Ataque a Avici drena más de $1M de usuarios de Solana

SOL
USDC
USDT
AVICI
garantíaRetiroExploitSolanaataqueAvici
hace 2 horasFuente: crypto.news
Ataque a Avici drena más de $1M de usuarios de Solana

Un ataque en curso contra la plataforma de tarjetas cripto Avici, basada en Solana, ha drenado supuestamente más de $1 millón de las cuentas de garantía de los usuarios, mientras enviaba su token AVICI a un mínimo histórico.

Resumen

  • El presunto atacante tenía 10,005 SOL y alrededor de $11,600 en stablecoins en un punto de control.
  • Los registros en cadena mostraron llamadas repetidas que añadían un administrador antes de los retiros de garantía.
  • Avici reconoció un problema de retiro de saldo de tarjeta, pero no confirmó la pérdida reportada.
  • AVICI cayó un 49.4% en 24 horas y tocó un mínimo récord de $0.2175.

El atacante de Avici añade administradores antes de los retiros

Según informes, el presunto atacante había acumulado 10,005.03 SOL, valorados en aproximadamente $1.07 millones a las 18:58 UTC, junto con alrededor de $11,600 en USDC y USDT. Su análisis se basó en registros de transacciones de Solana y datos RPC recopilados mientras el ataque aún estaba en curso.

La billetera recibió su financiamiento inicial a través de deBridge a las 13:40 UTC, cuando llegaron 1.79 SOL desde otra red. Después de permanecer inactiva durante unas tres horas, la dirección hizo su primera llamada involucrando los programas de Avici a las 16:49:48 UTC.

Los registros de transacciones revisados por la publicación mostraron el mismo proceso de tres pasos en las cuentas afectadas. Primero, la billetera llamó a SubmitSignatures a través del programa de autorización de Avici en una transacción que también usó el programa de verificación de firmas Ed25519 de Solana.

A continuación, el atacante llamó a AddCollateralAdmin en el programa de garantía de Avici, registrando un administrador adicional para la cuenta del usuario. Una llamada final WithdrawCollateralAsset luego transfirió la garantía a una cuenta controlada por el atacante.

En una transacción revisada, la instrucción de retiro movió 2,346.77 USDT de la cuenta de garantía de un usuario. El atacante también convirtió parte de las stablecoins recopiladas en SOL, incluido un intercambio que devolvió 209.76 SOL.

Para el punto de control de la publicación, la billetera había firmado 14,672 transacciones, de las cuales 2,344 habían fallado. Sus tenencias de SOL aumentaron en aproximadamente 2,595 tokens, entonces valorados en alrededor de $277,000, durante un período de 11 minutos.

El analista anónimo en cadena STACC también creó un rastreador en vivo para las transferencias afectadas. Según las cifras citadas del rastreador, se habían identificado 125 cuentas remitentes, con transferencias individuales que iban desde aproximadamente 9 USDC hasta más de 26,000 USDT.

Ni Avici ni una empresa de seguridad independiente han publicado un análisis post-mortem que identifique cómo el atacante obtuvo la autorización. Aunque la secuencia de transacciones muestra cómo se movieron los fondos, no establece si el incidente resultó de una falla del programa, credenciales comprometidas, una autoridad de firma expuesta u otra falla.

Avici confirma el problema de retiro de tarjeta

Avici reconoció el incidente en una publicación en X publicada aproximadamente una hora y 53 minutos después de la primera transacción reportada que involucraba sus programas.

"Somos conscientes de un problema que afecta los retiros de saldo de tarjeta y estamos monitoreando de cerca la situación."

La compañía agregó que estaba trabajando directamente con socios relevantes y proporcionaría actualizaciones una vez que hubiera más información disponible. Avici no llamó al incidente una explotación, no confirmó cuánto se había tomado ni declaró cuántos clientes se vieron afectados.

Varias otras preguntas también siguen sin respuesta, incluido si la actividad se ha detenido, si Avici ha pausado sus programas y si los usuarios afectados recibirán compensación. La compañía no ha revelado si alguna clave de firma o cuenta administrativa se vio comprometida.

