La conclusión del reportaje publicado el 10 de agosto cambió. Entonces, la integración Firma Alpha ↔ Tonalli estaba fusionada y auditada, pero faltaba cruzar la frontera operacional. La investigación posterior documenta dos transacciones aceptadas por la red principal: una compra parcial de FIRMA vía Agora y un envío soberano hacia una dirección resuelta mediante alias .xec. El código ya no sólo promete el flujo: la red lo ejecutó.
Ciudad de México · Corte técnico actualizado: 12 de agosto de 2026
No es un ticker nuevo: es un motor de liquidación
La actualización de Tonalli incorporó dos capas complementarias. El PR #45 integró el intercambio XEC ↔ FIRMA mediante Agora; el PR #46 habilitó el envío soberano del activo con soporte para UTXOs distribuidos entre rutas HD. La arquitectura mantiene una jerarquía explícita: RMZ conserva su papel de identidad y gobernanza; XEC sigue siendo la moneda nativa que paga la infraestructura; FIRMA entra como instrumento económico interoperable.
FIRMA está anclado en Tonalli por el Token ID canónico 0387947fd575db4fb19a3e322f635dec37fd192b5941625b66bc4b2c3008cbf0, usa ALP y opera con cuatro decimales. La pubkey que autorizó la génesis no funciona como una lista blanca de vendedores: cualquier poseedor puede crear liquidez compatible en Agora.
Agora: órdenes limitadas en lugar de un pool
Agora no funciona como un AMM de Ethereum. Un maker bloquea tokens en un covenant P2SH bajo reglas que exigen el pago correcto en XEC. Si un taker acepta sólo una parte, la misma transacción paga la porción correspondiente y recrea el remanente bajo el covenant original.
La atomicidad no depende de que Tonalli “se porte bien”: el covenant obliga a que pago y transferencia ocurran en la misma transacción válida.
Para compras parciales, Tonalli calcula el precio efectivo con aritmética entera BigInt, descarta remanentes inválidos y vuelve a validar la oferta antes de firmar. La selección de makers permanece permissionless a nivel del protocolo.
La primera compra real
La transacción 088c39e6d9913fa31a253a8d8c1415358650ca208a39817b8c5a28c1a2f7e738 documenta una adquisición real de Firma Alpha desde Tonalli. Según la reconstrucción de la auditoría, consumió un UTXO XEC del comprador y un UTXO P2SH de Agora; pagó al maker, transfirió 1,000 átomos de FIRMA al comprador y recreó correctamente el remanente de la oferta.
Ese detalle importa: prueba una aceptación parcial end-to-end en condiciones reales. El Offer ID anterior deja de existir al gastarse el UTXO y el nuevo remanente pasa a tener otro txid:vout.
El primer envío soberano
La transacción 4eed622286f24477e9bc6993c7178508aa9a6fd0bdff83962833a95fdeae7a3c documenta el envío de FIRMA hacia una dirección resuelta mediante alias .xec. La auditoría describe un OP_RETURN ALP SEND correctamente estructurado y un input auxiliar compuesto sólo de XEC para cubrir la comisión.
La importancia de ese input puro es defensiva: el motor evita tomar UTXOs que contengan RMZ, NFTs, otros tokens o mint batons para pagar fees. Eso reduce el riesgo de una quema accidental de activos ajenos a la operación.
HD: saldo agregado sin sacrificar la propiedad de cada input
Tonalli puede sumar FIRMA disperso entre varias direcciones derivadas bajo m/44'/899'/0'. Cada UTXO conserva su rama, índice y ruta; cuando llega la firma, se deriva el signatory específico del input correspondiente.
La política de cambio actual concentra remanentes FIRMA y XEC en m/44'/899'/0'/0/0. Esto simplifica recuperación y escaneo, pero la propia auditoría identifica un costo: reutilizar esa dirección facilita correlacionar actividad on-chain y reduce privacidad.
Preview sin claves y defensa contra TOCTOU
La previsualización emplea DUMMY_KEYPAIR y EccDummy; la semilla real permanece fuera del flujo hasta la confirmación. Después, Tonalli reconstruye y compara el plan —outpoints, cantidades, destinos, fees y cambio— antes de instanciar los signatories reales.
