# ¿Qué es una cartera agéntica?

> Una cartera de la que un agente de IA puede gastar sin preguntarle. Toda la cuestión de diseño está en qué lo detiene.

- Source: https://defiloops.com/es/blog/what-is-an-agentic-wallet
- Published: 2026-07-14
- Category: Architecture
- Tags: agentic-wallet, ai-agents, account-abstraction, custody
- Author: DeFiLoops

---
Una **cartera agéntica** es una cartera de criptomonedas de la que un agente de IA puede
gastar por su cuenta, dentro de unos límites fijados de antemano. Sin ventana de aprobación
para cada acción, sin nadie al teclado a las tres de la madrugada.

Esa es la mitad fácil de la definición. La difícil —la que separa los productos— es la
segunda oración: *dentro de unos límites fijados de antemano*. Cuáles son esos límites, y
qué los hace cumplir, es el diseño entero.

## Por qué existe la idea

Una cartera corriente presupone a una persona. Cada transacción espera a que alguien la mire
y pulse algo. Es una buena suposición para comprar un token y pésima para cualquier cosa que
deba reaccionar: una posición que hay que reequilibrar cuando se mueve el precio, un préstamo
que hay que reforzar antes de que liquide, un alquiler que llega el día uno.

<Compare left="Una cartera corriente" right="Una cartera agéntica" verdict>
  <Fragment slot="left">
    Cada acción le espera. La estrategia se ejecuta cuando usted se acuerda, a un precio que
    no eligió, y se detiene el mes que está ocupado.
  </Fragment>
  <Fragment slot="right">
    El agente actúa dentro de los límites que usted fija. La estrategia sigue mientras usted
    duerme, y esos límites son lo que realmente está confiando.
  </Fragment>
</Compare>

Toda cartera agéntica es una apuesta a que la segunda columna puede hacerse lo bastante
segura como para merecer la pena. Difieren en a qué apuestan.

## El sustrato: la abstracción de cuentas

Nada de esto es posible con una cartera corriente, y conviene saber por qué.

Una cartera corriente es una dirección controlada por una clave privada. Cada transacción la
firma esa clave, y cualquier cosa que tenga la clave puede hacer cualquier cosa. No hay forma
de decir "esta parte puede hacer estas tres cosas, hasta esta cantidad": la clave es todo o
nada.

La **abstracción de cuentas** convierte la cuenta en un contrato, de modo que las reglas
sobre quién puede hacer qué son código. Ese es el cambio habilitante, y tres de sus
consecuencias aparecen en toda cartera agéntica:

<Spec rows={[
  ['La cuenta puede nombrar un contrato', 'Así el agente no tiene por qué ser un par de claves — y una clave simple puede rechazarse de plano'],
  ['Los permisos pueden acotarse', 'Operaciones con nombre y un tope por activo y por periodo, en lugar de autoridad total'],
  ['Otro puede pagar el gas', 'Por eso nunca tiene que tener la moneda nativa de una red que no ha usado'],
]} />

Los estándares son ERC-4337 para la cuenta y ERC-7579 para los módulos de permisos. No hace
falta conocer esos números para usar nada de esto; importan porque "el agente no puede
quedarse con su dinero" es una afirmación, y esta es la capa donde una afirmación pasa a ser
cumplimiento en lugar de promesa.

## Los tres diseños disponibles

<Spec title="Cómo limitan a un agente las carteras agénticas" rows={[
  ['El agente tiene una clave', 'Lo más simple y lo más común en las primeras versiones. El agente tiene una clave privada y se le pide, por software, que se porte bien. Lo que convenza al agente se queda con la clave.'],
  ['El agente tiene parte de una clave', 'MPC o multifirma. Nadie firma solo, y unas políticas limitan qué se cofirma. La respuesta comercial dominante hoy.'],
  ['El agente no tiene ninguna clave', 'El agente es un contrato que su cuenta nombra. Puede pedir una operación con nombre y nada más. Este es el diseño de aquí.'],
]} />

El sector converge en que el primero es indefendible. Coinbase ha defendido públicamente que
los agentes de IA no deberían tener claves privadas, y el razonamiento no es complicado: un
agente con su propia clave está a una inyección de prompts exitosa de enviarlo todo a la
dirección de un atacante.

<Callout type="warn" title="Casi toda la discusión es sobre la segunda fila">
  MPC con límites de política es una mejora real y es donde está la mayor parte del mercado.
  Nuestra discrepancia es estrecha y concreta, y está en la sección siguiente, no en un
  adjetivo.
</Callout>

## La pregunta que de verdad los separa

No "cuán fuertes son los límites", sino **qué puede expresar el agente**.

