Gestión de Riesgo

Rug pulls: cómo auditar un proyecto antes de entrar

Por TradingVital • Lectura de 10 min

Casi todo el análisis de un rug pull se hace después. Se publica el gráfico con la vela que cae a cero, alguien señala que el equipo era anónimo y la conclusión queda en que se veía venir. No se veía venir por intuición: estaba escrito en el explorador de bloques, en tres pantallas públicas y gratuitas que nadie abre antes de comprar y que todo el mundo abre después. Un rug pull no es un proyecto que salió mal, es un proyecto que funcionó exactamente como estaba diseñado. Y el diseño se puede leer.

1. No es un fracaso, es un plan

Conviene separar dos cosas que acaban igual en el gráfico pero que no se detectan igual. Un proyecto que fracasa deja el fondo de liquidez donde estaba, pierde usuarios y el precio se desinfla durante meses; siempre hay alguien al otro lado, aunque sea a un precio ridículo. Un rug pull retira esa contrapartida. La diferencia práctica es que del primero se sale perdiendo y del segundo no se sale.

El catálogo más amplio de montajes y la lógica común a todos ellos, la prisa, están en el artículo sobre estafas cripto. Aquí vamos a lo concreto: qué se mira, dónde se mira y qué descarta un proyecto.

2. La liquidez decide si puedes salir

La capitalización de mercado es una multiplicación: precio por suministro circulante. No es dinero que exista en ningún sitio. Lo que existe es el fondo de liquidez, y ese sí se puede contar.

En un mercado descentralizado no hay un libro de órdenes con compradores reales, sino una reserva de dos activos contra la que operas. Al vender, metes token y sacas del otro lado de la reserva. Cuanto más grande sea tu venta frente al tamaño del fondo, peor precio obtienes; es el mismo efecto que se ve en la profundidad de un libro de órdenes, solo que aquí la curva es una fórmula y se puede calcular de antemano. Un proyecto con 40 millones de capitalización y 180.000 dólares de liquidez no vale 40 millones: vale lo que aguante el fondo antes de hundirse, y una posición que sea un 2% de ese fondo ya sale con un deslizamiento que se come buena parte de la ganancia sobre el papel.

Con el tamaño medido, la pregunta siguiente es quién controla ese fondo. Al aportar liquidez se reciben unos tokens LP que representan la participación, y quien los tenga puede retirarla. Solo hay tres sitios donde pueden estar:

Un matiz que se pasa por alto: la liquidez bloqueada impide retirar el fondo, pero no impide que el equipo venda contra el fondo los tokens que tenga asignados. Son dos riesgos distintos y se comprueban por separado.

3. El contrato: qué se lee y qué significa

El código fuente verificado en el explorador es el punto de partida. Si el contrato no está verificado, la comprobación termina ahí: significa que se te pide dinero por algo cuyo funcionamiento nadie puede revisar, y a estas alturas eso no tiene ninguna explicación técnica razonable.

Con el código delante, se busca quién puede hacer qué y sin pedir permiso a quién:

Los simuladores automáticos, del tipo de Token Sniffer o honeypot.is, ejecutan una compra y una venta de prueba y avisan de comisiones ocultas. Son útiles y tardan segundos, pero tienen un límite que conviene tener claro: prueban el estado actual del contrato. Un contrato con una función de comisión sin tope pasa el simulador hoy y te atrapa mañana, porque en el momento de la prueba la comisión era normal.

4. Quién tiene el suministro

La pestaña de poseedores del explorador ordena las direcciones por saldo, y se lee mal muy a menudo. Antes de alarmarse hay que identificar las que no son un riesgo de concentración: el contrato del fondo de liquidez, las carteras frías de los exchanges y los contratos de bloqueo aparecen arriba del todo y no representan a un particular que pueda vender a discreción. Lo que importa es cuánto suma el resto de las primeras posiciones, y si esas direcciones se financiaron todas desde el mismo origen pocos bloques antes del lanzamiento, que es el rastro habitual de un reparto entre carteras del mismo dueño.

El calendario de desbloqueos y la dilución anual son la otra mitad del asunto, y tienen artículo propio: cómo se leen las cifras de suministro, el vesting y los acantilados está explicado en tokenomics. Para lo que nos ocupa aquí basta un criterio: si el suministro del equipo se desbloquea antes de que venza el bloqueo de la liquidez, el orden de los acontecimientos ya está decidido.

5. La auditoría no es un certificado

Una auditoría publicada no significa que el proyecto sea seguro, y tratarla como un sello es uno de los errores más caros del sector. Lo que hay que mirar del informe es esto:

Y conviene saber que hay firmas que cobran por emitir una insignia con una revisión mínima. Si no reconoces al auditor, el informe vale lo que valga tu capacidad de leerlo.

6. La comprobación, por orden

Ordenada de forma que lo que descarta más rápido vaya primero. Si algo falla, no hace falta seguir:

Son veinte minutos y no requieren saber programar: todo lo anterior se lee en la interfaz del explorador y en la ficha del agregador. El coste de saltárselo es la posición entera.

7. Lo que esta comprobación no te dice

Aquí está el límite, y merece la pena ser explícito porque casi nadie lo es. Pasar las siete comprobaciones no convierte un proyecto en una buena inversión: solo te dice que el dinero no te lo pueden quitar por diseño. Un contrato impecable, con liquidez quemada y reparto razonable, puede llegar a cero igualmente porque el producto no le interesa a nadie.

Además, el rug blando sobrevive a toda esta auditoría sin despeinarse. No necesita una función maliciosa ni retirar la liquidez: le basta con que el equipo deje de trabajar y venda despacio lo que le corresponde legítimamente. Que el equipo sea público y tenga nombre y apellidos ayuda a que haya consecuencias, pero tampoco lo impide.

Por eso el último filtro no está en el explorador de bloques sino en el tamaño de la posición. En este tipo de activos la única hipótesis prudente es que pueden valer cero, y de ahí sale cuánto se pone; es exactamente el criterio que se explica en gestión del riesgo, aplicado a un caso donde la pérdida máxima no es el stop, es todo. Y un detalle operativo que remata lo anterior: interactuar con el contrato exige firmar autorizaciones desde tu cartera, y esas autorizaciones siguen vivas después de vender. Revisarlas y revocarlas forma parte del mismo trabajo, y cómo funciona esa firma está en el artículo de autocustodia.

La conclusión práctica no es que haya que desconfiar de todo, sino que la desconfianza útil es la que se puede comprobar. Casi todas las señales que importan son públicas, gratuitas y anteriores a la compra; lo único que hace falta es mirarlas en el único momento en el que todavía sirven de algo, que es antes.

Eleva tu Trading al Siguiente Nivel

Accede a la suite completa de herramientas cuantitativas premium.