Oráculo vs puente: dos problemas distintos que la industria confunde permanentemente
Son dos problemas distintos con dos causas distintas y dos soluciones distintas. Confundirlos lleva a análisis incorrectos sobre cómo el ecosistema Metallicus los resuelve.
El problema del oráculo: el determinismo que aísla a los contratos
Los smart contracts son deterministas por diseño. Para que todos los nodos de una red lleguen exactamente al mismo estado dado el mismo conjunto de transacciones, el contrato no puede hacer llamadas externas en tiempo de ejecución. Si lo hiciera, cada nodo obtendría un dato diferente en un momento diferente, rompiendo el consenso. Un contrato no puede preguntar directamente cuánto vale BTC en dólares ni qué tasa publicó la Fed. Para acceder a esa información, alguien tiene que traerla desde afuera y publicarla como una transacción verificada en la blockchain. Ese mensajero es el oráculo.[1]
El problema del puente: un token nativo nunca abandona su blockchain
Cada blockchain es un sistema cerrado con su propio estado y sus propios activos nativos. Un token nativo nunca abandona su propia red. Cuando mandas ETH desde Binance a XPR Network, ese ETH nunca sale de Ethereum. Queda bloqueado en una dirección en la red de Ethereum y en XPR Network recibes XETH, que es un recibo 1:1 de ese ETH. Cuando quieres retirar, quemas el XETH en XPR Network y recuperas el ETH original desde Ethereum. El mecanismo que coordina ese proceso, bloqueando el activo en la cadena origen y emitiendo una representación en la cadena destino, es el puente.[2]
Un token nativo nunca abandona su blockchain. El ETH que tienes en XPR Network como XETH no es ETH que cruzó a XPR. Es un recibo de ETH que sigue en Ethereum. El ETH real está custodiado en Ethereum por quien opera el bridge. Cuando quemas el XETH, recuperas el ETH original. Esto aplica para todos los wrapped tokens en toda la industria blockchain.
Por qué los puentes y oráculos externos son el componente más atacado de Web3
Los puentes custodian grandes concentraciones de activos bloqueados. Los oráculos determinan los precios que los protocolos usan para calcular colaterales y liquidaciones. Ambos son objetivos de alto valor. El registro histórico de ataques exitosos documenta exactamente cuáles son sus vectores de vulnerabilidad más comunes.[3]
Más de $2.8 mil millones perdidos en hacks de puentes, representando el 40% de todo el valor hackeado en Web3 según DefiLlama. Los puentes son el objetivo más atacado de la infraestructura blockchain porque custodian grandes concentraciones de activos en contratos que son objetivos de alto valor. Y ese incentivo crece proporcionalmente con el valor que mueven.[9]
El problema estructural que los hacks no son accidentes: la explicación de David Schwartz
David Schwartz, CTO de Ripple y uno de los tres co-creadores del XRP Ledger, articuló con precisión por qué los puentes son estructuralmente inseguros más allá de sus vulnerabilidades de implementación específicas:
"Bridges have to be trusted not to steal money [...] if the bridge is making a lot of money, they're very incentivized to operate reliably [...] But if a bridge is making a lot of money, that means they're expensive. And so people will tend to evade the bridge [...] If the bridge is cheap, it's starting to look really attractive to do an exit scam and steal all the funds that the bridge is protecting. So it's very challenging to make secure and reliable bridges."
El argumento de Schwartz expone un dilema matemático sin solución dentro del modelo de puente tradicional: un puente caro incentiva la evasión, un puente barato incentiva el robo. No hay punto de equilibrio seguro.
Y sobre el enfoque de arquitectura de subredes soberanas interoperables como solución a ese problema:
"The idea of being able to help them spin up their own blockchain that they can own, that they can control, but that connects to other networks and doesn't have the risk of the Oracle-based bridge attacks, which we've lost $5 billion in hacks to so far, that's a huge problem. We don't need to be so decentralized that we keep getting hacked every other week."
