
BitVM es un diseño de computación que permite verificar programas arbitrarios en Bitcoin sin cambiar las reglas de consenso de Bitcoin. El cálculo se ejecuta off-chain entre dos partes, y Bitcoin solo ve un breve proceso de desafío y respuesta si una de ellas miente. Robin Linus publicó el artículo original el 9 de octubre de 2023, y desde entonces ha servido de base para la mayoría de los diseños de puentes de Bitcoin con confianza minimizada.
La idea es elegante, pero su historial es desigual. La implementación de producción más grande de un puente BitVM, construida por Bitlayer, se descontinuó el 3 de junio de 2026, aproximadamente once meses después de su lanzamiento. Para entender por qué ocurrió, primero hay que entender el mecanismo, porque la razón parece haber sido económica más que criptográfica.
BitVM de un vistazo
|
Métrica
|
Detalles
|
|
Nombre
|
BitVM, abreviatura de Bitcoin Virtual Machine
|
|
Categoría
|
Computación off-chain con verificación on-chain
|
|
Artículo original
|
Robin Linus, publicado el 9 de octubre de 2023
|
|
¿Requiere un fork de Bitcoin?
|
No, usa opcodes que Bitcoin ya tiene
|
|
Lo que realmente ejecuta Bitcoin
|
Una prueba de fraude, y solo cuando alguien impugna una afirmación
|
|
Supuesto central de seguridad
|
1-de-n, lo que significa que basta con un participante honesto
|
|
Versiones principales
|
BitVM (2023), BitVM2 (2024), BitVM3 (2026)
|
|
Aplicación principal
|
Puentes de BTC con confianza minimizada hacia cadenas Layer 2
|
|
Despliegue activo en producción
|
Puente Clementine de Citrea, en mainnet desde el 27 de enero de 2026
|
|
Mayor despliegue hasta la fecha
|
BitVM Bridge de Bitlayer, descontinuado el 3 de junio de 2026
|
|
Token
|
Ninguno, porque BitVM es una especificación de diseño y no un protocolo
|
|
Disponibilidad en Phemex
|
No aplica, ya que BitVM no tiene token propio
|
La fila que más importa es la penúltima. Cualquier artículo que trate BitVM como una inversión está describiendo otra cosa, normalmente un token emitido por uno de los equipos que lo implementan.
¿Qué es BitVM?
El lenguaje de scripting de Bitcoin se mantuvo deliberadamente limitado y sigue siéndolo. No tiene bucles, no tiene estado de contrato persistente y dispone de un conjunto restringido de opcodes, por lo que la red nunca ha tenido nada parecido a la máquina virtual de Ethereum. Añadir algo así requeriría un cambio de consenso, y los cambios de consenso en Bitcoin pueden tardar años de debate, cuando llegan a producirse.
BitVM evita ese problema negándose a ejecutar el programa en Bitcoin.
Dos partes acuerdan de antemano un programa y firman previamente un árbol de transacciones de Bitcoin que codifica cada paso. Una parte, el probador, hace entonces una afirmación sobre la salida del programa y deposita una fianza. Si la afirmación es correcta, no ocurre nada más y la cadena nunca ve el cálculo. Si la afirmación es incorrecta, la otra parte puede guiar a Bitcoin hasta el paso exacto en el que falla la aritmética, demostrar la discrepancia dentro de una transacción ordinaria y quedarse con la fianza.
El diseño de 2023 codificaba el programa como un circuito de compuertas lógicas comprometido en un árbol de Merkle, y ambas partes reducían la disputa durante varias rondas hasta llegar a una sola compuerta lo bastante barata para que Bitcoin la evaluara. El artículo original de BitVM plantea el modelo como verificación del cálculo más que ejecución del mismo, que es el mismo enfoque que usan los optimistic rollups, aplicado a una cadena que nunca fue diseñada para alojarlo.
Piénsalo como una cláusula de auditoría más que como un sistema contable. Bitcoin no lleva la contabilidad. Acepta de antemano cómo se vería un error detectado y paga cuando alguien lo demuestra.
¿Por qué lo necesita Bitcoin?
