Un nuevo estudio revisado por pares está poniendo el foco en los riesgos de delegación de monederos de Ethereum apenas unos meses después de que se activara una de las actualizaciones más esperadas de la red. Los investigadores que presentaron sus hallazgos para USENIX Security ’26 descubrieron que contratos controlados por atacantes estaban vinculados a la mayoría de las primeras transacciones que utilizaban EIP-7702, la función que permite que un monedero estándar se comporte temporalmente como un contrato inteligente. Las cifras son lo suficientemente llamativas como para plantear preguntas reales sobre cuán segura ha sido la implementación de la función en todo el ecosistema.
Summary
Conclusiones clave
- Contratos vinculados a atacantes aparecieron en el 63% de las transacciones de autorización EIP-7702 estudiadas por los investigadores de USENIX Security ’26.
- El equipo revisó más de 22,8 mil millones de transacciones en siete blockchains hasta el 15 de julio de 2025 y aisló 3.664.166 autorizaciones EIP-7702.
- La revisión manual y el análisis de código confirmaron 924 contratos maliciosos, vinculados a aproximadamente 2,36 millones de dólares en pérdidas confirmadas.
- Contratos más antiguos que asumían que los monederos nunca podrían actuar como contratos ahora exponen aproximadamente 10,14 millones de dólares en activos.
- Ethereum.org ha emitido directrices instando a que los monederos incluyan en una lista blanca los contratos de delegación y muestren claramente a los usuarios qué código están aprobando.
Amplia participación de atacantes en las transacciones de autorización EIP-7702 de Ethereum
Un estudio revisado por pares de USENIX Security ’26 encontró contratos vinculados a atacantes incrustados en el 63% de las transacciones de autorización EIP-7702 de Ethereum, una cifra que sugiere que la adopción temprana de la función en el mundo real estuvo dominada por actores maliciosos en lugar de usuarios cotidianos que experimentaban con nuevas funcionalidades de monedero.
Hallazgos clave del estudio revisado por pares
De las transacciones de autorización que los investigadores examinaron, 2.322.548 de ellas, o el 63%, estaban vinculadas a contratos que el equipo identificó como maliciosos. No se trata de un error de redondeo ni de una estadística marginal. Significa que, por cada diez personas que firmaron una autorización EIP-7702 en este periodo, aproximadamente seis estaban interactuando con código vinculado a atacantes. Los investigadores utilizaron una combinación de filtros de transacciones, análisis de código y verificación manual para confirmar 924 contratos maliciosos distintos, una cifra que describen como un mínimo y no un máximo, ya que su método puede no detectar contratos más nuevos o patrones de ataque desconocidos.
Alcance del análisis de transacciones en blockchain
Para llegar a estas conclusiones, los investigadores procesaron un conjunto de datos realmente masivo: más de 22,8 mil millones de transacciones que abarcan siete blockchains, incluidas Ethereum, Binance Smart Chain, Polygon, Optimism, Arbitrum, Base y Gnosis, todas hasta el 15 de julio de 2025. Dentro de ese conjunto más amplio, aislaron específicamente 3.664.166 transacciones de autorización EIP-7702. La magnitud del estudio es lo que da peso a la cifra del 63%: no se trata de una pequeña muestra extraída de un puñado de monederos sospechosos, sino de un barrido sistemático a través de las cadenas donde la función se está utilizando realmente.
Cómo la delegación de monederos EIP-7702 habilita las explotaciones de atacantes
EIP-7702 permite que una dirección de monedero apunte a un código de contrato separado sin cambiar nunca la propia dirección, y ese diseño es exactamente lo que los atacantes han aprendido a explotar. La actualización se activó como parte del hard fork Pectra de Ethereum el 7 de mayo de 2025, y estaba destinada a hacer que los monederos fueran más flexibles, no más peligrosos.
Mecánica de la función de delegación de monedero
Con EIP-7702, el propietario original de un monedero conserva su clave privada, pero el código de contrato vinculado a esa dirección puede actuar con la autoridad total de la cuenta. Esto es lo que hace posible agrupar múltiples acciones en una sola transacción, o permitir que un tercero cubra las comisiones de gas en nombre de otra persona. La contrapartida es que el código vinculado se convierte efectivamente en parte del perímetro de seguridad del monedero. Si ese código está mal escrito o es deliberadamente malicioso, puede mover fondos, aprobar transferencias o interactuar con otras aplicaciones exactamente como si fuera el titular de la cuenta dando instrucciones directas.
Estrategias de los atacantes y riesgos para los usuarios
Según el estudio, los atacantes han estado preparando estas autorizaciones por adelantado y luego convenciendo a las víctimas para que las firmen, a veces mediante avisos del monedero que no revelan claramente qué código se está aprobando realmente. Igual de preocupante, los investigadores documentaron casos en los que los atacantes vuelven a vincular una cuenta a un código de apariencia normal después de un ataque, lo que borra las señales evidentes de compromiso. Cualquiera que revise ese monedero más tarde no vería nada inusual, a pesar de que la cuenta ya había sido explotada. El equipo también señaló 500 objetivos de delegación que apuntan a direcciones donde aún no se ha desplegado ningún código, lo que significa que teóricamente se podría añadir código malicioso más adelante, cambiando lo que hace el monedero mientras el objetivo de delegación registrado permanece exactamente igual.
Impacto financiero y exposición por vulnerabilidades en la delegación de monederos
El daño confirmado por estos ataques asciende a 2.362.848,76 dólares, según el propio recuento del estudio, repartido en tres tipos de ataque distintos. Esa cifra solo cuenta lo que los investigadores pudieron verificar de forma independiente, por lo que el total real vinculado a las vulnerabilidades de EIP-7702 podría ser mayor.
