Seguridad
Última actualización: 2026-06-21
La seguridad es fundamental en un protocolo no-custodial que maneja fondos reales. Esta página resume cómo predmkt aborda la seguridad y cómo podés protegerte.
1. Seguridad de los contratos inteligentes
Los contratos núcleo están escritos en Solidity y construidos sobre librerías probadas (como OpenZeppelin) en lugar de reinventar primitivas. Probamos exhaustivamente con Foundry, incluido fuzzing, y apuntamos a una cobertura alta de los caminos críticos antes de cualquier despliegue a mainnet.
Antes de mainnet, está previsto que los contratos pasen por una revisión independiente. Aun así, ninguna auditoría puede garantizar la ausencia de bugs. Los contratos inteligentes son código inmutable que maneja valor real, y siempre queda un riesgo residual.
2. Custodia y controles del tesoro
predmkt es no-custodial: los fondos de cada mercado viven en el contrato del pool de ese mercado, y las comisiones del protocolo se acumulan en un tesoro on-chain. Los retiros del tesoro requieren un multisig humano con co-firmas EIP-712, eliminando cualquier punto único de control sobre los fondos del protocolo.
La autoridad de resolución está deliberadamente separada de la custodia. Los mercados los resuelve un único modelo de IA conocido que busca, razona y resuelve por sí solo — NO hay co-firma humana, comité ni paso de multisig en la resolución en sí. La resolución es final y on-chain (ADR-0016). Acá la confianza no viene de una supervisión humana sino de la transparencia y la reproducibilidad: el identificador del modelo (modelId) queda anclado on-chain y cada resolución publica un receipt público (prompt, fuentes, razonamiento, decisión) que cualquiera puede reproducir.
3. Salvaguardas operativas
La operación en mainnet incluye salvaguardas como un mecanismo de pausa de emergencia y un tope configurable de exposición por mercado para limitar el alcance de cualquier falla individual. Como la IA resuelve sola, sin co-firma humana, ese tope por mercado es la salvaguarda principal frente a un error del oráculo. Los retiros del tesoro y otras operaciones sensibles sobre fondos siguen protegidos detrás del multisig humano (firmas EIP-712); la resolución en sí, no.
4. Divulgación responsable
Si descubrís una vulnerabilidad, divulgala de forma responsable. No la explotes, no accedas ni modifiques datos que no sean tuyos, y danos una oportunidad razonable de remediarla antes de cualquier divulgación pública.
Reportá las vulnerabilidades sospechadas a través del contacto de seguridad publicado en nuestro repositorio público. Podría ofrecerse un programa de recompensas por bugs; los detalles, de existir, se publicarán allí.
5. Cómo protegerte
Verificá las direcciones de los contratos en un explorador de bloques confiable antes de aprobar o firmar. Leé cada transacción en tu wallet antes de confirmarla. Otorgá solo las aprobaciones de tokens que necesites y revocá periódicamente las aprobaciones que ya no uses.
Empezá con montos chicos cuando pruebes el protocolo por primera vez. Leé el prompt de resolución de cada mercado antes de operar. Cuidate del phishing: nunca te vamos a escribir primero por mensaje privado, ni a pedirte tu frase semilla, ni a pedirte que "valides" tu wallet.
6. Sin garantías
A pesar de estas medidas, usar software DeFi experimental conlleva un riesgo irreducible, incluida la pérdida total de fondos. La seguridad es un proceso continuo, no una garantía única.