Ese patrón de huella digital protege contra discrepancias entre lo que el usuario aprobó y lo que finalmente se firma. La auditoría además relaciona la equivalencia de tamaños entre firmas dummy y Schnorr con estimaciones de fee deterministas.
El threat model no desaparece
| Capa | Riesgo principal | Efecto |
|---|---|---|
| Wallet local | Malware o exposición de la semilla. | Puede comprometer fondos. |
| Hosting web | Supply-chain sobre JavaScript desplegado. | Puede alterar la interfaz o intentar redirigir operaciones. |
| Chronik | Estados obsoletos, eclipse o filtrado de ofertas. | Puede censurar o degradar la experiencia, no falsificar firmas. |
| Alias .xec | Resolución incorrecta del nombre. | Puede inducir un destino erróneo; el fingerprint reduce cambios posteriores. |
| Liquidez/redención FIRMA | Downtime, iliquidez o fallas externas. | Puede cerrar vías de salida aunque Agora P2P permanezca. |
Qué está probado y qué todavía no
Las pruebas automatizadas cubren transformaciones locales, selección de inputs, precisión ALP, paridad de preview y firma, y múltiples regresiones de seguridad. Los dos TXIDs elevan la evidencia: prueban que la red aceptó los scripts producidos por Tonalli para una compra Agora y un envío FIRMA.
Evaluación de la auditoría
| Dimensión | Puntuación | Lectura |
|---|---|---|
| Seguridad self-custodial | 10/10 | Separación estricta entre preview y material de firma. |
| Atomicidad | 10/10 | Covenants P2SH y validación on-chain simultánea. |
| Descentralización | 7/10 | Mercado P2P, pero dependencia operativa de hosting e indexación. |
| Permissionlessness | 9/10 | Sin whitelist de makers a nivel de mercado. |
| Robustez HD | 9/10 | Inputs distribuidos con signatory por ruta. |
| Protección contra token burn | 10/10 | Filtros de UTXOs tokenizados para fees. |
| Madurez económica | 7/10 | La ingeniería no garantiza liquidez, solvencia ni estabilidad externa. |
| Readiness cotidiano | 8.5/10 | Flujos funcionales y baratos, con dependencias todavía emergentes. |
El límite económico: Tonalli no puede garantizar el valor de FIRMA
La integración abre una vía para cotizar y liquidar bienes o servicios en un activo pensado para operar con referencia fiduciaria, mientras XEC absorbe silenciosamente el costo de red. Técnicamente, eso puede reducir fricción para microeconomías y tesorerías operativas.
Pero la auditoría hace una distinción esencial: la estabilidad económica de Firma Alpha depende de factores externos a Tonalli —liquidez, redención y actores que sostienen el mecanismo económico—. La wallet puede garantizar autocustodia y correcta construcción de transacciones; no puede garantizar solvencia, profundidad de mercado ni paridad futura.
Conclusión
La integración de Firma Alpha convierte a Tonalli en algo más amplio que una interfaz de balances: un cliente autocustodiado capaz de descubrir órdenes, ejecutar compras parciales, construir ALP SEND y firmar inputs distribuidos entre rutas HD.
La evidencia mainnet es la pieza que faltaba. El mercado no quedó encerrado en una simulación y el envío no quedó limitado a una prueba unitaria. Al mismo tiempo, la auditoría evita confundir seguridad transaccional con seguridad económica: Tonalli puede mover FIRMA correctamente; no puede prometer qué valdrá FIRMA mañana.
Fuentes y metodología
Esta actualización editorial se basa en la investigación técnica entregada a eCash Magazine México sobre la evolución de Tonalli Wallet, los commits d51022321a83b2ccc593e9eadfe2694f8881b6bf y 24ab1eab43d6ea751eed6483e4ea784a6cf20f67, la reconstrucción de los dos TXIDs mainnet, la lógica Agora/ALP, la arquitectura HD, el threat model y la evaluación cuantitativa contenida en esa auditoría.
Nota editorial: Firma Alpha es infraestructura de terceros dentro del ecosistema eCash. Este reportaje documenta arquitectura y evidencia técnica; no constituye recomendación de inversión ni garantía de valor, liquidez o redención.