Marketplace de seguridad AvengerDAO: qué es, cómo usarlo y qué no puede garantizar
AvengerDAO se expandió en agosto de 2026 en un marketplace de seguridad con 11 firmas verificadas, el estándar BNB-SS y un programa de bug bounty. Explica qué hace cada componente, cómo los usuarios pueden evaluar un proyecto usando AvengerDAO y contra qué no protege.

AvengerDAO se expandió en 2026 en un marketplace con 11 firmas de seguridad, un estándar de cumplimiento y un bug bounty. Qué hace cada parte y qué no puede garantizar.
En agosto de 2026, BNB Chain anunció la expansión de AvengerDAO en un marketplace de seguridad formal. AvengerDAO existía desde 2022 como la iniciativa de seguridad de BNB Chain, operando una API de puntuación de riesgo, feeds de alertas de amenazas y una red de empresas asociadas. La expansión de 2026 lo reorganiza en tres pilares públicos: un marketplace de seguridad donde los proyectos pueden contratar empresas verificadas, un estándar de seguridad llamado BNB-SS, y un programa de bug bounty. Este artículo explica qué hace AvengerDAO, cómo funciona el nuevo marketplace, qué significa la insignia de seguridad para los usuarios y cuáles son el historial y los límites de la iniciativa.
Qué hace AvengerDAO y por qué existe
BNB Smart Chain se convirtió en una de las redes compatibles con EVM más grandes por volumen de transacciones, en parte por sus bajas comisiones y herramientas accesibles. Esa accesibilidad también atrajo una proporción desproporcionada de estafas, rug pulls y actividad de exploits en sus primeros años. AvengerDAO fue creado en 2022 como una capa de coordinación de seguridad gestionada por la comunidad para abordar esto.
Su infraestructura central es una API de puntuación de riesgo que evalúa direcciones de contratos inteligentes y alimenta esa valoración a productos con los que los usuarios ya interactúan: BscScan muestra puntuaciones de riesgo en las páginas de contratos, wallets como Trust Wallet muestran alertas cuando los usuarios interactúan con direcciones marcadas, y DEXes como PancakeSwap lo usan para mostrar advertencias en las páginas de tokens. Solo en 2023, la red de AvengerDAO sirvió más de 38 millones de advertencias de riesgo en plataformas asociadas y ayudó a recuperar 7,3 millones de dólares de incidentes.
Las propias cifras de pérdidas de BNB Chain muestran la tendencia: las pérdidas cayeron un 85% en 2023, un 69% en 2024 y otro 56% en 2025 en comparación con años anteriores. La empresa atribuye parte de esta mejora a la red de AvengerDAO. Esa atribución no puede aislarse de otros factores —condiciones de mercado, mejor educación del usuario y cambios en cómo los atacantes apuntan a las redes— pero la mejora direccional está documentada.
Los tres pilares de la expansión de 2026
El anuncio de agosto de 2026 reorganizó AvengerDAO en torno a tres componentes que trabajan juntos. Entender cada uno es útil tanto para desarrolladores como para usuarios que quieren evaluar la postura de seguridad de un proyecto.
El Security Marketplace agrega 11 empresas de seguridad seleccionadas por el equipo de seguridad de BNB Chain. La selección se basó en su historial en BNB Chain y experiencia relevante. Las 11 firmas son: HashDit, CertiK, Zokyo, Salus Security, Beosin, GoPlus Security, BlockSec, Pessimistic Security, Sherlock, Failsafe y Firepan. El marketplace está accesible en avengerdao.org/marketplace. Un desarrollador puede explorar lo que ofrece cada empresa —auditorías, monitoreo de amenazas, respuesta a incidentes, verificación formal, pruebas de penetración— y contactarlas directamente. No se requiere una solicitud a AvengerDAO. Los equipos que no estén seguros de qué necesitan pueden pedir orientación al equipo de administración de AvengerDAO en lugar de acercarse directamente a las empresas.
BNB-SS (BNB Security Standard) es una lista de verificación y marco de cumplimiento que define qué significa una buena práctica de seguridad en cinco áreas: gobernanza, control de acceso, integraciones de oráculo, desarrollo seguro y seguridad de bridges. En lugar de derivar sus propios requisitos de seguridad desde cero, los equipos que construyen en BNB Chain pueden construir contra este estándar compartido. Los proyectos que completan una revisión de cumplimiento contra BNB-SS pueden recibir una insignia oficial. La insignia no es una garantía —ninguna lo puede ser— pero señala que el proyecto ha tenido sus contratos, mecanismos de gobernanza, claves de administración y conexiones de bridge evaluadas contra un estándar específico y documentado.