Aproximadamente un billón de dólares en valor se encuentra en una cadena que no puede, de forma nativa, prestarlo, usarlo como colateral o integrarlo en un protocolo. Históricamente, casi todos los intentos de resolverlo han terminado en el mismo punto: un token envuelto respaldado por un custodio o una federación identificable. Ese modelo funciona hasta que sus miembros se coluden o son compelidos, y entonces el fallo es total.
Los puentes también son donde suele perderse el dinero. Nuestra cobertura sobre exploits de puentes DeFi en 2026 repasa el patrón, y el denominador común casi nunca es una primitiva criptográfica rota. Suele ser un pequeño conjunto de claves que terminó siendo, en la práctica, un solo conjunto de claves.
La propuesta de BitVM es que un tenedor de Bitcoin no debería depender de la confianza en la mayoría de ningún grupo. Si basta con un solo participante dentro de un conjunto para mantener el sistema correcto, el grupo puede ser adversarial en agregado y el peg puede seguir funcionando. Esa es una afirmación diferente de la que hacen las soluciones Layer 2 de Ethereum, porque Ethereum puede verificar pruebas directamente dentro de su propio entorno de ejecución y Bitcoin no.
¿Cómo funciona realmente BitVM?
El protocolo completo es más profundo, pero en esencia se reduce a cinco pasos.
-
La ceremonia de configuración firma todo por adelantado
Antes de que se mueva cualquier BTC, un grupo de participantes firma conjuntamente un grafo de transacciones de Bitcoin que cubre todas las ramas posibles de una disputa. El resultado es una dirección que ningún subconjunto puede gastar de forma arbitraria, porque las únicas rutas de gasto existentes son las que ya firmaron. El propio artículo de diseño de BitVM Bridge de Bitlayer expone con claridad la propiedad clave: una vez que al menos un miembro del comité elimina su clave privada, reconstruir la capacidad de mover esos fondos se vuelve computacionalmente inviable para todos los demás.
-
El usuario deposita y recibe un activo vinculado
El BTC entra en la dirección prefirmada y se emite una representación 1:1 en la cadena de destino. Bitlayer llamó YBTC a su versión y Citrea llama cBTC a la suya. Cambia el nombre, pero no la lógica contable, ya que se supone que cada unidad en circulación corresponde a una moneda bloqueada a la que los operadores no pueden acceder.
-
Los retiros son adelantados por un operador
Cuando un usuario quema el activo vinculado para salir, no espera a que el contrato de Bitcoin se desbloquee. Un operador con fines de lucro, llamado broker en el diseño de Bitlayer, envía al usuario BTC desde su propio inventario de inmediato y luego presenta una reclamación para reembolsarse con los fondos bloqueados. La experiencia parece rápida porque otra parte asume el riesgo temporal.
-
La reclamación queda dentro de una ventana de impugnación
La reclamación de reembolso de un operador es optimista, es decir, se presume correcta salvo que alguien la impugne. Bitlayer fijó su ventana de disputa en aproximadamente una semana. El puente Clementine de Citrea, que usa la construcción BitVM2, liquida en torno a dos semanas. Durante ese periodo no ocurre nada salvo que un observador detecte un problema.
-
Un impugnador refuta la reclamación on-chain
Si un operador reclama un reembolso que no le corresponde, cualquier observador puede llevar la disputa a Bitcoin. La revisión de 2024 hizo esto más práctico. Como expone el paper de BitVM2, la impugnación pasó a ser permissionless, de modo que cualquier usuario con un nodo completo puede realizarla en lugar de un comité fijo, y un operador defectuoso puede ser refutado en tres transacciones on-chain en vez de mediante un largo ida y vuelta interactivo. El operador pierde su fianza y se restablece el resultado correcto.
Lo importante es retener que los pasos tres a cinco constituyen todo el modelo de seguridad. No hay oracle on-chain, no hay votación y no hay apelación. Alguien tiene que estar observando, y alguien tiene que estar dispuesto a pagar comisiones de Bitcoin para demostrar que un tercero se equivoca.
