# Auditoría de Smart Contracts: Por Qué Tu Proyecto la Necesita (y Cómo Prepararla) | Alher Tech

> Más de 2.000 millones $ se perdieron por exploits de smart contracts en 2024. Una auditoría seria es la diferencia entre un lanzamiento exitoso y vaciar el TVL. Aprende qué revisan los auditores, cuánto cuesta y cómo preparar tu código.

- Canonical page: https://alhertech.com/es/guias-blockchain/auditoria-smart-contracts/
- Site: Alher Tech (custom software, AI agents and SEO engineering, https://alhertech.com/)
- Contact: https://alhertech.com/es/contacto/

---

Más de 2.000 millones $ se perdieron por exploits de smart contracts en 2024, y 2025 no aflojó. Casi todos los protocolos drenados tenían algo en común: o no había auditoría, o era una auditoría apresurada, demasiado estrecha, o hecha cuando el código ya estaba en producción. Esta guía recorre qué cubre una auditoría seria, cuánto cuesta de verdad y la preparación que convierte una auditoría de 4 semanas en una de 1.

## Por Qué Auditar No Es Opcional

El smart contract es la única parte de tu stack donde un bug no dispara una alerta de Sentry: dispara un hilo en Twitter sobre tu TVL. Una vez fuera, los fondos no vuelven.

Los protocolos de seguros (Nexus Mutual, Sherlock) exigen auditoría de una firma reconocida antes de cubrirte. También lo hacen launchpads, exchanges y la mayoría de fondos institucionales. Sin auditoría no hay listing, ni seguro, ni dinero institucional.

- La auditoría pre-mainnet es lo mínimo en cualquier contrato con fondos de usuarios
- Re-auditoría obligatoria tras cualquier cambio no trivial post-launch
- Auditorías continuas / concursos funcionan para upgrades de alta frecuencia
- La mayoría de exploits de 2024 atacaron contratos sin auditar o código auditado con cambios posteriores

## Qué Revisan Realmente los Auditores

Una auditoría no es Slither corriendo y un informe de 5 páginas. Una auditoría seria cubre seis dimensiones:

- **Revisión manual de código**: Auditor senior leyendo cada línea, trazando cada llamada externa, modelando cada transición de estado. De aquí sale el 80% de los hallazgos high-severity. Las herramientas hacen el resto.
- **Especificación vs implementación**: ¿Qué dice el protocolo que hace? ¿Lo hace de verdad el código? Las divergencias aquí son cómo los protocolos suspenden auditorías incluso con Slither limpio.
- **Análisis económico / teoría de juegos**: ¿Puede un atacante racional sacar beneficio manipulando precios, sandwicheando, flash-loaneándose a governance o explotando curvas de fees? Los auditores modelan adversarios.
- **Análisis estático + simbólico**: Slither, Mythril, Aderyn, Halmos, Certora. Las herramientas detectan una larga cola de issues low-severity que los humanos pasan por alto.
- **Fuzz + invariant testing**: Echidna, invariant tests de Foundry, Medusa. El auditor escribe invariantes que deben mantenerse bajo cualquier entrada y trata de romperlas.
- **Revisión de despliegue + ops**: ¿Es seguro el camino de upgrade? ¿Las llaves admin son multisig? ¿Hay time-locks? ¿Hay monitorización? Muchos incidentes son operativos, no de código.

## Lo Que Cuesta una Auditoría

El precio en 2026 va por tiers según reputación de la firma y complejidad del código:

| Tier de firma | Líneas de código | Rango de coste | Plazo |
| --- | --- | --- | --- |
| Top-tier (Trail of Bits, OpenZeppelin, Spearbit) | 1.000 LOC | 80K – 200K $ | 4 – 8 semanas |
| Top-tier | 5.000 LOC | 200K – 600K $ | 8 – 16 semanas |
| Mid-tier (Hacken, Quantstamp, Cyfrin) | 1.000 LOC | 30K – 80K $ | 3 – 5 semanas |
| Mid-tier | 5.000 LOC | 80K – 250K $ | 5 – 10 semanas |
| Concursos (Code4rena, Sherlock) | cualquier tamaño | 30K – 500K $ premio | 2 – 4 semanas |
| Auditores solo (verificados) | 1.000 LOC | 10K – 40K $ | 2 – 4 semanas |

Si tu protocolo tendrá más de 5M $ de TVL el día uno, una auditoría top-tier es la decisión correcta. La diferencia de precio es pequeña frente a lo que perderías con un solo bug crítico.