Un motor de políticas es un filtro. Se sitúa entre un agente capaz de componer una
transacción arbitraria y una red dispuesta a ejecutarla, y dice sí o no. Los filtros se
evalúan contra los ataques que alguien ya imaginó, y un filtro que debe decidir si "envía
3.000 millones de tokens a 0xabc…" es legítimo está haciendo un trabajo difícil bajo presión
adversaria.

La alternativa es hacer esa frase indecible.

<Quote cite="La versión estructural del argumento">
  La inyección no se puede impedir. La capacidad de expresión sí se puede retirar.
</Quote>

Aquí el agente no compone transacciones. Rellena un formulario fijo de casillas etiquetadas,
tomadas de una lista cerrada de operaciones. No hay casilla para una dirección de destino ni
para una carga útil. Los destinos son **roles** —"la cuenta del propietario"— resueltos desde
su cuenta en el momento en que se ejecuta el paso.

Así que la instrucción maliciosa no tiene dónde escribirse. Nada tiene que detectarla.

<Callout type="note" title="Esta es una afirmación más estrecha que “seguro”">
  Impide que se convenza a un agente de pagar a un atacante. No afirma que se haya cerrado
  toda vía por la que el valor podría moverse — véase el artículo de seguridad para los
  cuatro ataques que hemos probado contra nosotros mismos, y el hecho de que no hay auditoría
  externa.
</Callout>

## Lo que la gente entiende mal

### "Agéntica significa que la IA tiene mi dinero"

No lo tiene en ninguno de los tres diseños, y menos aún en el tercero. Aquí sus fondos están
en una dirección derivada de la suya. Usted es el único propietario, siempre. El agente no
puede tener un token en ningún momento de un plan, y tampoco la clave que paga las comisiones
de red.

### "Los límites son un ajuste, así que alguien puede cambiarlos"

Eso depende por completo de dónde vivan los límites. Un tope que hace cumplir un servidor es
una política. Un tope que hace cumplir su cuenta en la red no es algo que el operador pueda
subir, porque la cuenta solo le responde a usted.

<Spec rows={[
  ['Dónde vive el tope', 'Si el operador puede subirlo'],
  ['En el backend del producto', 'Sí, publicando otro código'],
  ['En un motor de políticas del operador', 'Sí, cambiando la política'],
  ['En su cuenta, en la red', 'No'],
]} />

### "No custodial" es una palabra de marketing

Es una palabra comprobable. Hay una sola pregunta que lo zanja: **¿puede sacar su dinero sin
ninguna colaboración del operador y con sus servidores apagados?** Si la respuesta necesita
un ticket de soporte, una cola de retirada o su firma, es custodia con pasos adicionales.

## Qué preguntar a un proveedor

Cuatro preguntas, ninguna de las cuales exige fiarse de una página de seguridad.

<Steps>
  <Step title="¿Qué puede escribir el agente?">
    Si la respuesta incluye una dirección, todos los demás controles son un filtro entre un
    modelo persuadible y su dinero.
  </Step>
  <Step title="¿Dónde se hace cumplir el tope de gasto?">
    ¿En su servidor, o en una cuenta que solo usted controla? Pregunte qué pasa con el tope
    si ellos quieren cambiarlo.
  </Step>
  <Step title="¿Puedo irme con sus servidores apagados?">
    ¿Y lo ha hecho alguien de verdad? Una vía de salida que nadie ha practicado es una
    suposición.
  </Step>
  <Step title="¿Cuál es el peor caso con un agente totalmente comprometido?">
    Una buena respuesta es una cifra que usted fija. Una respuesta vaga significa que nadie
    la ha calculado.
  </Step>
</Steps>

## El estado honesto de esta categoría

Es temprano, y los datos de incidentes lo dicen. Las empresas que despliegan agentes
autónomos han reportado incidentes de seguridad a un ritmo que convierte "a nosotros no nos
ha pasado" en una defensa poco útil. Conviene, eso sí, tratar con cuidado los totales en
dólares que se publican: las cifras destacadas pueden estar infladas por incidentes que las
fuentes primarias atribuyen a causas sin relación con los agentes.

Una cartera agéntica no es una cartera más segura. Es una cartera que ha cambiado una
comprobación humana por una estructural. Si ese cambio es bueno depende enteramente de cuán
estructural sea de verdad la estructura — y eso se puede preguntar con precisión, y conviene
hacerlo.