Schwartz describe con exactitud la arquitectura de Metal Blockchain: subredes soberanas que cada institución controla, con interoperabilidad nativa sin depender de puentes basados en oráculos externos. La ironía es que el CTO de Ripple está describiendo lo que Metal Blockchain construyó, no lo que el XRP Ledger ofrece hoy.[17]
Marshall Hayner, CEO de Metallicus, describe desde el lado constructor exactamente la misma solución:
"Hacer puentes es difícil. La idea de poder ayudarles a levantar su propia blockchain que puedan poseer, que puedan controlar, pero que se conecte con otras redes y no tenga el riesgo de los ataques a puentes basados en oráculos, en los cuales hemos perdido 5 mil millones de dólares en hackeos hasta ahora, eso es un gran problema. No necesitamos ser tan descentralizados como para que nos sigan hackeando cada dos semanas. Querrías que sucediera a nivel de la blockchain. Tendrías que hackear toda la blockchain, en vez de tener que engañar a un contrato inteligente para que emita monedas que no debería emitir. Así que eso es lo que es Metal Blockchain."
Hayner describe también la visión completa del ecosistema: la A-Chain que es XPR Network, la B-Chain que es Bitcoin nativo, la C-Chain compatible con EVM, la D-Chain para Dogecoin y la E-Chain para Ethereum. En lugar de WBTC o XBTC wrapped, cada activo tiene su propia cadena con sus propios contratos inteligentes. El activo es nativo, no custodiado por un intermediario. Eso es el estado final de la arquitectura.[18]
El CTO de Ripple y el CEO de Metallicus describen exactamente el mismo problema con exactamente las mismas palabras: los ataques a puentes basados en oráculos, los $5 mil millones perdidos, la necesidad de que la seguridad esté a nivel de la blockchain y no en un contrato inteligente externo. Esa convergencia no es coincidencia. Es la descripción técnica correcta del problema. La diferencia es que Schwartz lo describe como algo que necesita existir. Hayner lo describe como algo que ya construyeron.
La solución en tres capas del ecosistema Metallicus
El ecosistema Metallicus no resolvió el problema de los oráculos y los puentes con mejores oráculos y mejores puentes. Lo resolvió con una arquitectura en tres capas donde cada nivel tiene una solución distinta, apropiada para su propósito específico.
proton.wrap: custodia institucional verificable on-chain — lo que encontramos en el explorador
Esta sección documenta lo que verificamos directamente en el explorador de XPR Network y en Etherscan el 12 de julio de 2026. Es información que no existe documentada en ningún otro lugar en español.
Cómo funciona el wrapping: el flujo exacto
El contrato proton.wrap, llamado "Bridge" en el explorador de XPR Network, es un smart contract verificable on-chain con cuatro tablas: addresses, addresses2, wraps, y wraps2. La tabla addresses registra una dirección de depósito personal en cada red nativa para cada usuario de XPR Network.[11]
Cuando un usuario quiere depositar ETH en XPR Network, el sistema le asigna una dirección de Ethereum única vinculada a su cuenta. Esa dirección es una dirección de custodia asignada a tu cuenta, similar a como un banco te asigna un número de cuenta para recibir transferencias. Cuando el ETH llega ahí, el contrato ejecuta automáticamente wrapstart2, luego wrapprocess2, luego wrapfinish2, y finalmente emite el XETH equivalente en la billetera WebAuth del usuario. El ETH queda en custodia de Metallicus en Ethereum, respaldando 1:1 el XETH que tienes en XPR Network. Es el mismo modelo que usa cualquier exchange regulado o custodio institucional.
El XRP Ledger tiene un sistema de destination tag que permite que una sola dirección reciba fondos de múltiples usuarios distinguiéndolos por un número de memo único. Por eso al solicitar depósito de XRP, dos usuarios distintos reciben la misma dirección de depósito pero con memos diferentes. Es una característica del protocolo XRPL, no una peculiaridad del bridge de Metallicus. Es el mismo sistema que usan todos los exchanges para depósitos de XRP.
Quién controla el bridge: verificado on-chain
La cuenta swapscold controla proton.wrap. Sus permisos verificados en el explorador al 12 de julio de 2026:[12]
El permiso owner requiere threshold 2 de 4 cuentas: metalcfo, swapsledger2, swapsledger3, swapsledger4. El permiso security tiene threshold 1 de 8 cuentas incluyendo glenn (Glenn Mariën, cofundador y CSO de Metallicus) y metalcfo. El nombre swapsledger sugiere billeteras Ledger hardware específicamente designadas para el bridge, práctica estándar en custodia institucional. Eso está escrito en la blockchain y es verificable por cualquier persona en el explorador de XPR Network.