BitVM frente a una sidechain federada
Las sidechains federadas resolvieron el mismo problema una década antes, identificando a los custodios y pidiendo a los usuarios que confiaran en el grupo. Poner ambos modelos lado a lado es la forma más rápida de ver qué aporta BitVM y qué coste tiene.
|
Categoría
|
Puente BitVM
|
Sidechain federada
|
|
Quién controla el BTC bloqueado
|
Un contrato prefirmado que ningún subconjunto puede redirigir
|
Una multisig de federación identificada
|
|
Supuesto de seguridad
|
1-de-n, con un participante actuando correctamente
|
Que actúe correctamente una mayoría de la federación
|
|
Si los miembros se coluden
|
Los fondos siguen bloqueados, siempre que un miembro haya eliminado una clave
|
Una mayoría coludida puede mover los fondos
|
|
Dónde se resuelve el fraude
|
En Bitcoin, dentro de una transacción de impugnación
|
Fuera de Bitcoin, mediante reputación o vía legal
|
|
Coste de una disputa
|
Alto, pagado en comisiones de transacción de Bitcoin
|
Ninguno, porque no existe disputa on-chain
|
|
Plazo de retiro
|
Condicionado por una ventana de impugnación de una a dos semanas
|
Rápido, a discreción de la federación
|
|
Quién puede presentar una objeción
|
Cualquiera con un nodo completo, desde BitVM2 en adelante
|
Solo miembros de la federación
|
|
¿Requiere un fork de Bitcoin?
|
No
|
No
|
Ninguna de las dos columnas sale gratis. Una federación te da rapidez y alguien a quien llamar. BitVM te da un supuesto de seguridad que puede resistir incluso si todos los presentes son deshonestos, pero a cambio impone una ventana de impugnación y costes reales de comisiones.
¿Cuáles son los supuestos de confianza?
BitVM suele describirse como trust-minimized y no como trustless, y esa distinción es esencial. Cuatro supuestos diferentes deben cumplirse al mismo tiempo para que la garantía tenga sentido.
-
Debe cumplirse el supuesto 1-de-n
Esta es la afirmación principal y realmente es más débil que la que exige una federación. La documentación de Bitlayer indica que su contrato solo requiere un participante actuando correctamente, y el anuncio de mainnet de Citrea sostiene lo mismo para Clementine, al afirmar que la actividad fraudulenta del puente puede impugnarse en Bitcoin mainnet siempre que al menos una parte siga actuando correctamente. Si todos los participantes son deshonestos y están coordinados, el supuesto falla por completo.
-
Alguien debe haber eliminado realmente una clave
La seguridad de la ceremonia de configuración depende de que los participantes destruyan el material clave después. Nadie puede probar que lo hicieron. Esta es la misma debilidad estructural que aparece en cualquier trusted setup criptográfico, y por eso la identidad y la reputación de los participantes siguen importando en un diseño que se comercializa como si no hiciera falta confiar en ellos.
-
Alguien tiene que vigilar la ventana de impugnación
Una reclamación fraudulenta no impugnada prospera. El protocolo asume que existe un observador, que está en línea, que tiene el estado sincronizado y que se da cuenta a tiempo. Ese supuesto es más barato de satisfacer cuando un puente está activo y tiene valor, y menos fiable cuando un puente está tranquilo, que es precisamente lo contrario de lo deseable.
-
El impugnador debe poder costear la impugnación
Las disputas ocurren en el blockspace de Bitcoin, y ese blockspace no es gratuito. El paper de BitVM3 sitúa el peor caso del coste de disputa de BitVM2 en torno a 16.000 dólares, lo que implica que un impugnador necesita capital disponible y un incentivo suficiente para justificar ese gasto. Por debajo de cierto umbral, la decisión racional puede ser dejar pasar el fraude, y el modelo de seguridad deja silenciosamente de imponerse.
¿Dónde se usa realmente BitVM?
Bitlayer lanzó la primera implementación funcional, con la beta de mainnet de su BitVM Bridge en julio de 2025 junto con YBTC. Ese despliegue ya no está disponible, y el token, el calendario de cierre y las cifras relacionadas se cubren en el artículo complementario que acompaña a este texto sobre Bitlayer.
