Profesional de Seguridad Web3
Combina respuesta a incidentes, controles de tesorería, threat modelling y diseño de integraciones.
Qué sabrás hacer
Este módulo desarrolla respuesta a incidentes de wallet mediante teoría aplicada y un laboratorio específico de decisión.
Este módulo desarrolla separación y autorización de tesorería mediante teoría aplicada y un laboratorio específico de decisión.
Este módulo desarrolla threat modelling de integraciones mediante teoría aplicada y un laboratorio específico de decisión.
Este módulo desarrolla caso final: revisión de seguridad transaccional mediante teoría aplicada y un laboratorio específico de decisión.
Temario
Este curso incluye
- ·8 lecciones · 24 horas guiadas
- ·4 Laboratorio · Escenarios prácticos
- ·8 Casos prácticos aplicados · 8 Comprobaciones de conocimiento
- ·52 Preguntas en el banco · 80% nota de corte
- ·Credencial de finalización: UTXO Certified · Web3 Security Professional
Qué espera este curso de ti
- ·Producir una decisión de seguridad defendible a partir de evidencia incompleta.
- ·Nota mínima: 80%
- ·Seguridad Transaccional Avanzada
Contrato de formación
Producir una decisión de seguridad defendible a partir de evidencia incompleta.
Respuesta a incidentes de wallet
Este módulo desarrolla respuesta a incidentes de wallet mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · INCIDENTSeparación y autorización de tesorería
Este módulo desarrolla separación y autorización de tesorería mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · POLICYThreat modelling de integraciones
Este módulo desarrolla threat modelling de integraciones mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · THREAT-MODELCaso final: revisión de seguridad transaccional
Este módulo desarrolla caso final: revisión de seguridad transaccional mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · CAPSTONEProfesional de Seguridad Web3
Revisa todo el currículo, las competencias y la ruta de evaluación antes de empezar.
Respuesta a incidentes de wallet
Este módulo desarrolla respuesta a incidentes de wallet mediante teoría aplicada y un laboratorio específico de decisión.
Separación y autorización de tesorería
Este módulo desarrolla separación y autorización de tesorería mediante teoría aplicada y un laboratorio específico de decisión.
Threat modelling de integraciones
Este módulo desarrolla threat modelling de integraciones mediante teoría aplicada y un laboratorio específico de decisión.
Caso final: revisión de seguridad transaccional
Este módulo desarrolla caso final: revisión de seguridad transaccional mediante teoría aplicada y un laboratorio específico de decisión.
- Conserva hashes, payloads, dominios y timestamps.
- Remedia desde un entorno conocido como limpio cuando sea posible.
- Prioriza detener pérdidas activas sin perder evidencia crítica.
- Documenta cronología y remediaciones para poder reproducir el incidente.
- Separa hot operations de reservas.
- Expón a DeFi únicamente el saldo y permisos necesarios.
- Exige autoridad independiente para movimientos críticos.
- Prueba rotación de signers y recuperación antes de necesitarlas.
- Empieza por activos y autoridad, no por una lista genérica de amenazas.
- Coloca cada control donde pueda observar la evidencia que necesita.
- Diferencia evidencia ausente de evidencia segura.
- Define modos degradados según valor e incertidumbre.
- Ejercicio de campo escrito × 8
- Comprobaciones de conocimiento × 8
- Laboratorio práctico del módulo × 4
- Examen final cronometrado · 20 · ≥ 80%
- Capstone · 90 min
- Lección técnica profunda · 360 min
- Ejercicio de campo escrito · 160 min
- Laboratorio práctico del módulo · 140 min
- Specialist units · 105 min
- Examen final cronometrado · 45 min
- Capstone · 90 min
Alcance, resultados y estándar de estudio
Combina respuesta a incidentes, controles de tesorería, threat modelling y diseño de integraciones.
Estudio previo recomendado
- Entiende lo que Firmas
- Seguridad Transaccional Avanzada
- Conserva hashes, payloads, dominios y timestamps.
- Remedia desde un entorno conocido como limpio cuando sea posible.
- Prioriza detener pérdidas activas sin perder evidencia crítica.
- Documenta cronología y remediaciones para poder reproducir el incidente.
- Separa hot operations de reservas.
- Expón a DeFi únicamente el saldo y permisos necesarios.
- Exige autoridad independiente para movimientos críticos.
- Prueba rotación de signers y recuperación antes de necesitarlas.
- Empieza por activos y autoridad, no por una lista genérica de amenazas.
- Coloca cada control donde pueda observar la evidencia que necesita.