El Programa de Bug Bounty da a los investigadores de seguridad un canal para reportar vulnerabilidades en proyectos de BNB Chain y recibir recompensas escaladas según la gravedad. Para los desarrolladores, esto significa que la seguridad no es una actividad de una sola vez que termina en una auditoría o lanzamiento. Hay un incentivo externo continuo para que los investigadores encuentren problemas antes que los atacantes. Para los usuarios, significa que incluso después de que se otorga una insignia, el proyecto sigue incentivando activamente el descubrimiento de nuevos problemas.
Cómo usar AvengerDAO como usuario investigando un proyecto
Para un usuario ordinario que evalúa si interactuar con una dApp de BNB Chain, las herramientas de AvengerDAO proporcionan varios puntos de verificación. La integración de la API de riesgo en BscScan es la más accesible: abrir una dirección de contrato en BscScan y comprobar si AvengerDAO o GoPlus la han marcado es un primer filtro rápido. Un resultado limpio no significa que un proyecto sea seguro —la evaluación puede ser incompleta, estar desactualizada o no poder detectar fallas en el diseño económico— pero una marca de alto riesgo es una razón poderosa para detenerse e investigar más antes de depositar fondos.
Una insignia BNB-SS visible en los materiales de un proyecto significa que el proyecto eligió someterse a una revisión de cumplimiento y la pasó. El estándar cubre la estructura de gobernanza y claves de administración (importante para el riesgo de rug pull), el control de acceso (qué direcciones pueden cambiar parámetros críticos), la integridad de los oráculos (si los feeds de precios pueden ser manipulados), las prácticas de desarrollo seguro y la seguridad de bridges. Estas son categorías significativas. Un proyecto que ha sido auditado contra ellas está en una posición diferente a uno que no muestra ninguna información de seguridad.
La insignia no debe leerse como una determinación final de seguridad. Una revisión de cumplimiento evalúa el estado de los contratos en el momento de la revisión. Un proyecto puede pasar una revisión y luego ser actualizado, migrado, o tener sus claves de administración usadas de una manera que la revisión no anticipó. La insignia señala una línea base de rigor, no una garantía permanente. Combinala con la inspección on-chain de privilegios de administración, actualizabilidad del contrato, actividad reciente de gobernanza y cualquier informe de auditoría que el proyecto haya hecho público.
Qué no puede hacer AvengerDAO
Entender los límites de AvengerDAO es tan importante como entender lo que proporciona. La puntuación de riesgo opera sobre patrones conocidos —direcciones maliciosas, plantillas de contratos usadas en exploits pasados, concentración de propiedad. Un proyecto completamente nuevo que use un vector de ataque novedoso, un proyecto con código técnicamente limpio pero tokenómica económicamente depredadora, o un proyecto cuya clave de administración esté en manos de una única entidad con intenciones no divulgadas puede no activar ninguna alerta antes de que ocurra un incidente.
Una auditoría por parte de una de las firmas del marketplace aborda el código en el momento de la auditoría, no las decisiones comerciales tomadas después. Una auditoría no evalúa si el proyecto mantendrá liquidez, si el equipo seguirá siendo responsable o si las condiciones del mercado harán inviable el modelo. Los exploits económicos —ataques de flash loan en mecanismos dependientes del precio, ataques de gobernanza, o manipulación coordinada del mercado— pueden existir en código técnicamente correcto. Ninguna firma de seguridad puede auditar la intención o predecir el comportamiento del mercado.
El programa de bug bounty incentiva la divulgación pero no garantiza que todas las vulnerabilidades se encuentren antes del despliegue. Los investigadores de seguridad responden a estructuras de incentivos, y la cobertura de cualquier programa de bounty depende de la calidad y el tamaño de su comunidad de investigadores y de la complejidad del código base.
Contexto: el panorama más amplio de seguridad en BNB Chain
AvengerDAO opera junto a otros mecanismos de seguridad a nivel de protocolo. El hard fork Pasteur (agosto de 2026) incluyó BEP-682, que cierra una falla de verificación del bridge, y BEP-695, que refuerza la gobernanza de validadores. Estas son correcciones a nivel de protocolo —afectan a la capa de infraestructura, no a las dApps individuales. AvengerDAO opera en la capa de aplicación, ayudando a los desarrolladores a implementar prácticas de seguridad en sus contratos y ayudando a los usuarios a evaluar el riesgo de aplicaciones específicas.
Juntas, estas iniciativas reflejan un patrón en la postura de seguridad del ecosistema BNB Chain: fortalecimiento continuo de la infraestructura a nivel de protocolo combinado con herramientas y estándares que elevan el piso de la seguridad en la capa de aplicación. Ninguna capa sustituye a la otra, y ninguna sustituye la diligencia debida propia del usuario antes de interactuar con un nuevo protocolo.
Fuentes
- Blog BNB Chain — AvengerDAO expande soporte de seguridad y bug bounty (agosto 2026)
- Sitio oficial de AvengerDAO — marketplace y BNB-SS
- BNB Chain — Resumen de programas de seguridad