← Todos los textos

¿Qué es una cartera agéntica?

Una cartera de la que un agente de IA puede gastar sin preguntarle. Toda la cuestión de diseño está en qué lo detiene.

Arquitectura5 min de lecturaDeFiLoops

Una cartera agéntica es una cartera de criptomonedas de la que un agente de IA puede gastar por su cuenta, dentro de unos límites fijados de antemano. Sin ventana de aprobación para cada acción, sin nadie al teclado a las tres de la madrugada.

Esa es la mitad fácil de la definición. La difícil —la que separa los productos— es la segunda oración: dentro de unos límites fijados de antemano. Cuáles son esos límites, y qué los hace cumplir, es el diseño entero.

Por qué existe la idea

Una cartera corriente presupone a una persona. Cada transacción espera a que alguien la mire y pulse algo. Es una buena suposición para comprar un token y pésima para cualquier cosa que deba reaccionar: una posición que hay que reequilibrar cuando se mueve el precio, un préstamo que hay que reforzar antes de que liquide, un alquiler que llega el día uno.

Before

Cada acción le espera. La estrategia se ejecuta cuando usted se acuerda, a un precio que no eligió, y se detiene el mes que está ocupado.

After

El agente actúa dentro de los límites que usted fija. La estrategia sigue mientras usted duerme, y esos límites son lo que realmente está confiando.

Toda cartera agéntica es una apuesta a que la segunda columna puede hacerse lo bastante segura como para merecer la pena. Difieren en a qué apuestan.

El sustrato: la abstracción de cuentas

Nada de esto es posible con una cartera corriente, y conviene saber por qué.

Una cartera corriente es una dirección controlada por una clave privada. Cada transacción la firma esa clave, y cualquier cosa que tenga la clave puede hacer cualquier cosa. No hay forma de decir “esta parte puede hacer estas tres cosas, hasta esta cantidad”: la clave es todo o nada.

La abstracción de cuentas convierte la cuenta en un contrato, de modo que las reglas sobre quién puede hacer qué son código. Ese es el cambio habilitante, y tres de sus consecuencias aparecen en toda cartera agéntica:

La cuenta puede nombrar un contrato
Así el agente no tiene por qué ser un par de claves — y una clave simple puede rechazarse de plano
Los permisos pueden acotarse
Operaciones con nombre y un tope por activo y por periodo, en lugar de autoridad total
Otro puede pagar el gas
Por eso nunca tiene que tener la moneda nativa de una red que no ha usado

Los estándares son ERC-4337 para la cuenta y ERC-7579 para los módulos de permisos. No hace falta conocer esos números para usar nada de esto; importan porque “el agente no puede quedarse con su dinero” es una afirmación, y esta es la capa donde una afirmación pasa a ser cumplimiento en lugar de promesa.

Los tres diseños disponibles

Cómo limitan a un agente las carteras agénticas
El agente tiene una clave
Lo más simple y lo más común en las primeras versiones. El agente tiene una clave privada y se le pide, por software, que se porte bien. Lo que convenza al agente se queda con la clave.
El agente tiene parte de una clave
MPC o multifirma. Nadie firma solo, y unas políticas limitan qué se cofirma. La respuesta comercial dominante hoy.
El agente no tiene ninguna clave
El agente es un contrato que su cuenta nombra. Puede pedir una operación con nombre y nada más. Este es el diseño de aquí.

El sector converge en que el primero es indefendible. Coinbase ha defendido públicamente que los agentes de IA no deberían tener claves privadas, y el razonamiento no es complicado: un agente con su propia clave está a una inyección de prompts exitosa de enviarlo todo a la dirección de un atacante.

La pregunta que de verdad los separa

No “cuán fuertes son los límites”, sino qué puede expresar el agente.

Un motor de políticas es un filtro. Se sitúa entre un agente capaz de componer una transacción arbitraria y una red dispuesta a ejecutarla, y dice sí o no. Los filtros se evalúan contra los ataques que alguien ya imaginó, y un filtro que debe decidir si “envía 3.000 millones de tokens a 0xabc…” es legítimo está haciendo un trabajo difícil bajo presión adversaria.

La alternativa es hacer esa frase indecible.

La inyección no se puede impedir. La capacidad de expresión sí se puede retirar.

La versión estructural del argumento

Aquí el agente no compone transacciones. Rellena un formulario fijo de casillas etiquetadas, tomadas de una lista cerrada de operaciones. No hay casilla para una dirección de destino ni para una carga útil. Los destinos son roles —“la cuenta del propietario”— resueltos desde su cuenta en el momento en que se ejecuta el paso.

Así que la instrucción maliciosa no tiene dónde escribirse. Nada tiene que detectarla.

Lo que la gente entiende mal

“Agéntica significa que la IA tiene mi dinero”

No lo tiene en ninguno de los tres diseños, y menos aún en el tercero. Aquí sus fondos están en una dirección derivada de la suya. Usted es el único propietario, siempre. El agente no puede tener un token en ningún momento de un plan, y tampoco la clave que paga las comisiones de red.

“Los límites son un ajuste, así que alguien puede cambiarlos”

Eso depende por completo de dónde vivan los límites. Un tope que hace cumplir un servidor es una política. Un tope que hace cumplir su cuenta en la red no es algo que el operador pueda subir, porque la cuenta solo le responde a usted.

Dónde vive el tope
Si el operador puede subirlo
En el backend del producto
Sí, publicando otro código
En un motor de políticas del operador
Sí, cambiando la política
En su cuenta, en la red
No

“No custodial” es una palabra de marketing

Es una palabra comprobable. Hay una sola pregunta que lo zanja: ¿puede sacar su dinero sin ninguna colaboración del operador y con sus servidores apagados? Si la respuesta necesita un ticket de soporte, una cola de retirada o su firma, es custodia con pasos adicionales.

Qué preguntar a un proveedor

Cuatro preguntas, ninguna de las cuales exige fiarse de una página de seguridad.

  1. ¿Qué puede escribir el agente?

    Si la respuesta incluye una dirección, todos los demás controles son un filtro entre un modelo persuadible y su dinero.

  2. ¿Dónde se hace cumplir el tope de gasto?

    ¿En su servidor, o en una cuenta que solo usted controla? Pregunte qué pasa con el tope si ellos quieren cambiarlo.

  3. ¿Puedo irme con sus servidores apagados?

    ¿Y lo ha hecho alguien de verdad? Una vía de salida que nadie ha practicado es una suposición.

  4. ¿Cuál es el peor caso con un agente totalmente comprometido?

    Una buena respuesta es una cifra que usted fija. Una respuesta vaga significa que nadie la ha calculado.

El estado honesto de esta categoría

Es temprano, y los datos de incidentes lo dicen. Las empresas que despliegan agentes autónomos han reportado incidentes de seguridad a un ritmo que convierte “a nosotros no nos ha pasado” en una defensa poco útil. Conviene, eso sí, tratar con cuidado los totales en dólares que se publican: las cifras destacadas pueden estar infladas por incidentes que las fuentes primarias atribuyen a causas sin relación con los agentes.

Una cartera agéntica no es una cartera más segura. Es una cartera que ha cambiado una comprobación humana por una estructural. Si ese cambio es bueno depende enteramente de cuán estructural sea de verdad la estructura — y eso se puede preguntar con precisión, y conviene hacerlo.