Construye un monitor de flujos entrantes de Binance solo de lectura que detecte riesgos y nunca ejecute
Construye un monitor de flujos entrantes de Binance solo de lectura con inferencia en sandbox, un esquema de banderas de riesgo, un interruptor de emergencia y un registro de auditoría.

Un monitor es seguro cuando no puede operar
En agosto de 2026, Binance registró $15.700 millones en flujos entrantes. El flujo representó más del 75% de la liquidez en los intercambios centralizados. Bybit y OKX reportaron aproximadamente $1.800 millones y $1.600 millones en flujos netos entrantes en el mismo período de agosto. La brecha muestra por qué un agente de monitoreo de mercado puede ser útil sin ser peligroso. Observa flujos, movimientos de precio y cambios en reservas. Nunca coloca, modifica ni cancela órdenes.
El OWASP LLM Top 10 de 2026 clasifica la Agencia Excesiva en tercer lugar porque las votaciones de expertos y los datos de incidentes indican que los despliegues agénticos son donde ocurre el daño real. La misma guía indica que los sistemas deben construirse con la expectativa de que los modelos serán engañados, de modo que un modelo engañado no pueda causar un daño importante. Ese es el test de diseño para un monitor de agente de trading.
OWASP identifica tres fallos de diseño detrás de la agencia excesiva: un agente tiene más herramientas de las que la tarea requiere, esas herramientas tienen permisos más amplios de los necesarios y el agente puede realizar acciones de alto riesgo sin aprobación humana. Su guía indica que las herramientas, permisos y autonomía requeridos por un agente deben fijarse por arquitectura y aplicarse externamente al modelo. También aconseja limitar los permisos del agente y monitorear su comportamiento de forma continua. El 2 de septiembre de 2026, el OWASP GenAI Security Project anunció un nuevo Estándar de Control de Agentes para la seguridad de sistemas de IA agéntica.
Construye los cinco controles antes de la primera alerta
- Exponer un feed de datos solo de lectura. Obtener flujos entrantes del intercambio, recibos de stablecoins, niveles de reservas y datos de precio a través de una API sin endpoint de órdenes. La cuenta de servicio puede leer datos de mercado y flujo, pero no puede firmar una transacción. A finales de agosto de 2026, Binance mantenía casi 687.000 BTC en reservas, un nivel que CryptoQuant describió como el más alto del año. El feed muestra ese tipo de cambio sin darle al agente una clave de billetera.
- Aislar la capa de inferencia en sandbox. Ejecutar el modelo en un entorno aislado sin ruta de red hacia los endpoints de trading del intercambio. Darle solo las herramientas que necesita para leer datos y emitir una bandera. El contenedor puede llamar a un lector de datos y un escritor de banderas, y nada más. Si el modelo puede llamar a una API de trading, ya es un agente de trading, incluso si el prompt dice que no opere.
- Definir un esquema de banderas de riesgo. Exigir que cada alerta lleve una estructura fija: fuente, métrica, umbral, confianza, marca de tiempo y acción humana recomendada. La salida es un objeto estructurado que un operador de riesgo puede leer en segundos. Rechazar alertas que falten un campo y derivarlas a una cola de revisión. La bandera dice qué cambió, no qué comprar o vender. El esquema debe capturar eventos como Binance recibiendo más de $470 millones en USDC el 24 de agosto, la mayor cantidad en un solo día en aproximadamente seis meses.
- Instalar un interruptor de emergencia. Colocar una parada controlada por humanos fuera del modelo. El control aparece como un comando, un botón en el panel o un conmutador de infraestructura que pausa las obtenciones de datos, detiene la inferencia y silencia las alertas. Hacer que el interruptor sea observable: el registro debe mostrar cuándo se activó y quién lo hizo. Debe funcionar incluso si el modelo está en bucle, alucinando o recibiendo entrada envenenada. Es la capa de aplicación externa que mantiene al agente dentro de su carril.
- Escribir un registro de auditoría. Registrar cada entrada, prompt, llamada a herramienta, bandera, decisión humana y evento del interruptor de emergencia. Almacenar el registro fuera de la ruta de escritura del agente para que el modelo no pueda editarlo. El registro es un log inmutable que un revisor puede reproducir después de un incidente. Muestra lo que el modelo vio, lo que infirió y lo que un humano hizo a continuación. El registro de auditoría es la capa de evidencia para los controles de riesgo.
Ejecuta el agente como sensor de riesgo
Ejecutar el agente con un horario que coincida con los datos. Obtener flujos entrantes, reservas y cambios de precio a intervalos fijos. Vincular cada obtención al mismo esquema, de modo que una bandera pueda rastrearse hasta los datos que la produjeron. Dejar que el modelo compare el estado actual con los umbrales del esquema de banderas de riesgo. El modelo emite una bandera, no una orden. Una bandera es una pregunta para un humano. Una orden es una decisión.
Los flujos entrantes de 30 días de Binance fueron de $15.600 millones y sus flujos de siete días fueron de $12.300 millones, mientras que BTC subió 24.13% y la capitalización total del mercado cripto aumentó $470.000 millones en el mismo período. Un monitor debe separar los datos de flujo de los datos de precio. Los flujos entrantes pueden preceder a la volatilidad, pero no demuestran dirección.
Mantener el bucle humano corto. Dar al operador la bandera, los datos de origen, la acción recomendada y los botones de acción. El operador puede aprobar, rechazar o escalar. El agente no debe reintentar una acción rechazada. No debe inferir permiso del silencio. Si el operador no está disponible, el valor predeterminado seguro es no actuar.
Revisar el registro de auditoría después de cada alerta. Verificar si el modelo usó la fuente correcta, el umbral correcto y el lenguaje correcto. Buscar deriva: una bandera que empieza a sonar como una recomendación, una llamada a herramienta que se expande más allá del esquema, o un prompt que pide más autoridad. Tratar las banderas repetidas cerca del umbral como un problema de umbral, no un problema del modelo. El OWASP LLM Top 10 de 2026 indica que la salida engañosa del modelo es un fallo a nivel de sistema porque las salidas pueden desencadenar llamadas a herramientas, generación de código, inferencia de estado, autorización de acciones y coordinación entre agentes.
Probar el interruptor de emergencia antes de la primera alerta en vivo. Ejecutar la prueba en staging y en producción. Detener el agente mientras está en ejecución. Confirmar que las obtenciones de datos se detienen, la inferencia se detiene y ninguna acción en cola puede dispararse. Reiniciarlo con un estado limpio antes de la próxima obtención programada.