• About Us
  • The Value Of Tourism
  • Why Tratok?
  • Tratok Features
  • Tokenomics
  • Buy Tratok
  • Buy TRAT → Explore Platform →

    Enviamos más de 360 actualizaciones. Luego pagamos a profesionales para que intentaran romperlas.

    Actualización del Ecosistema

    Desplegamos más de 360 mejoras. Luego contratamos a profesionales para que intentaran romperlas.

    Más de 360 mejoras implementadas en todo el ecosistema de Tratok en un solo fin de semana, una prueba de penetración completa del equipo rojo, y un procesamiento de transacciones que ahora supera en más del 700% la eficiencia anterior.

    Carol

    Gestor de Comunidad, Tratok

    He aquí algo que la mayoría de las plataformas nunca admitirán en voz alta: el fin de semana en que lanzas una actualización enorme es el fin de semana en que es más probable que algo se rompa.

    Nos gusta hacer las cosas de manera diferente, así que después de desplegar más de 360 mejoras en el ecosistema de Tratok en un solo fin de semana, en lugar de dar una vuelta de victoria, le entregamos todo a un equipo rojo profesional y les pedimos que lo destrozaran.

    Lo intentaron. Con ganas.

    Ese era exactamente el punto.

    360+

    mejoras desplegadas en un fin de semana

    1

    compromiso profesional completo de equipo rojo

    700%+

    ganancia de eficiencia en transacciones, en vivo en la cadena de bloques

    2

    cadenas en vivo: Ethereum y BNB Smart Chain

    Cómo se ven realmente 360 mejoras

    Ese número suena como una afirmación de marketing. No lo es. Es un registro de cambios.

    Parte de ello es lo visible. Flujos de reserva entre alojamientos, actividades y restauración. Pantallas de monedero. Las respuestas de Tara. El panel del proveedor. Búsquedas que dejan de hacerte trabajar para conseguirlas.

    Mucho más de ello es lo invisible. Gestión de errores para los casos extremos en los que nadie piensa hasta que se topa con uno a medianoche en una ciudad desconocida. Cadenas de localización que eran técnicamente correctas y prácticamente torpes. Latencia eliminada de pantallas que nunca supiste que eran lentas, porque no tenías con qué compararlas.

    La mayoría de estas nunca las notarás.

    Que es el mejor cumplido que puedo hacerles. El software que se nota suele ser software que está fallando.

    Gracias. Sinceramente.

    A los ingenieros que pasaron un fin de semana desplegando en lugar de descansar. Al público que dio su opinión y solicitudes de funciones. A nuestros socios de hostelería que señalaron las asperezas en el portal de proveedores en lugar de sortearlas en silencio.

    Y a cada miembro de la comunidad que nos envió una captura de pantalla de algo que parecía estar mal.

    Ustedes son la razón de que esa lista llegara a 360 elementos y no a 30. Sigan enviándolas.

    Luego contratamos a personas cuyo trabajo completo es quebrarnos

    Una prueba de penetración estándar de la industria no es un escáner de vulnerabilidades. No es una casilla de verificación, ni es un PDF que se enmarca y se cuelga en la recepción.

    Un equipo rojo es un grupo de profesionales que te atacan como lo haría un adversario sofisticado real, con la misma paciencia y modales considerablemente peores. Mapean tu infraestructura. Sondean la autenticación. Buscan la brecha entre lo que tu sistema debe hacer y lo que realmente hace bajo presión. Escalada de privilegios. Manipulación de sesiones. Inyección. Abuso de lógica de negocio. Todas las técnicas aburridas y sin glamour que siguen funcionando en el mundo real precisamente porque son aburridas.

    Acabamos de someter al ecosistema de Tratok exactamente a eso.

    El ciclo de compromiso

    01

    Alcance

    Todo en juego. Monedero, reservas, Tara, portal de proveedores, APIs.

    02

    Reconocimiento

    Mapear el sistema de afuera hacia adentro, exactamente como lo haría un atacante.

    03

    Ataque

    Intentar activamente vencer la autenticación, escalar privilegios, abusar de la lógica.

