Se informó que un ataque en curso contra la plataforma de tarjetas cripto basada en Solana Avici ha drenado más de 1 millón de dólares de las cuentas de colateral de los usuarios, mientras enviaba su token AVICI a un mínimo histórico.

Resumen

  • El supuesto atacante tenía 10.005 SOL y alrededor de 11.600 dólares en stablecoins en un punto de control.

  • Los registros on-chain mostraron llamadas repetidas que añadieron un administrador antes de las retiradas de colateral.

  • Avici reconoció un problema con retiros del saldo de tarjetas, pero no confirmó la pérdida reportada.

  • AVICI cayó un 49,4% en 24 horas y tocó un mínimo histórico de 0,2175 dólares.

El atacante de Avici añade administradores antes de los retiros

Según reportes, el presunto atacante había reunido 10.005,03 SOL, con un valor de aproximadamente $1,07 millones a las 18:58 UTC, junto con aproximadamente $11.600 en USDC y USDT. Su análisis se basó en registros de transacciones de Solana y datos RPC recopilados mientras el ataque aún estaba en curso.

La billetera recibió su financiación inicial a través de deBridge a las 13:40 UTC, cuando 1,79 SOL llegó desde otra red. Después de permanecer inactiva durante aproximadamente tres horas, la dirección realizó su primera llamada relacionada con los programas de Avici a las 16:49:48 UTC.

Los registros de transacciones revisados por la publicación mostraron el mismo proceso de tres pasos en las cuentas afectadas. Primero, la billetera llamó

EnviarFirmas

a través del programa de autorización de Avici en una transacción que también utilizó el programa de verificación de firmas Ed25519 de Solana.

También te puede interesar: CCC exploit drena $117K después de que el atacante apunte al pool de liquidez de BSC

A continuación, el atacante llamó

AgregarAdministradorDeColateral

en el programa de colateral de Avici, registrando un administrador adicional para la cuenta del usuario. Una llamada final a WithdrawCollateralAsset entonces transfirió el colateral a una cuenta controlada por el atacante.

En una transacción revisada, la instrucción de retiro movió 2.346,77 USDT desde la cuenta de colateral de un usuario. El atacante también convirtió algunos de los stablecoins recopilados en SOL, incluido un intercambio que devolvió 209,76 SOL.

Para el punto de control de la publicación, la billetera había firmado 14.672 transacciones, de las cuales 2.344 fallaron. Sus tenencias de SOL aumentaron en aproximadamente 2.595 tokens, que luego valdrían aproximadamente $277.000, durante un período de 11 minutos.

El analista on-chain anónimo STACC también creó un rastreador en vivo para las transferencias afectadas. Según cifras citadas del rastreador, se identificaron 125 cuentas remitentes, con transferencias individuales que iban desde aproximadamente 9 USDC hasta más de 26.000 USDT.

Ni Avici ni una empresa de seguridad independiente han publicado un informe postmortem que identifique cómo el atacante obtuvo la autorización. Aunque la secuencia de transacciones muestra cómo se movieron los fondos, no establece si el incidente resultó de una falla del programa, credenciales comprometidas, una autoridad de firma expuesta u otro fallo.

Avici confirma el problema de retiros con tarjeta

Avici reconoció el incidente en una publicación de X publicada aproximadamente una hora y 53 minutos después de la primera transacción reportada que involucró sus programas.

“Somos conscientes de un problema que afecta a los retiros del saldo de la tarjeta y estamos monitoreando de cerca la situación.”

La empresa añadió que estaba trabajando directamente con socios relevantes y proporcionaría actualizaciones una vez que hubiera más información disponible. Avici no llamó al incidente un exploit; confirma cuánto se había tomado o indica cuántos clientes se vieron afectados.

También quedan sin responder varias preguntas más, incluyendo si la actividad se ha detenido, si Avici ha pausado sus programas y si los usuarios afectados recibirán compensación. La empresa no ha divulgado si alguna clave de firma o cuentas administrativas fueron comprometidas.

Los usuarios habían reportado saldos faltantes en redes sociales antes de que Avici publicara su comunicado. Un usuario en particular dijo que todo su saldo de Avici había sido drenado mientras esperaba información por parte del proyecto.

El incidente se refiere al colateral de tarjeta y a los programas de autorización de Avici, en lugar de a la red de Solana en sí. Ningún informe disponible ha identificado una vulnerabilidad en la cadena de bloques subyacente de Solana.

Según reportes, ambos programas de Avici eran actualizables y compartían la misma autoridad de actualización. Se afirmó que la autoridad era una cuenta estándar de Solana en lugar de una cuenta de multisig, aunque todavía no hay evidencia de que la autoridad de actualización haya provocado o habilitado los retiros.