## Cómo Preparar la Auditoría (y Reducir el Coste a la Mitad)

Los auditores cobran por horas de ingeniero senior. Código más limpio quema menos horas. La preparación que ha ahorrado consistentemente a nuestros clientes 30-50% en fees y plazo:

- Congela el código 1-2 semanas antes del kickoff. Cambios a mitad reinician el reloj.
- Llega a 95%+ de cobertura de ramas con Foundry. Los auditores te creen más y se saltan retesteo de flujos básicos.
- Pasa Slither, Aderyn y Mythril internamente primero. Arregla cada High y Medium antes de entregar.
- Escribe invariantes. Aunque sean pocas, le dicen al auditor qué garantías te importan de verdad.
- Documenta el threat model: quién llama qué, qué puede hacer, qué no. Ahorras horas de context-gathering.
- Proporciona script de despliegue y runbook. Los issues operativos cuentan como hallazgos, así que adelántate.
- Usa Solidity 0.8.20+ con errores custom y máquinas de estado explícitas. El código moderno se audita más rápido.

## Severidad, Hallazgos y Qué Arreglar

La mayoría de informes usan una matriz de severidad combinando probabilidad e impacto. Cómo leerla:

- **Critical / High**: Pérdida directa de fondos, hijack de governance, parón total. Arregla cada uno antes de mainnet. Sin excepciones.
- **Medium**: Pérdida condicional de fondos, comportamiento roto en edge cases, oportunidades de MEV. Arregla todos donde el cost-benefit lo justifique. Documenta riesgos aceptados.
- **Low / Informational**: Desviaciones de buenas prácticas, optimizaciones de gas, estilo de código. Arregla los baratos; cherry-pickea el resto. No dejes que el perfeccionismo retrase el launch.
- **Fuera de scope**: Issues fuera del perímetro de auditoría (oráculo, governance, off-chain). Trackéalos aparte; algunos requerirán otra contratación.

Una auditoría limpia con cero hallazgos es una bandera roja. Auditores que no encuentran nada normalmente no miraron en serio. Espera 5-15 hallazgos en un código no trivial.

## Tras la Auditoría: Endurecimiento de Producción

- Re-testea cada fix. Los arreglos de auditoría meten bugs nuevos más a menudo de lo que parece.
- Pide un segundo vistazo: incluso 1 semana de chequeo de sanidad con otra firma caza bugs que el primero pasó.
- Bug bounty en Immunefi desde el launch. Premios públicos de 50K-1M+ $ para hallazgos críticos en protocolos con TVL.
- Forta o Tenderly Alerts en mainnet. Te avisan cuando algo anómalo ocurre, no cuando Twitter se da cuenta.
- Planifica re-auditoría en cada upgrade mayor. Código nuevo es código sin auditar, da igual el resto del contrato.

## Las Auditorías Salen Baratas Frente a los Exploits

Cada protocolo drenado en 2024-2025 le parecía correcto a su equipo. El bug siempre estaba en la esquina que ninguno examinó lo bastante. Esa esquina es para lo que están los auditores.

Gasta el tiempo y el dinero por delante. El coste marginal de una gran auditoría es pequeño comparado con el coste de un solo bug crítico en producción.

## Preguntas frecuentes

### ¿Puedo saltarme la auditoría si mi protocolo es pequeño?

Si tu protocolo guarda fondos de alguien (tuyos, de inversores, de usuarios), no. El contrato más pequeño explotable se drena igual de rápido que el más grande. El listón no es el TVL; es si hay fondos en riesgo.

### ¿Cuánto tras la auditoría puedo desplegar?

1-3 semanas. Tiempo para arreglar todos los High y Medium, retestear y, idealmente, un segundo par de ojos sobre los cambios. Desplegar el día que cae el informe es cómo las regresiones llegan a producción.

### ¿Los concursos son tan buenos como una auditoría privada?

Trade-offs distintos. Los concursos tienen más ojos y encuentran más hallazgos en media, pero con más ruido. Las auditorías privadas son más profundas y producen un informe más limpio. Muchos protocolos serios hacen las dos.

### ¿Necesito re-auditar si cambio una línea?

Depende de la línea. ¿Añades una función externa nueva o cambias control de acceso? Sí. ¿Renombras una variable privada? No. Usa criterio, y ante la duda, una revisión delta de 1 día.

### ¿Cuál es un precio justo de auditoría?

Aproximadamente 400-800 $ por hora de auditor senior, multiplicado por una estimación sensata de horas. Un protocolo de 1.500 LOC suele tomar 80-150 horas senior en una firma top, así que 60K-120K $ es razonable.

## Guías relacionadas

- [Cómo crear un smart contract en Solidity](https://alhertech.com/es/guias-blockchain/como-crear-smart-contracts-solidity/)
- [¿Cuánto cuesta desarrollar una DApp en 2026?](https://alhertech.com/es/guias-blockchain/cuanto-cuesta-desarrollar-dapp/)
- [Nuestros servicios de desarrollo blockchain](https://alhertech.com/es/servicios/desarrollo-blockchain/)
- [Pide un presupuesto de prep de auditoría](https://alhertech.com/es/contacto/)
