Ir al contenido
SaferICO SaferICOSeguridad de contratos inteligentes
Cinco capas · un solo informe de arriba abajo

El producto es la profundidad.

Un hallazgo es una línea. Un ataque es la combinación de esas líneas — y eso es lo que buscamos. Cada una de las cinco capas ve lo que la de encima no puede ver, y cada capa se define tanto por lo que detecta como por su punto ciego. Esos puntos ciegos están escritos aquí igual que en el informe: no se puede calibrar una herramienta que esconde su alcance.

Deductivo, no generativo201 detectores · 21 cadenasPrueba de cada eslabónPuntos ciegos por escrito
//Cinco capas

De la superficie a la combinación

El orden no es de presentación. Cada capa consume lo que produce la anterior; por eso no se puede ejecutar la cuarta sin la tercera.

01 · Detección

201 detectores sobre el código fuente Solidity: retornos sin comprobar, formas de reentrancy, rutas de emisión y barrido, poderes del propietario, proxies y rutas de actualización, y una compraventa simulada que caza el honeypot sin caer en él. El motor se ejecuta en su máquina. ⛔ Ciego: si una ruta es alcanzable con los valores que el contrato verá de verdad — no se ha ejecutado nada.

02 · Verificación

El código fuente es una afirmación; el bytecode desplegado es un hecho. Esta capa lee el dispatcher y extrae los selectores que el contrato abre de verdad, nombra el calldata en bruto contra un corpus de firmas, aparta el código de bibliotecas para dejar las líneas escritas a mano e informa de dónde viene el dinero de una dirección con su fuente. ⛔ Ciego: la intención, y toda lista que nadie haya cargado.

03 · Combinación

21 cadenas de ataque construidas con las pruebas de arriba. Cada cadena lleva una pregunta, una lista de condiciones previas y el peso de cada condición. Una cadena solo se emite si el escaneo ha demostrado realmente sus condiciones necesarias. ⛔ Ciego: el estado en vivo — saldos, profundidad de liquidez, quién guarda las claves. La confianza que se da aquí es la proporción de condiciones demostradas; no la probabilidad de que el ataque tenga éxito.

04 · Explicación

El trabajo del modelo solo empieza después de que 03 haya construido una cadena: contarla en el idioma del lector y al nivel al que quien defiende puede cerrarla. Nunca se le piden escenarios y tampoco puede añadirlos — una lista de ataques inventados, segura de sí misma e imposible de refutar, entierra debajo el único hallazgo real. ⛔ Ciego: la intención.

05 · Registro

Cada hallazgo con su gravedad, su prueba y su corrección en un PDF; el archivo público de los informes entregados; un distintivo que mantiene separado lo LEÍDO EN VIVO de la cadena de lo meramente DECLARADO, y le pone fecha a lo segundo; y el centinela que sigue vigilando la dirección después de firmar el informe. ⛔ Excluido: la afirmación «seguro» en sí.

No existe una salida que diga «seguro»

Un informe dice qué se ha probado y qué se ha cumplido. Un informe que promete seguridad es justo el informe del que hay que desconfiar — y esa frase es la calibración de todo el producto.

Las herramientas en sí (el escáner, los paneles, el espacio de trabajo de SAFI) funcionan por ahora con interfaz en inglés. Estas páginas se lo explican todo en español antes de que entre en ellas.

La prueba — tres afirmaciones distintas

La escala, la profundidad y la contención son tres afirmaciones diferentes. Cada cifra de abajo se puede contar y ninguna es un número de marketing redondeado. La tercera es un límite que nos hemos puesto nosotros.

🤖 Cadenas de ataque escritas por un modelo de lenguaje: cero

Cada cadena se construye en código a partir de la salida de los detectores y lleva la prueba de cada condición previa que afirma. La inteligencia artificial explica una cadena que ya existe. Hasta hoy no ha podido añadir ni una — porque no hay ninguna puerta por la que añadirla.