El ejemplo activo, a fecha del miércoles 26 de agosto de 2026, es Citrea, el ZK-rollup de Bitcoin cuya mainnet se lanzó el 27 de enero de 2026 con Clementine como puente de producción. Clementine divide el trabajo entre firmantes que gestionan depósitos mediante una multisig N-de-N, operadores que adelantan retiros y watchtowers incentivadas para refutar a operadores que actúen de forma deshonesta. Citrea revela públicamente las identidades de los firmantes de su puente, lo que constituye un reconocimiento razonable de que un supuesto 1-de-n sigue beneficiándose de saber quiénes son los n.
Otros equipos, incluidos BOB y GOAT Network, han publicado trabajos sobre puentes basados en BitVM en fase de testnet. Testnet sigue siendo testnet, y la distancia entre una testnet funcional y un puente que custodie BTC real durante un retiro impugnado es precisamente el núcleo de este artículo. Los lectores que comparen enfoques de escalado de Bitcoin pueden encontrar útil nuestro análisis de Stacks, Citrea y Bitcoin Hyper, y los puentes no son la única vía para poner a trabajar BTC, ya que protocolos de staking como Babylon abordan el problema desde una dirección completamente distinta.
Riesgos y problemas abiertos
-
Los costes de disputa son lo bastante altos como para cambiar el comportamiento
Un modelo de seguridad que solo funciona cuando alguien gasta sumas de cinco cifras para defenderlo tiene un umbral por debajo del cual deja de funcionar. BitVM3, publicado en mayo de 2026, existe específicamente para abordar este problema: traslada el cálculo a circuitos garbled evaluados off-chain y reduce el coste total on-chain a aproximadamente 9 dólares, según la propia estimación del paper. Eso representa una mejora cercana a mil veces, pero sigue siendo una especificación reciente y no un sistema ya desplegado.
-
El diseño depende de que los operadores adelanten liquidez
Los retiros rápidos requieren que alguien adelante su propio BTC y espere semanas para ser reembolsado. Ese es un negocio intensivo en capital y de márgenes reducidos, y si los operadores consideran que el rendimiento no compensa, los usuarios se quedan con la vía lenta o sin vía. Es un riesgo de mercado con apariencia técnica.
-
Los retiros son lentos por diseño
Una ventana de impugnación de una a dos semanas no es un fallo pendiente de optimización. Es el periodo durante el cual se puede detectar el fraude, de modo que acortarlo debilita directamente la garantía. Quien trate un puente BitVM como una infraestructura de trading en lugar de una infraestructura de custodia está interpretando mal su función.
-
El activo vinculado sigue siendo un activo puenteado
YBTC, cBTC y cualquier equivalente representan reclamaciones sobre monedas bloqueadas y no las monedas en sí mismas. Arrastran riesgo de contrato en la cadena de destino, riesgo de liquidez en los pools donde se negocian y riesgo de depeg si se deteriora la confianza en la vía de redención. La parte de BitVM protege el bloqueo, y no protege nada de lo que ocurra después.
-
Las superficies de marketing sobreviven a los productos
Una revisión de bitlayer.org del miércoles 26 de agosto de 2026 muestra que la página principal sigue presentando YBTC y BitVM Bridge como productos disponibles con cifras de depósitos y TVL, mientras que un aviso en el blog de la propia empresa, fechado el 27 de mayo de 2026, anuncia la descontinuación del servicio. Ambas páginas conviven en el mismo dominio. Conviene tratar la página principal de un proyecto como publicidad y su feed de anuncios como registro documental.
-
La especificación sigue cambiando bajo las implementaciones
Tres versiones en menos de tres años, cada una con cambios sustanciales en la mecánica de disputa, significan que todo lo construido sobre la primera quedó estructuralmente obsoleto antes de madurar. Eso es normal en investigación temprana y resulta incómodo para quien haya inmovilizado BTC allí.
¿Está BitVM listo para dinero real?
El mecanismo en sí parece funcionar en líneas generales como se describe, y esa no es la cuestión abierta. Se ha implementado más de una vez, ha mantenido un peg en mainnet y Citrea lo opera en producción desde enero de 2026. Nada en el registro público sugiere que un contrato BitVM haya sido vulnerado por un atacante, y la descontinuación que motivó este artículo no fue un hack.
