Qué puede y qué no llegar a su dinero.
Todo producto DeFi automatizado tiene que responder a una pregunta antes que a ninguna otra: ¿puede quedarse con su dinero? Aquí está la respuesta, el mecanismo detrás y las partes que no están terminadas.
No podemos tomar su cuenta, estructuralmente
Sus fondos están en una dirección derivada de la suya por un cálculo fijo. No hay vault nuestro, ni contrato agrupado, ni dirección nuestra por la que pase su dinero. Usted es la autoridad raíz y no hay nada por encima.
"No custodial" es comprobable y no decorativo, y la prueba es una pregunta: ¿puede sacar su dinero sin ninguna colaboración nuestra y con nuestros servidores apagados? Aquí, sí — es una transferencia que usted firma.
Tres papeles, y solo uno puede tener un token
Su cartera es dueña. El agente es un contrato que firma y nunca puede retener valor. El relayer paga las comisiones de red y no tiene autoridad sobre nada.
Una clave de keeper robada no puede tomar su cuenta: el contrato rechaza en la red, antes de que ocurra la llamada. No apuntará a su cuenta directamente, no ejecutará las instrucciones que instalan permisos o cambian la propiedad, y no tocará una operación que usted no activó. Está limitada por topes fijados en su cuenta que nada de nuestro lado puede subir.
El ataque contra el que diseñamos
A un modelo se le puede convencer de cosas. Eso no es un fallo que nadie haya parcheado: en mayo de 2026 una cartera integrada con IA pagó 150.000 $ a una instrucción escondida en código morse, sin exploit y sin clave robada.
Así que la pregunta que tratamos como la real no es cómo impedir que engañen al modelo, sino qué puede expresar un modelo engañado. El nuestro no puede expresar una dirección de destino, porque no hay campo para ella. La inyección no se puede impedir; la capacidad de expresión sí se puede retirar.
La mitad incómoda
La protección prohíbe acciones concretas en lugar de permitir solo las conocidas como buenas. Bloquea por completo una toma de control — el agente nunca puede convertirse en propietario ni entregar su cuenta — pero no bloquea toda vía por la que el valor podría moverse mediante una acción que nadie pensó en prohibir. Hemos probado cuatro ataques así contra nosotros mismos, sobre una copia de la red real de Base.
No hay auditoría externa. El servicio que guarda nuestra clave de keeper se niega a arrancar en producción, a propósito, porque de momento mantiene esa clave en memoria. Si la página de seguridad de un proveedor no tiene una sección parecida a este párrafo, la sección existe igualmente — solo que no se ha escrito.
Traiga una estrategia que esté cansado de ejecutar a mano.
Incorporamos un número reducido de fondos y operadores cada mes, y nos sentamos con cada uno a construir su primer bucle.