Si todas las cuentas con permiso owner se coordinaran maliciosamente, podrían tomar control del bridge. Eso es exactamente el mismo riesgo que existe en cualquier custodio institucional, desde Coinbase hasta BitGo. La diferencia con un ataque anónimo es que metalcfo y glenn tienen identidades verificables, Metallicus tiene licencias regulatorias activas en 13 estados que perderían instantáneamente, y hay obligaciones legales documentadas que generan consecuencias reales. Eso no es garantía absoluta, pero es exactamente el nivel de confianza que depositas en cualquier banco o exchange regulado.
Activos custodiados al 12 de julio de 2026
Según el explorador de XPR Network, la cuenta proton.wrap custodiaba en esa fecha $25.17 millones en 48 tokens distintos. Los cinco mayores: METAL con $9 millones, XUSDC con $5.68 millones, XXRP con $2.36 millones, XETH con $1.74 millones, y XUSDT con $1.37 millones.[13]
Metallicus como custodio institucional: las licencias verificadas
Metallicus Inc. tiene NMLS ID 2057807, verificable públicamente en nmlsconsumeraccess.org. Al 12 de julio de 2026 tenía 13 licencias activas de money transmitter en: Alabama, Arkansas, Connecticut, Georgia, Idaho, Louisiana, Ohio, Oregon, Rhode Island, South Dakota, Vermont (dos licencias) y Washington. Tiene tres acciones regulatorias documentadas públicamente con Ohio (septiembre 2025 y abril 2023) y Texas (noviembre 2022), lo que confirma que rinde cuentas ante reguladores y que los reguladores tienen jurisdicción sobre sus operaciones.[14]
Las licencias de Metallicus son de money transmitter, que autorizan la transmisión de dinero. No son licencias de custodia de activos digitales como una trust company license de la NYDFS o una BitLicense, que son las que tienen custodios específicos de cripto como BitGo o Coinbase Custody. Metallicus opera el bridge como money transmitter regulado. Eso tiene obligaciones legales reales pero es un framework regulatorio distinto al de un custodio de activos digitales especializado.
Comparativa de modelos de custodia
| Modelo | Custodio del activo original | Tipo de control | Hackeado | Responsabilidad legal |
|---|---|---|---|---|
| wBTC (BitGo) | BitGo — trust company NYDFS | Empresa regulada | No | Trust company |
| Wormhole | Guardianes con multisig | Pseudoanónimo | $320M (2022) | Ninguna empresa |
| Uniswap pools | Smart contract | Código | Exploits indirectos | Ninguna empresa |
| Metallicus proton.wrap | Metallicus Inc. — NMLS 2057807 | Identidades verificadas | No | Money transmitter |
El sistema de precios nativos: lo que verificamos en el explorador
XPR Network tiene un sistema de oracle feeds implementado como smart contract nativo con código fuente abierto en el repositorio XPRNetwork/proton-oracle en GitHub. Providers autorizados publican precios como transacciones on-chain y el contrato agrega usando la función mean_median. No depende de Chainlink ni de ningún servicio externo de terceros.[15]
El feed XPR/BTC (índice 2) tiene 4 providers: bot1, bot2, bot3, bot4, con ventana de 14 días y actualización mínima de 24 horas por provider. El sistema principal de feeds activos, que incluye XPR/USD, BTC/USD, USDC/USD, MTL/USD, ETH/USD, DOGE/USD, USDT/USD, XMD/USD y más, tiene 8 providers: a.oracles, b.oracles, c.oracles, d.oracles, e.oracles, f.oracles, g.oracles, h.oracles, con actualización mínima de 60 segundos por provider, función mean_median y ventana de 210 puntos de datos. El precio de BTC/USD mostraba consenso de $63,556 con dispersión menor a $100 entre los 8 providers, actualizándose cada 10 a 15 segundos. La cuenta swapscold, que también controla el bridge proton.wrap, es uno de los providers del oracle, lo que confirma que ambos sistemas están bajo el mismo control de Metallicus.[16]
Lo que sabemos y lo que no sabemos
El contrato oracle solo puede ser configurado por Metallicus usando autoridad get_self(). La documentación oficial no identifica públicamente quiénes operan las cuentas a.oracles hasta h.oracles ni de qué fuentes exactas obtienen los precios. Esa es una centralización de confianza comparable a la UNL del XRPL, con una diferencia importante: en XPR Network afecta solo los feeds de precios y no el consenso de la red. Si los providers del oracle reportan precios incorrectos, los feeds de precios se ven afectados pero la red sigue funcionando. Si la UNL del XRPL se compromete, el consenso de toda la red se ve afectado.
