El neobanco Solana Avici pierde más de 1 millón de dólares tras un ataque que vulneró el contrato de una tarjeta emitida por Rain.
Se supone que gestionar los saldos de las tarjetas es la parte más sencilla del mundo de las criptomonedas. Bloqueas algunos USDC, los gastas como con una tarjeta Visa normal y el contrato inteligente se encarga del resto. Nadie espera que esa "parte sencilla" se convierta en una vulnerabilidad. El 28 de agosto, eso fue precisamente lo que le ocurrió a Avici, un neobanco con sede en Solana que se promociona como un sistema de autocustodia hasta el nivel de la billetera.
Un atacante sustrajo directamente las garantías de las tarjetas de crédito de los usuarios, fondos que, según la propia documentación de Avici, solo pueden ser accedidos por la billetera del usuario. La compañía confirmó la brecha de seguridad en X aproximadamente dos horas después del primer robo, indicando que estaba " al tanto de un problema que afectaba los retiros de saldo de las tarjetas y que estaba monitoreando de cerca la situación", mientras trabajaba con sus socios para solucionarlo.
Cómo se movió el dinero
Los analistas de la cadena de bloques reconstruyeron la ruta del ataque con bastante rapidez: el atacante llamó a SubmitSignatures en el programa de autorización de Avici, luego a AddCollateralAdmin en el programa de garantías y, finalmente, a WithdrawCollateralAsset para retirar los fondos. En pocas palabras, el atacante se otorgó derechos de administrador sobre cuentas que no debería haber tocado y se llevó el contenido.
Un investigador independiente, @inno_sol, rastreó el robo en vivo y lo marcó como activo en X, anotando una dirección de billetera y una cantidad que seguía aumentando a medida que el ataque continuaba en tiempo real. Esa es parte de la razón por la que la cifra final es confusa. Las primeras estimaciones en la cadena de bloques situaron el daño por encima de $1 millón, y la billetera del atacante llegó a contener brevemente aproximadamente 10,005 SOL, con un valor de alrededor de $1.07 millones en ese momento, además de unos $11,600 en USDC y USDT. Una vez que la situación se estabilizó, la propia conciliación de Avici y el rastreador de hackeos de DefiLlama arrojaron una cifra menor y más precisa: $500,859.22, que afectó a 1,685 usuarios. Yo tomaría la cifra más baja como la operativa, ya que es la que está vinculada a un compromiso de reembolso real, pero vale la pena considerar el hecho de que una brecha de $500,000 pareció brevemente, en tiempo real, una de $1 millón. Esa diferencia es básicamente la niebla de guerra en los informes de seguridad de criptomonedas.
Lluvia y el lugar que ocupa Tria
La causa principal se remonta a Rain, el proveedor de infraestructura de pagos con stablecoins que emite tarjetas vinculadas a Visa y Mastercard para una amplia gama de neobancos de criptomonedas. Avici afirmó que Rain identificó la vulnerabilidad en "una versión del contrato de la tarjeta Solana utilizada por Avici y un pequeño número de otros programas " antes de corregirla en todos los sistemas.
Esa formulación es importante, porque Avici no es el único cliente de Rain. Tria, otra aplicación de tarjetas de autocustodia que ha procesado más de 100 millones de dólares en volumen de transacciones, también opera su programa de tarjetas internacionales en la infraestructura de emisión de Rain, según sus propios términos y condiciones. La propia Tria publicó información sobre la situación en X, en un hilo que la empresa publicó a medida que se desarrollaba la noticia. No pude confirmar de forma independiente, a través de informes públicos, que los fondos de los usuarios de Tria fueran realmente sustraídos, y ningún medio que consulté ha publicado cifras de pérdidas para Tria como lo han hecho para Avici. Por lo tanto, considere que el vínculo de infraestructura compartida está establecido y que la afirmación de pérdidas compartidas no está confirmada hasta que Tria o Rain digan lo contrario. Esa es una afirmación significativamente diferente a "Tria también fue hackeada", y la distinción es importante si usted es un titular de tarjeta Tria que está decidiendo si entrar en pánico.
Las consecuencias
AVICI, el token del proyecto, no se lo tomó bien. Cayó entre un 39% y un 49%, según la instantánea que se consulte, alcanzando un mínimo histórico cercano a los 0,2175-0,2189 dólares antes de recuperarse parcialmente y cotizar en torno a los 0,27-0,31 dólares. Esto significa que el token perdió casi una quinta parte de su capitalización de mercado debido a una vulnerabilidad que, según el propio cálculo de la empresa, movió medio millón de dólares. Los mercados no esperan a que se produzcan cambios.

Mientras tanto, los SOL robados no se quedaron quietos. Según los informes, se convirtieron aproximadamente 10 000 SOL en alrededor de 1,02 millones de dólares en USDC. Desde allí, se transfirieron a otras cadenas de bloques y se convirtieron en unos 418 ETH, que llegaron a Tornado Cash. Mezclar los fondos a través de Tornado Cash es el último paso habitual para cualquiera que intente rastrear el problema de otra persona.
No es una semana aislada
Avici no fue el único nombre en el registro de incidentes de esa semana. Un día después, el protocolo de préstamos de Ethereum, Ajna, perdió alrededor de 775 000 dólares debido a lo que la empresa de monitoreo Defimon Alerts describió como manipulación contable de liquidación, de los cuales aproximadamente 173 700 dólares provenían de un único pool de Syrup USDC. Defimon afirma haber detectado la configuración más de una hora antes de la primera transacción de explotación y haber alertado directamente al equipo. Ajna no reaccionó a tiempo.
En realidad, nada de esto se trata ya de errores en contratos inteligentes, o al menos no principalmente. Un informe de seguridad de CoinGecko que abarca de enero de 2025 a julio de 2026 contabilizó más de 245 incidentes que totalizaron pérdidas por valor de 3630 millones de dólares, y 147 de ellos afectaron a protocolos que sí habían sido auditados. Las claves, los firmantes y la infraestructura comprometidos, y no los fallos que una auditoría detectaría, representaron la inmensa mayoría de lo robado en un análisis independiente de Hacken sobre las pérdidas del segundo trimestre de 2026. El contrato de Avici no era una implementación improvisada y sin auditar; era una infraestructura de tarjetas compartida con una autoridad de actualización que resultó ser una única cuenta estándar en lugar de una multifirma. Se trata de una decisión operativa, no de un fallo en la revisión del código, y son precisamente las decisiones operativas las que se han estado explotando durante todo el año.
Avici afirma que todos los usuarios afectados recibirán una compensación completa, lo cual es, en realidad, la única opción que mantiene la credibilidad de un producto de autocustodia después de una semana como esta. Pero la "autocustodia" como eslogan publicitario y la "autocustodia" como garantía real resultaron ser dos cosas distintas. Se perdieron 500.000 dólares por la brecha que existe entre ambas.
Bonificación de depósito del 5% hasta 100 gemas

0% de comisiones en ingresos y reintegros.


Bono de depósito del 11% + FreeSpin
BONO DE DEPÓSITO EXTRA DEL 10% + 2 TIRADAS DE RULETA GRATIS
Maletín gratuito y bonificación de bienvenida del 100
5 cajas gratis, gratis a diario y bonificaciones

3 cajas gratis y una bonificación del 5% añadida a todos los depósitos en efectivo.

+5% al depósito


Comentarios