A abril de 2026, BundleBear registra más de 1,07 millardos de UserOperations de ERC-4337 y 56,7 millones de cuentas inteligentes que han realizado al menos una transacción en Ethereum y las principales L2. Esto ya no es algo de nicho. La cuenta de propiedad externa de una sola clave y solo secp256k1 con la que se lanzó Ethereum en 2015 está siendo esquivada a gran escala, y las cifras on-chain empiezan a reflejar una realidad más discreta a nivel de protocolo: la cuenta en sí ya es programable.
Esta es la parte 1 de una serie de cinco partes sobre cuentas inteligentes. El objetivo aquí es acotado y fundamental: explicar qué es realmente una EOA, qué es realmente una cuenta inteligente y por qué «cuenta inteligente vs. EOA» ya no es una preferencia de experiencia de usuario, sino una decisión estructural sobre cómo se aplica la autocustodia.
Qué es realmente una EOA en términos de protocolo
El Yellow Paper de Ethereum define dos tipos de cuentas: las cuentas de propiedad externa y las cuentas de contrato. La única diferencia entre ellas a nivel de estado es el campo codeHash. En una EOA, codeHash es el hash de la cadena vacía. En una cuenta de contrato, apunta a bytecode ejecutable de EVM. Esa es toda la distinción en la capa del protocolo.
Por lo tanto, una EOA no es una «billetera» en ningún sentido significativo. Es una dirección derivada de los últimos 20 bytes de keccak256(public key), con el par de claves fijado a la curva secp256k1. MetaMask, Ledger y Zelcore son interfaces de usuario que guardan la clave. No son la cuenta. Si aún no conoces el mecanismo subyacente, nuestra guía introductoria sobre claves públicas y privadas y cómo se deriva una dirección lo explica de principio a fin.
Hasta que se implementó ERC-4337 en 2023, todas las transacciones de Ethereum debían originarse en una EOA, y el protocolo imponía exactamente una regla de validación: una firma secp256k1 válida sobre el hash de la transacción. Mantener saldo, firmar una firma ECDSA por transacción y pagar el gas en ETH desde la misma cuenta. Ese es todo el alcance de una EOA. No puede hacer nada más.
Los límites estructurales que afectan a los usuarios
No son pequeños inconvenientes de experiencia de usuario. Son la razón estructural detrás de la mayoría de las pérdidas de autocustodia que seguimos viendo en 2026.
- Un único punto de falla. Una clave privada lo controla todo. Si la pierdes, pierdes la cuenta. Si se filtra, pierdes los fondos de forma irreversible. El protocolo no ofrece ningún mecanismo de recuperación, y por eso una sola frase semilla es el principal punto de falla en la autocustodia.
- Una sola curva. secp256k1 está codificada de forma fija. No puedes usar una clave de acceso (P-256), una clave Ed25519, BLS ni un esquema poscuántico.
- Sin multisig nativo. Todo «multisig» en Ethereum, desde el Gnosis Multisig original hasta Safe, es un contrato al que llama una EOA. La propia EOA nunca puede exigir dos firmas.
- Sin operaciones por lotes. Una EOA realiza una acción por transacción. Aprobar un token y luego intercambiarlo requiere dos transacciones firmadas, dos confirmaciones y dos pagos de gas.
- Sin políticas de gasto. El protocolo no tiene el concepto de «esta clave puede gastar hasta $500 al día» o «esta clave solo puede llamar a Uniswap».
- El gas debe pagarse en ETH desde la misma cuenta que realiza la acción. No hay patrocinio nativo ni pago nativo en USDC.
Este es el marco al que se ha obligado a todos los usuarios de Ethereum durante una década.
Qué es realmente una cuenta inteligente
En el sentido literal del protocolo, una cuenta inteligente es una cuenta de contrato: una dirección cuyo codeHash apunta a bytecode. El bytecode define, mediante código, las reglas que determinan qué acciones aceptará la cuenta.
Mientras que la regla de validación de una EOA es la única comprobación fija de secp256k1, la regla de validación de una cuenta inteligente es la que establezca el contrato. Puede ser un multisig 2 de 3, una firma con clave de acceso verificada en la curva secp256r1, una clave respaldada por hardware, un bloqueo temporal, un límite diario, un destino de llamada permitido o cualquier combinación de estos. Las cuentas de contratos inteligentes validan las firmas mediante el estándar EIP-1271, en lugar de una comprobación fija de secp256k1 a nivel de protocolo, lo que hace posibles los esquemas de firma alternativos.
Como las reglas están escritas en código, se pueden actualizar, combinar y revocar. Las cuentas inteligentes existen en Ethereum desde 2018 (Safe es el ejemplo de referencia). Lo que faltaba era una forma de convertirlas en la opción predeterminada y de enviar transacciones sin que una EOA pagara primero el gas. ERC-4337 y EIP-7702 cerraron esa brecha.
Cómo llegamos hasta aquí: breve historia de la abstracción de cuentas
La idea de unificar las EOA y los contratos es tan antigua como Ethereum. EIP-86, redactada por Vitalik en 2016, fue la primera propuesta detallada. El camino desde entonces hasta los estándares implementados actualmente requirió cinco intentos.