El problema estructural que persiste en cualquier sistema de oracle, incluyendo el de XPR Network, es la dependencia de fuentes externas de precios. Si el precio de BTC en las fuentes que consultan los providers es manipulado artificialmente, los 8 providers reportarán ese precio manipulado como válido. La función mean_median mitiga discrepancias entre providers pero no manipulación coordinada de la fuente. Ese fue exactamente el vector del ataque a Mango Markets en 2022.
El problema del oráculo no se resuelve con mejores oráculos. Se resuelve cuando el mercado de referencia del activo está dentro del ecosistema. Cuando el precio de un activo se forme en MetalDEX, los contratos de XPR Network podrán leer ese precio directamente del orderbook sin consultar ninguna fuente externa.
La distinción que los usuarios del ecosistema Metallicus necesitan entender
Autocustodia real solo existe cuando tienes el token nativo en su propia red con tus propias claves. Todo lo demás es un espectro de cuánto confías en el custodio. Esto no es exclusivo de Metallicus: ocurre en todo el ecosistema DeFi y en todos los exchanges.
WebAuth ofrece dos modos distintos que el usuario debe entender. Cuando WebAuth te da una dirección para "recibir ETH" en el contexto de XPR Network, el ETH original queda en custodia de Metallicus en Ethereum, respaldando 1:1 tu XETH. Metallicus actúa como custodio institucional, exactamente como lo haría un exchange regulado con tus activos. Cuando WebAuth te da una dirección en la sección de Ethereum nativo de la billetera multicadena, ahí tú custodias el activo directamente. Son dos modos diferentes con niveles de custodia completamente distintos.
Esto no hace al sistema menos valioso. Un xToken de XPR Network es mejor que mantener el mismo activo en un exchange centralizado porque existe en una blockchain pública, es auditable on-chain en tiempo real, y el custodio tiene obligaciones legales verificables. Pero es distinto a autocustodiar directamente el activo subyacente. Con el token envuelto custodias el recibo, pero el activo original queda en manos del custodio Metallicus.
Hacia la eliminación progresiva de la custodia centralizada y los oráculos externos
El estado actual de XPR Network con proton.wrap como bridge de custodia institucional y oracle feeds que consultan fuentes externas es una solución transitoria necesaria mientras el ecosistema madura. La visión a largo plazo del ecosistema Metallicus apunta hacia la eliminación progresiva de ambas dependencias.
La BTC Virtual Machine: BTC nativo sin custodio institucional
Cuando Metallicus lance la Bitcoin Virtual Machine como subred de Metal Blockchain, el BTC que corra ahí no será XBTC con custodia de Metallicus. Será BTC nativo operando bajo el mecanismo de consenso Snowman con compliance nativo del L0. El usuario tendrá autocustodia real del BTC en su propia subred sin depender de ningún custodio institucional. No habrá un contrato proton.wrap bloqueando BTC en Bitcoin y emitiendo un recibo en XPR Network. El BTC estará directamente en la subred con las claves del usuario. Lo mismo aplicará para otras Virtual Machines que Metallicus u otros desarrolladores desplieguen.
Las subredes institucionales: cada institución custodia directamente
Cuando una cooperativa de crédito tenga su propia subred soberana en Metal Blockchain, ella será la custodio de los activos de sus miembros en esa subred. La diferencia fundamental con el modelo actual de proton.wrap es que la cooperativa no depende de Metallicus como intermediario. La cooperativa ya tiene licencias de institución financiera regulada por la NCUA, que es un framework regulatorio superior al de una licencia de custodia de cripto. El compliance del L0, BSA, KYC, AML e ISO 20022, es nativo en el protocolo base y no requiere capas de software externas. La cooperativa custodia dentro de su framework regulatorio existente, no fuera de él.