Los controles operativos han recibido una atención creciente a medida que los ataques avanzan más allá de fallas contenidas en el código de contratos inteligentes. En julio, crypto.news informó hallazgos de seguridad que mostraban que las claves, firmantes e infraestructuras comprometidos representaban el 88,3% de aproximadamente $764 millones robados durante el segundo trimestre de 2026. El informe de Hacken citado en el artículo halló que solo el 4% de los proyectos rastreados combinó auditorías, recompensas activas por fallos y monitoreo de terceros.

El ataque a Avici pone a prueba sus afirmaciones de autocustodia

Avici describe su producto como una billetera con autocustodia conectada a una tarjeta de crédito Visa asegurada. Su listado en la App Store de Apple indica que los usuarios permanecen bajo su control y que Avici nunca mantiene sus fondos.

Bajo el modelo de tarjeta, los clientes depositan cripto en cuentas de colateral y reciben un límite de crédito correspondiente. Las compras reducen el saldo de tarjeta disponible, mientras que el colateral relacionado se utiliza más tarde para la liquidación.

La capacidad reportada de añadir otro administrador y eliminar el colateral no gastado plantea preguntas sobre cómo los controles de autorización de Avici hacen cumplir su modelo de autocustodia anunciado. Un hallazgo técnico requerirá que Avici o una empresa de seguridad independiente explique por qué las presentaciones de firmas del atacante fueron aceptadas.

La documentación de Avici identifica a Rain como un socio involucrado en su servicio de tarjetas. Rain suministra infraestructura de pagos en stablecoin y trabaja con instituciones autorizadas para emitir tarjetas conectadas a Visa y Mastercard. El análisis de transacciones disponible apunta a los programas de Solana de Avici, y ni Avici ni Rain han dicho que los sistemas de Rain o de Visa hayan sido comprometidos.

Esa distinción es importante para los usuarios porque un producto de pagos autogestionado (self-custodial) debería mantener los activos no gastados bajo el control del propietario de la billetera. Tangem introdujo un modelo similar en noviembre de 2025, con gasto de USDC on-chain a través de una tarjeta virtual Visa mientras los usuarios conservaban la custodia de sus fondos.

La infraestructura de pagos también enfrentó incidentes separados relacionados con billeteras. En julio, analistas on-chain identificaron salidas sospechosas que superaban los $9,7 millones desde billeteras vinculadas al proveedor de pagos en stablecoin Triple-A en redes que incluían Solana, Ethereum, TRON y TON. Triple-A no había confirmado si los activos de los clientes estuvieron involucrados cuando se publicó el informe.

AVICI cae 49% a un mínimo histórico

AVICI cayó 49,4% en 24 horas hasta $0,2175 mientras se difundían reportes sobre los retiros, según datos de CoinGecko citados en ese momento. La liquidación redujo la capitalización de mercado del token a aproximadamente $2,84 millones y llevó su precio a un mínimo histórico.

El volumen de operaciones alcanzó aproximadamente $656.543 durante el mismo período de 24 horas. La mayor parte del trading de AVICI ocurrió a través del market maker automatizado de futarchy de MetaDAO, mientras que LBank, KCEX y MEXC representaron el resto de la actividad reportada.

CoinGecko enumera el máximo histórico de AVICI en $7,56, alcanzado el 26 de noviembre de 2025. El mínimo del día del incidente dejó el token aproximadamente un 97% por debajo de ese pico.

Avici Inc. es una empresa de EE. UU. que publica una dirección en San Francisco en su sitio web, mientras que su política de privacidad la identifica como una corporación de Delaware. La plataforma también ofrece condiciones de tarjetas separadas para clientes de EE. UU., lo que crea una exposición directa para usuarios estadounidenses elegibles de su billetera y servicios de tarjeta asegurada.

La empresa recaudó $3,5 millones mediante una venta de tokens de MetaDAO con tope en octubre de 2025. El historial de recaudación de MetaDAO muestra que 7.352 contribuyentes se comprometieron con aproximadamente $34,23 millones, pero Avici devolvió alrededor del 89,8% del USDC prometido después de aplicar el límite de la venta.

La oferta fijó el precio de AVICI en $0,35 y valoró el proyecto en aproximadamente $4,52 millones sobre una base totalmente diluida. Avici emitió 10 millones de tokens mediante la venta, lo que representa cerca del 77,5% del suministro de 12,9 millones de tokens.

Lee más: el oro tokenizado se está convirtiendo en colateral productivo en el préstamo cripto, dice Arch