- EIP-2938 (septiembre de 2020) propuso la abstracción de cuentas a nivel de protocolo. Se abandonó por ser demasiado invasiva, mientras Ethereum estaba inmersa en la transición a prueba de participación.
- EIP-3074 (octubre de 2020) introdujo los opcodes
AUTHyAUTHCALL, que permiten a una EOA delegar en un contrato invocador. Se retiró por motivos de seguridad y fue reemplazada. - ERC-4337 se puso en marcha en la red principal de Ethereum el 1 de marzo de 2023. Opera solo en la capa de aplicación, sin bifurcación dura, y enruta seudotransacciones llamadas UserOperations a través de un mempool independiente, un Bundler y un contrato EntryPoint singleton.
- EIP-7702 se implementó con la actualización Pectra el 7 de mayo de 2025. Introduce el tipo de transacción
0x04, en el que una EOA firma una tupla de autorización(chain_id, address, nonce, y_parity, r, s)que vincula la cuenta al código de contrato delegado mediante el indicador0xef0100 || address. Así, la EOA se comporta temporalmente como una cuenta inteligente sin migrar fondos. - ERC-6900 estandariza la arquitectura modular de complementos que permite a las cuentas inteligentes combinar módulos de validación, ejecución y hooks.
La conclusión: la abstracción de cuentas ya no es un experimento. Es un estándar por capas implementado, con una vía ERC-4337 clara para crear cuentas inteligentes nuevas y una vía EIP-7702 que permite que cualquier EOA existente opte por usarla.
Las cinco capacidades que añade una cuenta inteligente
Si una EOA es «una clave, una firma, una transacción», una cuenta inteligente es un superconjunto estricto.
- Validación programable. Cualquier esquema de firma (clave de acceso, P-256, HSM de hardware), cualquier quórum (2 de 3, 3 de 5) y cualquier condición (altura del bloque, precio de un oráculo). La cuenta decide qué significa «autorizado».
- Operaciones atómicas por lotes. Aprobar, intercambiar y depositar en una sola acción firmada. Todo se ejecuta o no se ejecuta nada. Esto elimina directamente la deuda de aprobaciones y el patrón multisig en las soluciones alternativas de Zelcore que los usuarios han tenido que gestionar manualmente.
- Abstracción del gas mediante paymasters. Un contrato de terceros paga el gas en nombre del usuario, o el usuario paga en USDC, USDT o cualquier ERC-20 que acepte el paymaster. Para profundizar en cómo se relacionan el gas, las aprobaciones y los mecanismos de DeFi, el artículo sobre los fundamentos de DeFi es un requisito previo.
- Claves de sesión. Claves de firma específicas para aplicaciones, con permisos acotados y vigencia limitada. «Esta clave puede gastar hasta 100 USDC en Uniswap durante las próximas 24 horas». El alcance del daño si se compromete una clave de sesión queda limitado por las políticas, no por el tamaño de la cuenta.
- Recuperación. Recuperación social, recuperación mediante hardware y recuperación con bloqueo temporal. La cuenta se puede recuperar sin la clave de firma original, lo que por fin elimina la frase semilla como elemento de falla única.
Por qué ahora es fundamental para la autocustodia
La adopción ya no es motivo de debate. EIP-7702 acumuló más de 11,000 autorizaciones durante su primera semana tras Pectra y poco después superó las 25,000 billeteras, con OKX y MetaMask a la cabeza. Los totales acumulados de BundleBear (1.07B UserOps, 56.7M cuentas inteligentes) completan el panorama.
Lo que realmente cambia es el modelo de amenazas. Con una EOA, la tarea del usuario consiste en «proteger la frase semilla para siempre, no firmar nunca una transacción maliciosa, no caer nunca en el phishing y no volver a usar el dispositivo equivocado». Es una tarea que, como está demostrado, los seres humanos no logran cumplir. Con una cuenta inteligente, la tarea del usuario consiste en «configurar una política de gasto y un quórum de recuperación una sola vez». Es una tarea que el código sí puede hacer cumplir.
Una cuenta inteligente no sustituye a una billetera de hardware. Permite que una billetera de hardware haga más y, de hecho, reduce el papel que sigue desempeñando una billetera de hardware en una cuenta inteligente a su uso más eficaz: firmar las operaciones maestras de alto valor y baja frecuencia, mientras las claves de sesión se encargan del día a día.
Qué sigue en esta serie
Este fue el marco general. El resto de la serie aborda los aspectos operativos.
- Parte 2 desglosa el stack de ERC-4337: UserOperations, Bundlers, EntryPoint, Paymasters y dónde puede fallar cada uno.
- Parte 3 explica en detalle la delegación de EIP-7702: la tupla de autorización, el indicador
0xef0100y las consideraciones de seguridad de dirigir tu EOA al código de otra persona. - Parte 4 compara las principales implementaciones de cuentas inteligentes (Coinbase Smart Wallet, Safe, Argent y Ambire) y lo que cada una establece como configuración predeterminada.
- Parte 5 es el cierre operativo: cómo configurar la recuperación, las claves de sesión y la política de gasto en una cuenta real sin renunciar a la autocustodia.
La frase que debes recordar para la Parte 2: una EOA es una clave con una dirección; una cuenta inteligente es un contrato que decide qué puede hacer su clave.



