En este artículo
Account Abstraction (ERC-4337) en producción: qué permite y qué no
ERC-4337 es infraestructura para cuentas programables, no una promesa lista para usar de transacciones sin gas, recuperación, passkeys, claves de sesión, comisiones menores o seguridad. Define un flujo de UserOperation con una cuenta inteligente, un bundler, el EntryPoint y un paymaster opcional. Las propiedades del producto proceden de la implementación y los servicios elegidos.
Wavect ha trabajado en productos de account abstraction, incluidos el caso de estudio de AA y trabajos con MetaMask Snap. Esos proyectos informan esta lista, pero no demuestran que un stack sirva para toda wallet.
¿Estás creando una smart wallet?
Reserva una consulta gratuita¿Qué es ERC-4337?
ERC-4337 introduce UserOperations mediante infraestructura de capa superior sin cambiar el consenso de Ethereum. El usuario envía una UserOperation a un bundler, que valida y agrupa operaciones en una transacción al EntryPoint. La cuenta valida la autorización y ejecuta llamadas. Un paymaster opcional puede cubrir comisiones según su política. La especificación define vinculación contra replay, validación, depósitos, stakes, simulación y ejecución (especificación ERC-4337).
La implementación de la cuenta interpreta el campo de firma. Esa flexibilidad admite distintos esquemas de autorización, pero ERC-4337 por sí solo no crea passkeys, guardianes, recuperación, límites de gasto ni claves de sesión.
¿Qué puede permitir un stack concreto de cuenta inteligente?
- Comisiones patrocinadas. Un paymaster puede pagar la red si acepta la operación. El patrocinador aún necesita políticas, depósitos, presupuestos, controles de abuso y conciliación.
- Cobro alternativo. El producto puede combinar patrocinio con cobro offchain o liquidación en tokens, sujeto a implementación, precio, liquidez y regulación.
- Múltiples llamadas. La cuenta puede ejecutar varias llamadas según su código. Que requiera una sola aprobación o ahorre gas depende de la implementación y la carga.
- Autorización personalizada. Puede validar firmas compatibles, passkeys, multisig, guardianes, roles o delegados limitados.
- Recuperación y rotación. La wallet puede definir rotación o recuperación. Su seguridad depende de factores, esperas, cancelación y gobierno.
- Despliegue al primer uso. Una fábrica puede crear una cuenta contrafactual cuando se procesa la UserOperation.
¿Qué no garantiza ERC-4337?
- Operación sin gas. Alguien paga la red, y operaciones fallidas o revertidas pueden generar coste.
- Menos gas. Validación, EntryPoint, paymaster, fábrica y ejecución añaden trabajo. Los lotes pueden amortizarlo, pero hay que medir las llamadas exactas.
- Recuperación segura. Puede reducir la pérdida de claves mientras añade riesgos de guardianes, identidad, demora, coacción e ingeniería social.
- Descentralización o disponibilidad del bundler. Evalúa operadores compatibles, políticas, EntryPoint, failover, censura y niveles de servicio.
- Identidad entre cadenas. Direcciones, despliegues, depósitos, proveedores, estado y funciones pueden variar por cadena.
- Consentimiento comprensible. Las llamadas múltiples y permisos delegados requieren simulación correcta y autorización clara.
¿Qué superficies de ataque requieren pruebas explícitas?
| Superficie | Ejemplos de fallo | Evidencia |
|---|---|---|
| Validación de cuenta | Replay, firma ambigua, nonce erróneo, EntryPoint no autorizado, módulos inseguros | Pruebas de especificación, invariantes, fuzzing y revisión independiente |
| Inicialización y upgrades | Front-running, implementación errónea, colisión de storage, autoridad comprometida | Inicialización firmada, pruebas de upgrade, esperas, monitorización y rollback |
| Paymaster | Drenaje de depósito, evasión de cuota, reverts costosos, precio erróneo, fallo posterior | Simulación adversarial, presupuestos, límites, contabilidad y alertas |
| Bundler | Diferencia de simulación, política incompatible, censura, caída, error de comisión | Compatibilidad, ensayo de failover, telemetría y objetivos de servicio |
| Delegados y recuperación | Scope excesivo, permiso obsoleto, colusión, factor comprometido | Matriz de políticas, caducidad, revocación, espera, cancelación y simulacros |
| Interfaz | Llamadas ocultas, simulación engañosa, cadena errónea, permiso ilimitado | Intención legible, efectos decodificados, avisos y pruebas de error |
¿Cómo debe diseñarse un paymaster?
Define elegibilidad, llamadas permitidas, coste máximo, vinculación temporal y contra replay, presupuestos, límites, precios, autorización y contabilidad. Asume entradas hostiles. El paymaster mantiene un depósito para comisiones y, cuando lo exige su validación, un stake. Puede pagar incluso si la ejecución revierte.