La parte no resuelta es la económica. El aviso de descontinuación de Bitlayer deshabilitó la entrada al puente el 28 de mayo de 2026, dio a los tenedores hasta el 3 de junio de 2026 para salir del puente y afirma que su Security Council retiraría directamente los fondos restantes y quemaría el YBTC pendiente en Ethereum contra las reservas subyacentes de BTC. El aviso presenta el cierre como una revisión arquitectónica, no identifica un producto sucesor y no proporciona fecha de restablecimiento. Si se lee junto con el paper de BitVM3, publicado dos semanas antes, que argumenta que los costes de disputa de BitVM2 y los requisitos de fianza de los operadores eran en sí mismos la barrera para la participación, aparece una imagen coherente. La primera generación era costosa de operar, tenía poco volumen y fue sustituida por un diseño más barato antes de alcanzar escala.
Así que la respuesta depende de qué pregunta se formule. Como diseño para resolver un problema real, BitVM es el método más creíble que se ha construido para introducir Bitcoin en contratos sin tocar el consenso. Como lugar para aparcar capital en agosto de 2026, sigue siendo un sistema joven en producción, con un único despliegue activo, un referente ya descontinuado y una especificación que cambió dos veces mientras las implementaciones aún se estaban lanzando.
Reflexión final
Conviene observar el número de operadores y la actividad de impugnación más que el TVL. Un puente BitVM con un gran saldo y sin watchtowers activas es menos seguro que uno pequeño con varias partes económicamente motivadas para detectar una trampa, porque el supuesto 1-de-n habla de quién está prestando atención y no de cuánto valor está bloqueado.
El siguiente hito real sería un puente BitVM3 que custodie una cantidad significativa de BTC en producción, porque toda la tesis del diseño se refuerza si una disputa cuesta una cifra de un solo dígito en dólares en lugar de cinco cifras. Hasta que eso exista y sobreviva a un retiro impugnado, la forma más equilibrada de describir la situación es que Bitcoin dispone de un método funcional para verificar computación off-chain, pero todavía no de un mercado funcional para quienes deben hacerla cumplir.
La criptografía elegante no suele fallar de forma ruidosa. A veces se descontinúa discretamente por una actualización arquitectónica cuya implementación nunca llega a calendarizarse.
Preguntas frecuentes
¿BitVM es una blockchain o un token?
Ninguno. Es una especificación para verificar computación en Bitcoin, más cercana a un estándar de protocolo que a un producto, por lo que no existe nada que comprar que represente a BitVM en sí. Los tokens emitidos por equipos que lo implementan representan exposición a esas empresas y a su ejecución, algo muy distinto de que el diseño sea sólido.
¿BitVM requiere un soft fork de Bitcoin?
No, y ese es el aspecto más importante. Funciona dentro de los opcodes que Bitcoin ya tiene, por lo que pasó del paper a mainnet en menos de dos años, mientras que propuestas de covenant como OP_CTV y OP_CAT llevan mucho más tiempo en debate. Las propuestas que requieren cambios de consenso pueden terminar siendo más eficientes, pero primero necesitan que la red se ponga de acuerdo.
¿Qué ocurre con mi BTC si un puente BitVM se cierra?
Eso depende por completo de cómo lo gestione el operador, lo que constituye un supuesto de confianza que el diseño no cubre. Bitlayer dio a los tenedores una ventana definida para salir del puente y afirmó que conciliaría el YBTC pendiente con las reservas tras el cierre, de modo que quien no saliera dentro de ese plazo quedaba con una vía de salida gestionada caso por caso, y no por contrato.
¿En qué se diferencia BitVM de una sidechain de Bitcoin?
Una sidechain traslada tu BTC a un sistema protegido por su propio conjunto de validadores o federación, por lo que la seguridad de tus monedas pasa a depender de la seguridad de ese grupo. Un puente BitVM mantiene las monedas bloqueadas en Bitcoin bajo un contrato que solo requiere que un participante actúe correctamente para hacer cumplir el sistema, un requisito materialmente más débil, pagado con retiros más lentos y disputas costosas.
Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento financiero ni de inversión. El trading de criptomonedas implica riesgos sustanciales. Realiza tu propia investigación antes de tomar decisiones de trading.