Pérdidas confirmadas y tipos de ataque
Aproximadamente 2,36 millones de dólares en pérdidas se atribuyeron directamente a los contratos maliciosos identificados mediante revisión manual. Esa cifra representa un daño verificado, no una estimación de la exposición total en todo el ecosistema, y los investigadores se cuidan de señalar que sus 924 contratos confirmados probablemente subestiman la verdadera magnitud del abuso.
Riesgos de contratos antiguos y objetivos de delegación sin usar
Una línea de investigación separada analizó contratos construidos antes de que existiera EIP-7702, muchos de los cuales asumían que una dirección de monedero nunca podría comportarse como un contrato inteligente. Esa suposición se rompió silenciosamente en el momento en que se activó la actualización Pectra. Los investigadores encontraron 967 contratos activos de Ethereum que aún dependen de esa comprobación obsoleta como salvaguarda de seguridad, exponiendo colectivamente alrededor de 10,14 millones de dólares en activos a un riesgo potencial. Esta es posiblemente la cifra más inquietante del estudio, porque no se trata de atacantes drenando fondos activamente, sino de código heredado que permanece en la red con una suposición de seguridad que ya no es válida.
Mitigaciones recomendadas y respuestas de los desarrolladores
Ethereum.org ha respondido con directrices dirigidas directamente a cerrar la brecha entre lo que EIP-7702 hace posible y lo que los monederos revelan actualmente a sus usuarios. La recomendación central es sencilla: los monederos deberían incluir en una lista blanca los contratos de delegación, mostrar a los usuarios exactamente qué código están aprobando y confiar solo en implementaciones auditadas de cuentas inteligentes en lugar de aceptar solicitudes de delegación arbitrarias de cualquier aplicación.
Directrices de seguridad de Ethereum.org
Las directrices tratan la transparencia a nivel de monedero como la primera línea de defensa. Si un usuario no puede ver a qué código delega realmente una autorización, no tiene forma realista de juzgar si firmarla es seguro, y ese es precisamente el punto ciego que los atacantes han estado explotando.
Salvaguardas propuestas para la delegación de monederos
Más allá de las correcciones individuales en los monederos, hay una propuesta más amplia que circula entre los desarrolladores: limitar los monederos a una lista corta de sistemas de cuentas revisados públicamente y verificados, en lugar de permitir que cualquier aplicación solicite código de delegación personalizado. Ese enfoque reduciría considerablemente la superficie de ataque, aunque también significaría renunciar a parte de la flexibilidad que hizo que EIP-7702 fuera atractivo en primer lugar. Por ahora, la tensión entre conveniencia y seguridad en la autorización de monederos sigue sin resolverse, y probablemente determinará cuán rápida —y cuán cautelosamente— el resto del ecosistema adopta la función.
Preguntas frecuentes
¿Qué es la función de delegación de monedero EIP-7702?
EIP-7702 permite que un monedero delegue autoridad vinculándose a un código de contrato separado sin cambiar la dirección del monedero, una capacidad introducida durante la actualización Pectra de Ethereum el 7 de mayo de 2025.
¿Qué tan frecuentes son los contratos maliciosos en las transacciones de autorización EIP-7702?
Un estudio revisado por pares encontró que el 63% de las transacciones de autorización EIP-7702 estaban vinculadas a contratos controlados por atacantes, basándose en un análisis de 3.664.166 autorizaciones identificadas dentro de un conjunto de datos más amplio de más de 22,8 mil millones de transacciones.
¿Qué riesgos financieros están asociados con la función de delegación de monedero?
Las pérdidas confirmadas relacionadas con ataques ascienden a unos 2,36 millones de dólares, mientras que los contratos antiguos que dependen de suposiciones de seguridad obsoletas exponen aproximadamente 10,14 millones de dólares en activos a un riesgo potencial.
¿Qué medidas de mitigación recomienda Ethereum.org?
Ethereum.org aconseja que los monederos incluyan en una lista blanca los contratos de delegación, muestren claramente el código que los usuarios están aprobando y confíen solo en implementaciones auditadas de cuentas inteligentes en lugar de código de delegación arbitrario.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué es la función de delegación de monedero EIP-7702?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»EIP-7702 permite que un monedero delegue autoridad vinculándose a un código de contrato separado sin cambiar la dirección del monedero, una capacidad introducida durante la actualización Pectra de Ethereum el 7 de mayo de 2025.»}},{«@type»:»Question»,»name»:»¿Qué tan frecuentes son los contratos maliciosos en las transacciones de autorización EIP-7702?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Un estudio revisado por pares encontró que el 63% de las transacciones de autorización EIP-7702 estaban vinculadas a contratos controlados por atacantes, basándose en un análisis de 3.664.166 autorizaciones identificadas dentro de un conjunto de datos más amplio de más de 22,8 mil millones de transacciones.»}},{«@type»:»Question»,»name»:»¿Qué riesgos financieros están asociados con la función de delegación de monedero?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Las pérdidas confirmadas relacionadas con ataques ascienden a unos 2,36 millones de dólares, mientras que los contratos antiguos que dependen de suposiciones de seguridad obsoletas exponen aproximadamente 10,14 millones de dólares en activos a un riesgo potencial.»}},{«@type»:»Question»,»name»:»¿Qué medidas de mitigación recomienda Ethereum.org?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Ethereum.org aconseja que los monederos incluyan en una lista blanca los contratos de delegación, muestren claramente el código que los usuarios están aprobando y confíen solo en implementaciones auditadas de cuentas inteligentes en lugar de código de delegación arbitrario.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