La documentación de ERC-4337 describe riesgos de drenaje, alto coste, llamadas revertidas, timeout y carrera, junto con validación determinista y simulación del bundler (guía de seguridad para paymasters). Incluye firmantes y APIs offchain en el perímetro de seguridad.
¿Cómo se comparan las EOA con las cuentas ERC-4337?
Una cuenta externa tiene autorización fija de protocolo mediante su clave. Una cuenta inteligente puede añadir validación y ejecución más ricas, junto con riesgos de código, configuración, servicio y gobierno. Ninguna opción es categóricamente correcta para consumidores, operadores o usuarios intensivos.
Compara onboarding, wallets compatibles, recuperación, autorización, simulación, gas, latencia, disponibilidad, upgrades, auditorías, integraciones, soporte y salida. No supongas que una EOA carece de recuperación o que una cuenta inteligente siempre la tiene.

"Account abstraction crea un perímetro de seguridad programable. Su seguridad depende del programa, las autoridades, los servicios y la recuperación que realmente publicas."
¿Qué es EIP-7702?
EIP-7702 permite que una EOA establezca un indicador de delegación hacia código. La delegación persiste hasta cambiarse o eliminarse, no dura una sola transacción. Puede admitir lotes, patrocinio y subclaves limitadas mediante la implementación delegada. También añade riesgos de inicialización, storage, delegación, relayers y compatibilidad.
El EIP especifica la tupla de autorización y la delegación persistente, y documenta front-running de inicialización, gestión de storage, griefing de relayers patrocinados e interacciones con tx.origin (EIP-7702). ERC-4337 también define cómo las cuentas delegadas por EIP-7702 envían UserOperations. Ambos enfoques pueden complementarse.
¿Puedes operar tu propio bundler?
Sí, si la implementación admite las reglas relevantes de EntryPoint y mempool. Operarlo añade dependencias de nodo, simulación, estimación de comisiones, política de mempool, reputación, monitorización, actualizaciones, protección DoS, gestión de claves y guardias. Un proveedor alojado añade riesgos de contraparte, compatibilidad, disponibilidad, política, privacidad y salida.
Decide con requisitos medidos. Prueba al menos un fallback cuando prometas continuidad y verifica que conserve estado, idempotencia, comisiones y comunicación al usuario.
¿Necesitas un contrato de cuenta propio?
No por defecto. Evalúa implementaciones mantenidas según firmas, módulos, recuperación, upgrades, estándares, cadenas, versión de EntryPoint, auditorías, respuesta a incidentes, integraciones y gobierno. No se sostiene que implementaciones concretas cubran el 90 por ciento de necesidades reales.
Crea código propio solo cuando un requisito documentado siga sin cubrirse y el beneficio justifique diseño, pruebas, auditoría independiente, monitorización, upgrades y migración. Reutilizar no elimina la revisión de configuración y módulos.
¿Qué debe autorizar el lanzamiento a producción?
- Fija versiones compatibles de cuenta, EntryPoint, fábrica, módulo, paymaster, bundler, cadena y cliente.
- Documenta propietarios de autorización, recuperación, upgrade, pausa, depósito, patrocinio y emergencia.
- Prueba replay, inicialización, firma, nonce, módulo, delegado, paymaster, simulación, fallos y upgrades.
- Mide gas y latencia en operaciones exitosas, revertidas, patrocinadas, agrupadas y de recuperación.
- Realiza revisión independiente del perímetro, incluida configuración e integraciones.
- Ensaya caída de bundler y proveedor, agotamiento de depósito, compromiso de claves, rollback y soporte.
- Monitoriza resultados aceptados, rechazos, coste de patrocinio, salud del bundler, versiones y cambios privilegiados.
Si una operación falla entre wallet, bundler, paymaster y EntryPoint, pega el artefacto exacto en nuestro depurador de UserOperation ERC-4337. Separa campos empaquetados y códigos AA localmente sin otra solicitud RPC. Nuestro servicio de ingeniería blockchain puede convertir el modelo de amenazas en implementación y evidencia.
Reflexiones finales
ERC-4337 proporciona una ruta alternativa de UserOperation mediante cuentas programables, bundlers, EntryPoint y paymasters opcionales. Permite diseñar autorización, ejecución y pago de comisiones sin cambiar el consenso de Ethereum. No garantiza passkeys, recuperación social, claves de sesión, menos gas, descentralización ni mayor seguridad.
Evalúa la implementación exacta y sus servicios. Trata depósitos, política del bundler, inicialización, upgrades, módulos, delegados, recuperación, estado entre cadenas y consentimiento como decisiones de producto y seguridad. EIP-7702 añade delegación persistente para EOA y puede combinarse con ERC-4337, pero aporta su propio perímetro. Publica solo cuando el stack supere pruebas medidas de aceptación y recuperación.