- 01
Lee el capítulo técnico de seis partes
- 02
Inspecciona el visual único y el modelo de protocolo
- 03
Trabaja el caso y el mapa de evidencia
- 04
Entrega el ejercicio de campo escrito
- 05
Aprueba el knowledge check y el lab del módulo
- 06
Completa la evaluación final cronometrada
Toda afirmación debe vincularse a campos observables, comportamiento del protocolo, fuentes primarias o supuestos claramente declarados. Las incógnitas deben permanecer explícitas y nunca tratarse silenciosamente como seguras.
La finalización exige el trabajo escrito, los knowledge checks, todos los labs y una nota mínima del 80% en el examen final. El nivel profesional exige además el capstone.
- Primero determina qué autoridad pudo concederse
- Tras una firma sospechosa identifica payload, approvals activos, sesiones y movimientos de activos. No destruyas evidencia ni firmes nuevas solicitudes desde el contexto posiblemente comprometido.
- Contención y evidencia deben avanzar juntas
- Revocar permisos, desconectar sesiones o mover activos puede ser necesario, pero también puede borrar contexto. Registra indicadores y cada acción de respuesta.
- Separa fondos por propósito y radio de daño
- Una tesorería no debería concentrar liquidez operativa, reservas y approvals en una sola wallet. La segmentación limita la pérdida máxima de un signer o sesión comprometidos.
- La autorización de alto valor es un sistema, no una persona
- Multisig, separación de roles, spend limits y allowlists reducen la dependencia de un único operador. El objetivo es impedir que un solo componente comprometido cumpla todas las condiciones de gasto.
- Mapea límites de confianza antes de elegir controles
- Una app puede depender a la vez de navegador, RPC, router, token contracts, bridge y UX de wallet. Threat modelling enumera activos, actores, autoridad y abuso antes de colocar defensas.
- Una integración de seguridad debe fallar de forma predecible
- Una capa pre-ejecución necesita decidir qué ocurre si simulation, reputación o inteligencia remota no están disponibles. Allow silencioso y bloqueo total son extremos peligrosos.
- Los casos complejos exigen sintetizar evidencia
- Los incidentes reales combinan edad del origen, approvals, proxies, simulation, verificación de contrato e intención. Las contradicciones suelen ser una señal importante, no ruido.
- Ningún detector debería ser tu único límite de seguridad
- Reputación, simulación, decoding, políticas y confirmación humana cubren fallos diferentes. Defense in depth asume que una capa puede equivocarse sin abrir un camino silencioso a ejecución irreversible.
Protocolos modernos y temas operativos
Estas extensiones amplían el currículo base con estándares actuales y límites de seguridad que un profesional debe saber reconocer.
Threshold signing y autoridad de clave distribuida
Los esquemas threshold distribuyen la primitiva de firma entre participantes sin reconstruir una private key ordinaria durante la operación normal. El modelo depende de threshold, implementación, backup de shares y compromiso correlacionado.
Gobernanza multisig más allá de M-of-N
El threshold M-of-N es sólo una parte de la seguridad de tesorería. Independencia de owners, modules, guards, revisión del payload, separación de roles y change control determinan si varias firmas son realmente decisiones independientes.
Rotación de claves, recovery y simulacros de continuidad
La gestión de claves es un ciclo de vida. Diseña rotación, sustitución, emergency access y recovery drills que mantengan el control sin crear un bypass oculto de las políticas normales.
Respuesta a incidentes de wallet
Este módulo desarrolla respuesta a incidentes de wallet mediante teoría aplicada y un laboratorio específico de decisión.
Primero determina qué autoridad pudo concederse
Primero determina qué autoridad pudo concederse
Tras una firma sospechosa identifica payload, approvals activos, sesiones y movimientos de activos. No destruyas evidencia ni firmes nuevas solicitudes desde el contexto posiblemente comprometido.
Este concepto importa porque Conserva hashes, payloads, dominios y timestamps.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución. Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
A nivel de protocolo y ejecución, debes inspeccionar detect y scope y contain y preserve y prioritize. Los identificadores del protocolo no se traducen porque forman parte del payload técnico.
detectPuntos técnicos de inspección
scopePuntos técnicos de inspección
containPuntos técnicos de inspección
preservePuntos técnicos de inspección
prioritizePuntos técnicos de inspección
Trata las contradicciones, la autoridad excesiva y las dependencias sin explicar como señales materiales de fallo.
La consecuencia práctica es que Remedia desde un entorno conocido como limpio cuando sea posible. Desconocido no equivale a seguro.
- Conserva hashes, payloads, dominios y timestamps.
- Remedia desde un entorno conocido como limpio cuando sea posible.
Convierte cada señal material en la consecuencia concreta que puede producir sobre activos, autoridad o confianza.