    04

    Remediar

    Cada hallazgo clasificado por severidad. El más alto primero. Sin excepciones.

    05

    Reevaluar

    Mismo equipo, mismos ataques. Una corrección que nadie volvió a atacar es solo una suposición.

    Las historias de terror en las que no tenemos ningún interés en participar

    Permítanme ser claro sobre el espíritu de esta sección, porque no la estoy escribiendo para asustar a nadie. Está aquí para explicar por qué gastamos dinero real en personas cuyo trabajo es hacer sudar a nuestros ingenieros.

    El mundo cripto tiene un cementerio de víctimas que nunca deberían haber sido bajas. Vale la pena recorrerlo, porque las causas de muerte se repiten con una consistencia casi aburrida.

    $1.5B

    Bybit, 2025

    El mayor robo de criptomonedas de la historia. Los atacantes comprometieron la interfaz de firma, por lo que lo que los aprobadores veían en pantalla no era la transacción que realmente estaban aprobando. Aproximadamente 401,000 ETH salieron de una transferencia de billetera fría que parecía completamente rutinaria.

    $625M

    Puente Ronin, 2022

    Un correo electrónico de spear-phishing condujo a las claves privadas de los validadores. Cinco de nueve firmas fueron suficientes para falsificar retiros. Nadie se dio cuenta durante seis días, y solo entonces porque un usuario no podía retirar.

    $611M

    Red Poly, 2021

    Una falla en una ruta de contrato privilegiada permitió que un atacante simplemente ordenara al protocolo entregar sus fondos. La mayor parte fue finalmente devuelta, lo cual es una casualidad y no un modelo de seguridad.

    $530M

    Coincheck, 2018

    El que aún hace estremecerse a la gente de seguridad. Una vasta tenencia estacionada en una sola billetera caliente, sin multifirma, sin almacenamiento en frío. Según se informa, el intercambio había sido advertido. Este es el argumento de libro de texto para la separación entre caliente y frío.

    $320M

    Wormhole, 2022

    Una omisión en la verificación de firma. Se le pidió al sistema que comprobara si una aprobación era real, y dijo sí a algo que no lo era.

    $190M

    Puente Nomad, 2022

    Una actualización rutinaria silenciosamente hizo válido cada mensaje. No se necesitaron hackers de élite. Extraños copiaron y pegaron la misma transacción hasta que el puente quedó vacío.

    Ahora noten lo que falta en esa lista

    Casi ninguno de estos fue criptografía exótica. Nadie rompió las matemáticas de curva elíptica. Nadie superó computacionalmente a una blockchain. Las fallas fueron operativas. Claves en el lugar equivocado. Demasiado dinero sentado en algún lugar caliente. Una pantalla de firma que mintió a la persona que hacía clic en aprobar. Una actualización que nadie volvió a probar. Permisos otorgados temporalmente y luego nunca revocados.

    Chainalysis cifró el total de criptomonedas robadas en 2024 en aproximadamente 2.2 mil millones de dólares a través de 303 incidentes separados, siendo las claves privadas comprometidas la mayor causa individual. 2025 fue peor: alrededor de 3.4 mil millones de dólares.

    Y a veces ni siquiera es un hack. Mt. Gox perdió aproximadamente 850,000 bitcoin a lo largo de años sin que nadie conciliara significativamente los libros. FTX no fue robada en absoluto. Simplemente no tenía lo que debía.

    Lo cual es precisamente la razón por la que el sistema menos glamoroso que operamos es del que estamos más orgullosos.

    Cinco capas entre un atacante y su saldo

    Capa 1

    Pruebas independientes de equipo rojo

    Profesionales atacándonos a propósito, de forma programada. Encontrar, corregir, verificar, repetir.

    Capa 2

    Autorización con clave de acceso para movimiento de dinero

    Aprobación resistente al phishing, vinculada al dispositivo. La clave privada nunca sale de su dispositivo, y no hay ninguna contraseña sentada en un servidor esperando ser robada.

