orientada al mapeo de activos del mundo real.
Debido a limitaciones de extensión, se priorizará mostrar el marco central, módulos clave y conclusiones principales. Para ver el contenido completo, puede visitar GitHub: Obtener.
1. Introducción: Desde la perspectiva de auditoría de código sobre RWA
1.1 Dimensiones de seguridad y desafíos de auditoría introducidos por los protocolos RWA
Desde la perspectiva de auditoría de código, las principales diferencias de los protocolos RWA respecto a DeFi ordinario son tres:
En DeFi tradicional, el ciclo de vida de una transacción está casi completamente cubierto por contratos: desde la llamada, el cálculo, hasta la actualización del estado, todo en la cadena.
En RWA, comúnmente se sigue este flujo:
1.2 Misión central de la auditoría en RWA
En un proyecto típico de RWA, el objetivo de la auditoría de seguridad ya no es solo “evitar que hackers roben fondos directamente”, sino mantener al menos tres líneas de defensa:
1.3 Perspectiva y límites del presente artículo
Este artículo aborda RWA desde la perspectiva de auditoría de seguridad.
Además, se añade un nivel de conocimientos especializados sobre la estructura de protocolos RWA y sus puntos clave de auditoría, basándose en experiencia previa en auditoría de contratos inteligentes.
El objetivo es que los desarrolladores puedan diseñar protocolos RWA de forma más dirigida, y que los auditores tengan un método sistemático para abordar proyectos RWA, no solo en la parte en cadena, sino en todo el escenario de mapeo de activos del mundo real.
Este artículo no intentará:
2. Visión general de módulos y código de protocolos RWA
2.1 Desde el negocio: primero determinar la categoría de RWA
Desde la perspectiva de auditoría de negocio, podemos clasificar preliminarmente los proyectos en las siguientes cuatro categorías:
2.2 De estándares a implementaciones: “Conocer suficiente” sobre familias de protocolos RWA
2.2.1 Estándares para valores y securities
Resuelven cómo emitir y circular en cadena “valores regulados / productos securitizados”, cumpliendo requisitos regulatorios como KYC, restricciones de transferencia, operaciones forzadas, etc.
2.2.2 Estándares para bienes raíces / inmuebles
El núcleo difícil no es “cómo emitir tokens”, sino “cómo estructurar y almacenar de forma segura y estructurada toda la información del inmueble en el contrato”.
2.2.3 Estándares para objetos físicos / intercambio de bienes
Normalmente deben resolver cómo vincular tokens/NFT con objetos físicos reales; y en esa relación, cómo realizar intercambios, uso y cancelaciones.
2.2.4 Estándares para activos estructurados / interfaces universales RWA
Son más enfocados en “estructuras complejas de activos” y “interfaz unificada”.
2.3 Arquitectura típica de contratos RWA
Independientemente de la categoría, cualquier protocolo RWA relativamente completo suele incluir estos módulos:
2.4 Método rápido de localización de RWA en 3 pasos
Paso 1: Leer material de negocio, identificar tipo y estándar del activo.
Paso 2: Buscar en el código palabras clave.
Paso 3: Elaborar un diagrama de arquitectura.
3. Desglose profundo de familias de protocolos: modelos regulatorios principales
Este capítulo profundiza en la estructura del código, analizando los estándares principales de RWA en la actualidad.
I. RWA de tipo valores: análisis profundo de ERC-1400 (UniversalToken)
1. Arquitectura general del contrato
El proyecto ERC-1400 (UniversalToken), desarrollado por ConsenSys, es una plataforma para emisión y gestión de tokens de valores basada en el estándar ERC1400, con gestión de particiones, mecanismos de retención, verificación de certificados, emisión de fondos e intercambio de tokens. Está orientado a emisión, negociación y gestión de valores regulados, con control granular de permisos y funciones regulatorias.
El marco se divide en seis módulos clave:
2. Análisis profundo del contrato central ERC1400 (UniversalToken)
2.1 Detalle de estructuras de datos clave
2.1.1 Información básica del token
Además de los metadatos estándar ERC20, el contrato introduce parámetros con significado de valores:
2.1.2 Particiones (Partition) - Innovación central de ERC1400
El mecanismo de particiones divide un mismo contrato en múltiples particiones independientes, cada una con saldo y oferta propios.
2.1.3 Sistema de permisos de operadores (Operator)
ERC1400 diseña un sistema de permisos en tres niveles, equilibrando flexibilidad y seguridad:
2.1.4 Sistema de gestión de documentos
2.2 Funcionalidades clave
2.2.1 Emisión (Issuance)
Permite emitir tokens en diferentes escenarios: IPO, financiamiento privado, opciones para empleados, dividendos en acciones, etc.
Limitada a roles de minter o propietario, con doble restricción por bandera de emisión habilitada.
Permite emisión simple (a la partición por defecto) o en particiones específicas.
2.2.2 Redención (Redemption)
Permite retirar tokens, reduciendo oferta y representando salida del activo.
Cuatro caminos:
Ejemplos en la práctica: recompra de acciones, liquidación, vencimiento de bonos, recuperación por incumplimiento.
2.2.3 Transferencias y cumplimiento
Transferencias en ERC1400 combinan compatibilidad ERC20 y requisitos regulatorios:
2.3 Sistema de hooks (ganchos) modulares - sistema plug-and-play de cumplimiento
Permiten personalizar reglas en cada transferencia:
2.4 Detalle de módulos extendidos
Guía de selección de escenarios:
3. Implementación extendida de contratos
3.1 Sistema de registros (Registry)
isVerified().3.2 Módulos regulatorios heredados
Incluyen DefaultCompliance y BasicCompliance, además de los módulos principales.