Eso cambia fundamentalmente la ecuación de confianza. El usuario de esa cooperativa no confía en Metallicus: confía en su cooperativa, que es una institución que lleva décadas cumpliendo con la NCUA y tiene 144.7 millones de miembros en Estados Unidos.
El 5 de agosto de 2025, Metallicus anunció su asociación estratégica con DaLand CUSO para llevar infraestructura regulada de stablecoins y activos digitales a instituciones financieras. DaLand CUSO es un Credit Union Service Organization especializado en mantener a las cooperativas relevantes en el ecosistema financiero digital. La asociación combina la infraestructura blockchain de Metal Blockchain con el puente Coin2Core de DaLand, permitiendo a las instituciones financieras gestionar activos digitales directamente desde sus sistemas de core banking existentes como Symitar, FiServ o Jack Henry.
Coin2Core no es un puente blockchain a blockchain. Es un puente entre la infraestructura de Metal Blockchain y los sistemas bancarios tradicionales de las cooperativas. Jon Ungerland, CIO de DaLand CUSO, lo describe con precisión: "Nuestro puente Coin2Core asegura que las instituciones locales sigan siendo custodios de la riqueza comunitaria en todas sus formas." La cooperativa custodia. Metallicus provee el protocolo. DaLand provee la integración. Esa arquitectura resuelve el problema de custodia porque la cooperativa ya tiene las licencias de institución financiera que cubren custodiar activos de sus miembros. Metallicus además es oficialmente un CUSO, Credit Union Service Organization, lo que lo posiciona dentro del ecosistema regulatorio de cooperativas, no como proveedor tecnológico externo.[19]
El precio formado adentro: la solución definitiva al problema del oráculo
Cuando MetalDEX tenga el volumen dominante para activos regulados tokenizados, el precio de esos activos se determinará dentro del ecosistema. Los contratos de XPR Network podrán leer ese precio directamente del orderbook de MetalDEX sin consultar ninguna fuente externa. Los oracle feeds externos, en lugar de alimentar precios hacia adentro, pasarán a reportar los precios de MetalDEX hacia afuera. Bloomberg reporta los precios de NYSE porque NYSE es donde se forman los precios. Ese es el estado final.
No está documentado públicamente cómo evolucionará el sistema de oracle feeds de XPR Network cuando migre al L0 como A-Chain. Es posible que los validadores de la subred asuman el rol de providers del oracle, integrando ambas funciones en un solo sistema. Eso eliminaría la separación actual entre block producers y oracle providers. Pero es una hipótesis razonable, no información confirmada. Lo que sí sabemos es que la arquitectura de Metal Blockchain permite esa integración. Lo que Metallicus decida hacer con ella cuando ocurra la migración es información que no está disponible públicamente hoy.
El camino de tres capas: honesto sobre el presente, claro sobre la visión
El ecosistema Metallicus resolvió el problema en capas porque el problema no es uno solo. En el L0, donde solo existe METAL y AWM, el problema del oráculo y el problema del puente no existen por diseño. En XPR Network, donde existen activos externos, los resolvió con sistemas propios sin dependencia de terceros como Chainlink, aunque con centralización de confianza en Metallicus como custodio y como configurador del oracle. Y la visión de largo plazo apunta hacia un ecosistema donde esa centralización se reduce progresivamente a medida que cada activo tiene su propia subred nativa y cada institución custodia directamente.
Lo que sabemos con certeza: Metallicus es una empresa regulada con identidades verificables on-chain, NMLS ID 2057807, 13 licencias de money transmitter activas, y acciones regulatorias documentadas que confirman que rinde cuentas. Lo que sabemos con honestidad: sus licencias son de money transmitter, no de custodio especializado de activos digitales. Y lo que sabemos como visión: la arquitectura de Metal Blockchain permite eliminar esa dependencia de custodia centralizada a medida que las Virtual Machines y las subredes institucionales se materialicen.
En Metal Blockchain L0 no existen ni oráculos ni puentes porque no son necesarios. En XPR Network existen, y son propios del ecosistema sin dependencia de terceros. El estado actual es honesto: custodia institucional verificable de Metallicus.
La visión final es más ambiciosa: cada activo en su subred nativa, cada institución custodiando directamente, el precio formado dentro del ecosistema. Esa arquitectura ya existe. El resto es tiempo.
Todas las referencias son verificables en las fuentes citadas. Publicado julio 2026.