← Todos los textos

Carteras agénticas comparadas: dónde viven realmente los límites

Todas aplican límites de gasto. Difieren en dónde se aplica el límite, y eso decide qué pasa cuando el operador se equivoca.

Arquitectura4 min de lecturaDeFiLoops

Lea el marketing de cualquier cartera agéntica y encontrará la misma lista: mínimo privilegio, permisos acotados, topes por transacción y diarios, listas blancas, aprobación humana para todo lo irreversible. Todas la tienen. No le dice casi nada.

La pregunta que las separa no es si hay límites. Es dónde se aplican, porque eso decide quién puede cambiarlos y qué sobrevive a que el operador tenga un mal día.

Los cuatro sitios donde puede vivir un límite

Dónde se aplica
En un motor de políticas del operador
MPC o multifirma más reglas. El operador puede cambiar la política
En un entorno de ejecución confiable
Topes aplicados por la infraestructura de firma, de antemano
En una persona
Alguien aprueba las excepciones. Es potente y no escala a las tres de la madrugada
En su propia cuenta, en la red
La cuenta solo le responde a usted, así que nadie más puede subirlo

Ninguno es falso. Fallan de forma distinta, que es lo útil de saber.

Quién hace qué

Todo lo que sigue procede del material publicado por cada proveedor. Donde un producto hace algo mejor que nosotros, así se dice.

Los principales enfoques, a finales de 2026
DeFiLoops
El agente es un contrato que su cuenta nombra y no tiene ninguna clave: una clave simple no puede ser nombrada. Rellena un formulario fijo tomado de un catálogo cerrado de 61 operaciones, sin campo para una dirección de destino: los destinos son roles resueltos desde su cuenta al ejecutarse. Los topes están fijados en su cuenta, por activo y por periodo, y nada de nuestro lado puede subirlos. El nombramiento es de un solo sentido y revocarlo es una transacción desde su cartera. Cuenta ERC-4337, módulos de permisos ERC-7579. 3 redes
Cobo Agentic Wallet
MPC, no custodial por defecto con un modo custodial opcional. Las políticas se declaran como un “Pact”: intención de la tarea, límites de ejecución, punto de parada. Las acciones fuera de política reciben una denegación razonada para que el agente reintente dentro del alcance. Aprobación humana vía web, móvil, Telegram y Discord, más un congelamiento de emergencia. 80+ redes
Coinbase AgentKit
Claves aisladas en un entorno de ejecución confiable y nunca expuestas al código del agente. Controles de gasto programables aplicados en el TEE: topes de sesión, topes por transacción, contratos en lista blanca. Incluye un cliente de pagos y una vía sin gas en Base. 5 redes
MetaMask Agent Wallet
Un modo de guardia construido en torno a la aprobación humana de excepciones

Qué difiere de verdad

Quitado el vocabulario común, quedan dos ejes reales.

1. ¿Puede el operador subir su tope?

Before

Lo aplica software que ejecuta el operador. Cambiarlo es un cambio de configuración o un despliegue: algo que pueden hacer, quieran o no.

After

Lo aplica un contrato que solo responde a su firma. No hay vía administrativa para subirlo, tampoco para nosotros.

No es una acusación. Un motor de políticas es un control real y uno bien gestionado es fiable. Es una afirmación sobre qué sigue siendo cierto si al operador lo comprometen, lo compran o lo requieren judicialmente.

2. ¿Qué puede escribir el agente?

Este es el que creemos infravalorado, y es estrecho.

Los contratos en lista blanca de Coinbase son lo más parecido del sector a nuestro diseño: el agente solo puede alcanzar direcciones aprobadas. Es una reducción significativa del radio de daño y es una buena idea.

La diferencia está un paso más allá. En un modelo de lista blanca, el agente sigue componiendo una transacción que contiene un destino, y algo comprueba ese destino contra una lista. En el nuestro no hay campo para un destino — los destinos son roles como “la cuenta del propietario”, resueltos desde su cuenta cuando se ejecuta el paso.

Una lista blanca responde correctamente “¿está permitida esta dirección?”. Quitar el campo significa que nada tiene que responderla.

Ambos detienen hoy el mismo ataque. Fallan distinto: una lista blanca tiene que acertar con cada dirección que contiene, y un campo inexistente no tiene nada en lo que acertar.

Dónde cada uno es mejor que nosotros

Conviene decirlo sin rodeos: una comparación que halaga a su autor no es una comparación.

Cobo
80+ redes frente a nuestras 3, operaciones de nivel empresarial, aprobación humana enrutada a Telegram y Discord, y un congelamiento de emergencia — nosotros tenemos revocación, que no es lo mismo que un botón operativo rápido sobre una flota
Coinbase
El aislamiento de claves en TEE es mejor historia que “una clave en memoria”, que es exactamente por qué nuestro servicio keeper se niega hoy a arrancar en producción. Cinco redes, una vía de pagos y un camino sin gas en Base
MetaMask
La aprobación humana de excepciones es el control más legible que existe. Si su caso tolera a una persona en el camino, es difícil de superar

Las preguntas que de verdad lo zanjan

Cuatro, y ninguna exige fiarse de la página de seguridad de nadie — tampoco de la nuestra.

  1. ¿Dónde se aplica el tope y quién puede subirlo?

    “En su cuenta, en la red” y “en nuestro motor de políticas” son dos respuestas reales. No son la misma respuesta.

  2. ¿Qué puede expresar el agente?

    Si la dirección de destino es un campo que el agente rellena, todo control es un filtro juzgado contra ataques que alguien ya imaginó.

  3. ¿Puede irse con los servidores del operador apagados?

    ¿Y lo ha hecho alguien? Es la única prueba de “no custodial” que significa algo.

  4. ¿Cuál es el peor caso con un agente comprometido, como cifra?

    Una buena respuesta es un número que usted fija. Una respuesta vaga significa que nadie lo calculó.

Nuestra propia columna honesta

El mismo escrutinio, aplicado aquí.

El agente no tiene ninguna clave y no puede nombrar un destino. Los topes viven en su cuenta y nada de nuestro lado puede subirlos. El nombramiento es de un solo sentido: su cuenta nunca puede reapuntarse a otro agente, solo a ninguno.

Y: la protección funciona como una lista de acciones prohibidas y no de permitidas. Bloquea por completo una toma de control pero no bloquea toda vía por la que el valor podría moverse mediante una acción que nadie pensó en prohibir — hemos probado cuatro ataques así contra nosotros mismos. No hay auditoría externa. Nuestro servicio keeper se niega a arrancar en producción porque mantiene su clave en memoria, que es precisamente el problema que resuelve un TEE y nosotros no hemos resuelto.

Tres redes. Nueve protocolos. Si eso no basta para lo que hace, lo demás da igual.

La versión corta

Si necesita amplitud, la cobertura de redes de Cobo no está ni cerca. Si es desarrollador y quiere claves que su código no pueda tocar, el modelo TEE de Coinbase es el más limpio del sector. Si quiere una persona en el circuito, MetaMask lo ha construido para eso.

Si lo que le importa es que nadie —incluido el operador— pueda subir su límite ni redirigir sus fondos, la pregunta para todos es dónde vive el tope y si el destino es un campo. Esas dos respuestas ordenan la categoría más rápido que cualquier tabla de funciones, incluida esta.