01Escala — 204 proyectos, 222 informes publicados

Un registro público repartido entre 2021 y 2025 sobre BNB Chain, Ethereum, Base, Polygon, Arbitrum, Optimism y Avalanche.

Cada entrada enlaza al PDF que publicó el PROPIO auditor — no a una copia alojada aquí, y desde luego no a un resumen. La cifra puede contarla usted.

02Profundidad — 201 detectores, 21 cadenas

Los detectores son el vocabulario; las cadenas son las frases que esas palabras pueden construir.

Doce de ellas citan un incidente documentado que siguió esa misma forma. Las otras nueve dicen que no se ha encontrado un incidente comparable, en lugar de inventarse un nombre verosímil.

03Qué aspecto tiene una combinación

Dos debilidades que por separado no son críticas — y un pool vacío. Aquí se ve exactamente por qué una lista de hallazgos ordenada por gravedad esconde esto:

  • Condición A (peso 45) — los depósitos se convierten en participaciones contra un total móvil: el detector de manipulación de participaciones se ha disparado en la contabilidad. Por sí sola se lee como algo menor.
  • Condición B (peso 30) — se puede aumentar el saldo de respaldo sin emitir participaciones: se puede enviar valor directamente al contrato y el precio de la participación se lee del saldo en bruto. Por sí sola se lee como algo menor.
  • La combinación — sea usted el primero en depositar y emita exactamente una participación. Después envíe directamente al contrato una cantidad grande: el saldo de respaldo sube sin participaciones nuevas. El siguiente depósito honesto se queda por debajo del nuevo precio de la participación y su contrapartida se redondea a cero. Su dinero no sale transferido — se lo traga la aritmética y alimenta su única participación.

El patrón no es hipotético: Euler Finance perdió 197 millones de dólares por una contabilidad que se podía mover por ese mismo camino.

04Por qué también se imprimen los puntos ciegos

Una herramienta que solo enumera sus puntos fuertes le está pidiendo que encuentre usted los huecos en producción. Lo que cada capa no puede ver está escrito en el informe y también en esta página.

Lo más importante: no hay ninguna lista de sanciones compilada dentro de este producto. Si no se ha cargado una lista de etiquetas, el informe lo dice con estas mismas palabras — no devuelve un resultado limpio que usted pueda leer como «comprobado».

//Preguntas

Sobre el paquete

¿En qué se diferencia esto de un escáner?
El escáner es la capa 01. El paquete toma lo que produce esa capa y le pone cuatro capas más encima: verificación contra el bytecode, construcción de cadenas, explicación y registro permanente. Esa es la diferencia entre una lista de hallazgos y una ruta de ataque.
¿La inteligencia artificial se inventa ataques?
No, y no puede. Las cadenas se construyen en código, a partir de la salida de los detectores. El trabajo del modelo solo empieza cuando la cadena ya está construida: explicarla en su idioma. No se le piden escenarios.
¿Puedo obtener un resultado que diga «seguro»?
No puede — esa salida no existe. El informe dice qué se ha probado y qué se ha cumplido. Un informe que promete seguridad es el informe del que hay que desconfiar.
¿Se sube mi código fuente?
No. El motor con 201 detectores se ejecuta en su navegador; un contrato sin publicar no se sube a ninguna parte para leerlo.
¿Qué significa el porcentaje de confianza de las cadenas?
La proporción de condiciones previas demostradas — NO la probabilidad de que el ataque funcione. Esta capa no ve el estado en vivo (saldos, liquidez, quién guarda las claves), así que no da probabilidades sobre algo que no puede ver.

Escanee el contrato antes de enviar dinero

Pegue la dirección del contrato y vea los poderes del propietario, la liquidez y el resultado de la simulación de venta antes de arriesgar nada. La pequeña tarifa por escaneo se le muestra antes de firmar — y con cualquier suscripción está incluida sin límite.