    Capa 3

    Liquidez caliente, reservas frías

    Solo un pequeño fondo de maniobra operativo queda expuesto en un entorno activo. La mayor parte de las reservas permanece en almacenamiento frío, fuera de línea. Consulta la tarjeta Coincheck de arriba para ver qué ocurre cuando omites esto.

    Capa 4

    Depósitos con finalización garantizada, libro contable idempotente

    Tu saldo se reconoce solo después de que la red lo confirma, lo que protege contra reorganizaciones de la cadena. Cada asiento del libro contable es idempotente, por lo que el mismo evento nunca puede aplicarse dos veces. Un doble toque no puede duplicar un envío.

    Capa 5

    Conciliación continua de solvencia

    Un conciliador automatizado verifica de forma continua que los saldos totales de los usuarios nunca superen las tenencias reales en cadena, y emite una alerta mucho antes de que un déficit pueda llegar a un retiro.

    El núcleo

    UN ECOSISTEMA SEGURO

    Cada TRAT reflejado es un TRAT retenido.

    Eso no es un eslogan que ponemos en un banner. Es una comprobación que se ejecuta haya alguien mirando o no, y es lo único que separa a una plataforma de un titular.

    Las transacciones están en vivo. Y se volvieron drásticamente más rápidas.

    La funcionalidad de transacciones ya está completamente habilitada en todo el ecosistema. Eso por sí solo era el titular que esperábamos escribir.

    Luego lo sometimos a pruebas comparativas. No en un laboratorio, no contra una cadena simulada, sino en condiciones reales en cadena a través de Ethereum y BNB Smart Chain.

    La eficiencia del procesamiento de transacciones resultó ser más de un 700% mejor que nuestra línea base anterior.

    EFICIENCIA DEL PROCESAMIENTO DE TRANSACCIONES (INDEXADA)
    Línea base anterior

    100
    Después de esta actualización

    800+
    +700%
    medido en pruebas comparativas reales en cadena

    Esto es lo que realmente significa a las seis de la mañana, en un aeropuerto, con un 4% de batería:

    • Reservas que se liquidan mientras todavía estás mirando la pantalla.
    • Reembolsos que vuelven a tu saldo en lugar de caer en una cola.
    • Retiros que se procesan sin que tengas que actualizar la página como si te debiera dinero.
    • Envíos internos entre usuarios de Tratok que siguen siendo lo que siempre fueron: movimientos instantáneos en el libro contable, sin espera en la cadena, sin comisión.

    El trabajo en cadena se volvió más rápido. El trabajo fuera de cadena ya era instantáneo. Juntos, todo se mueve a una velocidad superior a la que cualquiera podría haber esperado jamás.

    Entonces, ¿qué sigue?

    Tras nuevas mejoras finalizadas el lunes 13 de julio de 2026, se ha organizado otra prueba de penetración. Nuestra filosofía es que una prueba de penetración es un punto de control, no una línea de meta. A medida que impulsamos constantemente más actualizaciones y abrimos cada vez más partes del ecosistema, la seguridad sigue siendo una de nuestras principales prioridades y responsabilidades. Ese es el trabajo. Además, tengo una gran cantidad de noticias para compartir con todos ustedes en los próximos días. Todo lo que los Tratokianos han pedido y más. ¡Manténganse atentos!

    Carol

    Gerente de Comunidad, Tratok

    Sobre TRAT. TRAT es un token de utilidad utilizado para canjear viajes, estancias, actividades y cenas dentro del ecosistema de Tratok. Nada en esta publicación es consejo de inversión, y nada de aquí debe interpretarse como una declaración, previsión o implicación con respecto al valor del token.

    Sobre las cifras. Las pérdidas por incidentes de terceros son las informadas por Chainalysis, Elliptic y la cobertura de prensa de la época, valoradas en el momento de cada incidente. Los resultados de las pruebas comparativas reflejan las propias pruebas en vivo en cadena de Tratok y variarán según las condiciones de la red.

    Sobre la prueba. Los hallazgos específicos de la prueba de penetración no se divulgan, en línea con la práctica estándar de seguridad responsable.

    Never miss an update

    Get new Tratok articles by email — the moment they publish, or as one weekly digest.

    Delivery frequency