3.3 Gestión de roles
3.4 Herramientas
IV. Análisis de estándares y escenarios verticales
1. RWA inmobiliario: ERC-6065 (Real Estate Token)
Aplicaciones: fondos de inversión inmobiliaria (REITs), préstamos con NFT como colateral, plataformas de transacciones transfronterizas.
2. IoT y activos físicos: ERC-4519
Aplicaciones: alquiler compartido, logística de alto valor, verificación en tiempo real de poseedores, control de vehículos en carsharing o leasing.
3. Interfaz general de cumplimiento: ERC-7943 (uRWA)
Aplicaciones: pools DeFi con KYC, emisión de valores regulados (STO), monedas estables institucionales con cumplimiento AML y congelación de fondos sospechosos.
4. Prácticas de codificación segura
Independientemente del estándar o arquitectura, la implementación rigurosa es la base de la conformidad y la innovación.
3.1 Diseño de permisos y roles: planificar quién puede hacer qué
En la mayoría de protocolos RWA, los permisos no se tratan solo como “¿hay admin?”, sino “¿qué puede hacer cada admin?”.
Roles comunes: propietario, multisig de gobernanza, administrador de upgrades, compliance, whitelist/KYC, freeze, registro de activos, redención, oráculos, gestión de riesgos, finanzas, etc.
Para desarrolladores:
Para auditores:
4.2 Máquinas de estado y invariantes: codificar el ciclo de vida en el código
La máquina de estado define en qué estados puede estar un activo (token, participación, configuración, solicitud), cuándo puede cambiar, y qué operaciones están permitidas o prohibidas en cada estado.
Las invariantes aseguran que, independientemente del orden de llamadas, ciertas condiciones clave siempre se mantengan. Si se rompen, hay un problema de diseño o implementación.
Desde el desarrollo:
Desde la auditoría:
4.3 Mapeo de activos y coherencia contable: evitar desajustes entre cadena y fuera de cadena
El activo en RWA está en el mundo real, solo se mapea en la cadena. La “coherencia contable” es más crítica que en DeFi.
Para desarrolladores:
Para auditores:
4.4 Upgrades y patrones proxy: dejar puertas abiertas y gestionar cambios
La mayoría de proyectos RWA usan proxies (Transparent, UUPS) con multisig o gobernanza para upgrades.
Para desarrolladores:
Para auditores:
4.5 Eventos y logs: dejar “evidencias” para el futuro y reguladores
Los eventos no solo facilitan lectura en frontends y exploradores, sino que son la base para auditorías, pruebas, disputas y reportes regulatorios.
Para desarrolladores:
Para auditores:
5. Lista de auditoría y divulgación de seguridad en contratos RWA
I. Lista de verificación de auditoría
Basado en el análisis técnico previo, se presenta una lista de puntos clave para auditoría de contratos inteligentes RWA en toda la cadena.
1. Definición de arquitectura y alcance preliminar
Antes de profundizar en código, entender el rol y límites legales del código en relación con activos reales:
2. Seguridad del contrato y auditoría de aritmética
Dado que RWA involucra activos de alto valor, la seguridad básica en Solidity es fundamental:
3. Autenticación y cumplimiento
El núcleo de RWA es “permisionado”: cada transacción debe pasar verificaciones regulatorias:
4. Gestión del ciclo de vida del activo
Desde emisión hasta destrucción, el estado del activo debe seguir la lógica legal real:
5. Operación y gobernanza
Los permisos tras despliegue son la principal superficie de ataque:
6. Transacciones e integración fuera de cadena
RWA suele depender de datos externos y estructuras complejas:
7. Documentación y anclaje de datos
Los tokens en cadena son sombras de activos fuera de cadena:
8. Revisión profunda de estándares específicos
Para diferentes estándares RWA, revisar aspectos particulares:
A. ERC-1400 / ERC-3643 (valores)
B. ERC-6065 / ERC-1155 (bienes raíces)
C. ERC-4519 (IoT / objetos físicos)
D. ERC-6960 (activos estructurados)
E. ERC-7943 (uRWA, interfaz general)
II. Tabla de lista de chequeo de auditoría integral
El equipo de seguridad de SlowMist realiza auditorías combinando escaneo automatizado, herramientas AI y revisión manual, cubriendo todos los aspectos relevantes.
III. Formulario de divulgación adicional
Para cumplir con requisitos regulatorios y de continuidad del negocio, se ha elaborado un formulario de divulgación adicional basado en auditorías previas y requisitos regulatorios.
Conclusión: Construir un puente seguro entre código y el mundo real
En la práctica de auditoría, no basta con verificar que el código siga los estándares EIP, sino que también hay que imaginarse como un atacante que intenta evadir KYC, manipular oráculos o explotar permisos administrativos. Solo mediante modelado profundo de lógica de negocio y análisis del ciclo completo se pueden detectar trampas ocultas en los procesos regulatorios.
Para fortalecer aún más la seguridad, se recomienda un sistema integral de protección que combine colaboración humano-máquina y monitoreo en tiempo real:
El núcleo de RWA es la digitalización de la confianza. Solo con listas de verificación rigurosas, herramientas AI avanzadas y vigilancia continua, podemos construir una base sólida para la tokenización segura de activos del mundo real.