La consecuencia práctica es que Remedia desde un entorno conocido como limpio cuando sea posible.
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 01
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
- 02
Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
- 03
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 04
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
- 05
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
Conserva hashes, payloads, dominios y timestamps. y Remedia desde un entorno conocido como limpio cuando sea posible.
Objetivo del analista
Conserva hashes, payloads, dominios y timestamps.
Mecánica
identify suspicious eventwhat accounts/sessions/approvals affectedstop further authorityretain evidenceassets at immediate risk firstSeñales de fallo
- 01
panic transactions
- 02
evidence deleted
- 03
wallet remains connected
- 04
active approvals unknown
- 05
compromised device reused
Procedimiento de verificación
- 01
freeze risky activity
- 02
capture transaction/signature evidence
- 03
disconnect sessions
- 04
enumerate approvals/assets
- 05
choose containment actions by exposure
Cadena de razonamiento
- 01
hechos → evidencia material
- 02
evidencia → consecuencia / autoridad
- 03
consecuencia → decisión explícita + siguiente acción
incident triage worksheetSigue la ruta de decisión de seguridad
incident / triage- detect: identify suspicious event
- scope: what accounts/sessions/approvals affected
- contain: stop further authority
- preserve: retain evidence
- prioritize: assets at immediate risk first
- panic transactions
- evidence deleted
- wallet remains connected
- freeze risky activity
- capture transaction/signature evidence
- disconnect sessions
- incident triage worksheet
Triaje de la vulnerabilidad de linear pools de Balancer
El 22 de agosto de 2023 Balancer publicó una vulnerabilidad crítica en determinados pools. Su Emergency SubDAO había mitigado más del 80% de la liquidez afectada, habilitado salidas proporcionales y pedido retirar fondos de los pools aún en riesgo.
critical vulnerability in selected poolsmore than 80% of affected liquiditypause + proportional exitapproximately 4% of Balancer TVL at disclosureLa respuesta a incidentes empieza antes del exploit cuando existe evidencia creíble. Clasificar activos, disponer de autoridad de emergencia y ofrecer una salida segura reduce el radio de impacto.
¿Qué umbral de evidencia activaría controles de emergencia y cómo separarías activos mitigados, pausables y todavía expuestos durante la primera hora?
unexpected Permit2 signatureunknownyespossiblenot enumeratedURL + timestamp + signature availableAntes de responder, identifica la autoridad que se concede, el límite de confianza que puede fallar y la consecuencia que se vuelve irreversible.
Ordena antes de decidir
Separa identidad, autoridad, ejecución y contexto antes de tomar una decisión de seguridad.
Identidad
¿Quién o qué solicita, recibe o representa autoridad?
yesAutoridad
¿Qué capacidad puede concederse, mantenerse o ejercerse?
not enumeratedEjecución
¿Qué hará realmente el payload, la ruta o el sistema?
Contexto
¿Qué hechos del entorno pueden cambiar materialmente la decisión?
unexpected Permit2 signatureunknownpossibleURL + timestamp + signature availableProduce un hallazgo listo para un analista
No respondas de memoria. Utiliza el caso, los campos del protocolo y el procedimiento de verificación anterior para escribir un hallazgo reproducible.
- Cita evidencia material, no la apariencia de la interfaz.
- Identifica la autoridad, transición de estado o consecuencia.
- Aporta una siguiente acción o decisión reproducible.
- 01
Conserva hashes, payloads, dominios y timestamps.
- 02
Remedia desde un entorno conocido como limpio cuando sea posible.
Construye tu memo de evidencia
Registra tu razonamiento antes del checkpoint y termina con una decisión o siguiente acción explícita. Las notas permanecen en este dispositivo.
Desarrolla las tres secciones antes de completarlo.
Contención y evidencia deben avanzar juntas
Contención y evidencia deben avanzar juntas
Revocar permisos, desconectar sesiones o mover activos puede ser necesario, pero también puede borrar contexto. Registra indicadores y cada acción de respuesta.
Este concepto importa porque Prioriza detener pérdidas activas sin perder evidencia crítica.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución. Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
A nivel de protocolo y ejecución, debes inspeccionar session revoke y approval revoke y asset migration y forensics y communication. Los identificadores del protocolo no se traducen porque forman parte del payload técnico.
session revokePuntos técnicos de inspección
approval revokePuntos técnicos de inspección
asset migrationPuntos técnicos de inspección
forensicsPuntos técnicos de inspección
communicationPuntos técnicos de inspección
Trata las contradicciones, la autoridad excesiva y las dependencias sin explicar como señales materiales de fallo.
La consecuencia práctica es que Documenta cronología y remediaciones para poder reproducir el incidente. Desconocido no equivale a seguro.
- Prioriza detener pérdidas activas sin perder evidencia crítica.
- Documenta cronología y remediaciones para poder reproducir el incidente.
Convierte cada señal material en la consecuencia concreta que puede producir sobre activos, autoridad o confianza.
La consecuencia práctica es que Documenta cronología y remediaciones para poder reproducir el incidente.
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 01
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
- 02
Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
- 03
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 04
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
- 05
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
Prioriza detener pérdidas activas sin perder evidencia crítica. y Documenta cronología y remediaciones para poder reproducir el incidente.
Objetivo del analista
Prioriza detener pérdidas activas sin perder evidencia crítica.
Mecánica
remove connected authorityremove token spend authoritymove to uncompromised keyspreserve logs/hash/timestampscoordinate without leaking secretsSeñales de fallo
- 01
revoke from compromised device without plan
- 02
move assets before understanding attacker
- 03
no evidence timestamps
- 04
seed exposed during support
- 05
containment actions conflict
Procedimiento de verificación
- 01
preserve evidence first where safe
- 02
rank active authority
- 03
revoke sessions/approvals
- 04
migrate keys/assets if needed
- 05
record every containment action
Cadena de razonamiento
- 01
hechos → evidencia material
- 02
evidencia → consecuencia / autoridad
- 03
consecuencia → decisión explícita + siguiente acción
containment timeline + evidence bundleSigue la ruta de decisión de seguridad
containment / evidence- session revoke: remove connected authority
- approval revoke: remove token spend authority
- asset migration: move to uncompromised keys
- forensics: preserve logs/hash/timestamps
- communication: coordinate without leaking secrets
- revoke from compromised device without plan
- move assets before understanding attacker
- no evidence timestamps
- preserve evidence first where safe
- rank active authority
- revoke sessions/approvals
- containment timeline + evidence bundle
3yes$74,000possibly compromisedavailableavailableAntes de responder, identifica la autoridad que se concede, el límite de confianza que puede fallar y la consecuencia que se vuelve irreversible.
Ordena antes de decidir
Separa identidad, autoridad, ejecución y contexto antes de tomar una decisión de seguridad.
Identidad
¿Quién o qué solicita, recibe o representa autoridad?
Autoridad
¿Qué capacidad puede concederse, mantenerse o ejercerse?
yesEjecución
¿Qué hará realmente el payload, la ruta o el sistema?
Contexto
¿Qué hechos del entorno pueden cambiar materialmente la decisión?
3$74,000possibly compromisedavailableavailableProduce un hallazgo listo para un analista
No respondas de memoria. Utiliza el caso, los campos del protocolo y el procedimiento de verificación anterior para escribir un hallazgo reproducible.
- Cita evidencia material, no la apariencia de la interfaz.
- Identifica la autoridad, transición de estado o consecuencia.
- Aporta una siguiente acción o decisión reproducible.
- 01
Prioriza detener pérdidas activas sin perder evidencia crítica.
- 02
Documenta cronología y remediaciones para poder reproducir el incidente.
Construye tu memo de evidencia
Registra tu razonamiento antes del checkpoint y termina con una decisión o siguiente acción explícita. Las notas permanecen en este dispositivo.
Desarrolla las tres secciones antes de completarlo.
Supera las comprobaciones de conocimiento de las dos lecciones antes de realizar el laboratorio.
Separación y autorización de tesorería
Este módulo desarrolla separación y autorización de tesorería mediante teoría aplicada y un laboratorio específico de decisión.

Completa el módulo anterior, incluido su laboratorio práctico, antes de continuar.
Threat modelling de integraciones
Este módulo desarrolla threat modelling de integraciones mediante teoría aplicada y un laboratorio específico de decisión.

Completa el módulo anterior, incluido su laboratorio práctico, antes de continuar.
Caso final: revisión de seguridad transaccional
Este módulo desarrolla caso final: revisión de seguridad transaccional mediante teoría aplicada y un laboratorio específico de decisión.
Completa el módulo anterior, incluido su laboratorio práctico, antes de continuar.
La evaluación combina integridad del origen, autoridad typed-data, upgradeability, simulación y política de tesorería. Para aprobar hace falta una cadena de evidencia reproducible, no una etiqueta de riesgo adivinada.
Un incidente de tesorería y una máquina donde investigarlo.
Completa los módulos y el capstone para abrir la máquina forense.
Examen final
Es una evaluación acumulativa. En cada intento las preguntas se reconstruyen a partir de conceptos y casos prácticos del curso.
Debes obtener al menos un 80 %. Completar la teoría por sí sola no genera una credencial.