Los usuarios habían informado saldos faltantes en las redes sociales antes de que Avici emitiera su declaración. Un usuario notablemente dijo que todo su saldo de Avici había sido drenado mientras esperaba información del proyecto.

El incidente se refiere a los programas de garantía y autorización de tarjetas de Avici, no a la red Solana en sí. Ningún informe disponible ha identificado una vulnerabilidad en la cadena de bloques subyacente de Solana.

Según los informes, ambos programas de Avici eran actualizables y compartían la misma autoridad de actualización. Se informó que la autoridad era una cuenta estándar de Solana en lugar de una cuenta multifirma, aunque aún no hay evidencia que demuestre que la autoridad de actualización causara o permitiera los retiros.

Los controles operativos han recibido mayor atención a medida que los ataques van más allá de las fallas contenidas en el código de contratos inteligentes. En julio, crypto.news informó hallazgos de seguridad que mostraban que las claves comprometidas, los firmantes y la infraestructura representaron el 88.3% de los aproximadamente $764 millones robados durante el segundo trimestre de 2026. El informe de Hacken citado en el artículo encontró que solo el 4% de los proyectos rastreados combinaban auditorías, programas activos de recompensas por errores y monitoreo de terceros.

El ataque a Avici desafía sus afirmaciones de autocustodia

Avici describe su producto como una billetera de autocustodia conectada a una tarjeta de crédito Visa segura. Su listado en la App Store de Apple afirma que los usuarios mantienen el control y que Avici nunca retiene sus fondos.

Bajo el modelo de tarjeta, los clientes depositan criptomonedas en cuentas de garantía y reciben un límite de crédito correspondiente. Las compras reducen el saldo disponible de la tarjeta, mientras que la garantía relacionada se utiliza posteriormente para la liquidación.

La capacidad reportada de agregar otro administrador y eliminar la garantía no gastada plantea preguntas sobre cómo los controles de autorización de Avici hacen cumplir su modelo de autocustodia anunciado. Un hallazgo técnico requerirá que Avici o una empresa de seguridad independiente explique por qué se aceptaron las presentaciones de firmas del atacante.

La documentación de Avici identifica a Rain como socio involucrado en su servicio de tarjetas. Rain proporciona infraestructura de pagos con stablecoins y trabaja con instituciones autorizadas para emitir tarjetas conectadas a Visa y Mastercard. El análisis de transacciones disponible apunta a los programas de Solana de Avici, y ni Avici ni Rain han dicho que los sistemas de Rain o Visa estuvieran comprometidos.

La distinción es importante para los usuarios porque un producto de pago de autocustodia debe mantener los activos no gastados bajo el control del propietario de la billetera. Tangem introdujo un modelo similar en noviembre de 2025, con gasto de USDC en cadena a través de una tarjeta Visa virtual mientras los usuarios conservaban la custodia de sus fondos.

La infraestructura de pagos también ha enfrentado incidentes separados relacionados con billeteras. En julio, analistas en cadena identificaron salidas sospechosas que superaban los $9.7 millones de billeteras vinculadas al proveedor de pagos con stablecoins Triple-A en redes como Solana, Ethereum, TRON y TON. Triple-A no había confirmado si los activos de los clientes estaban involucrados cuando se publicó el informe.

AVICI cae un 49% hasta un mínimo histórico

AVICI cayó un 49.4% en 24 horas hasta $0.2175 mientras se difundían los informes de los retiros, según datos de CoinGecko citados en ese momento. La venta masiva redujo la capitalización de mercado del token a aproximadamente $2.84 millones y empujó su precio a un mínimo récord.

El volumen de negociación alcanzó aproximadamente $656,543 durante el mismo período de 24 horas. La mayor parte de la negociación de AVICI se realizó a través del creador de mercado automatizado futarchy de MetaDAO, mientras que LBank, KCEX y MEXC representaron la actividad restante reportada.

CoinGecko enumera el máximo histórico de AVICI en $7.56, alcanzado el 26 de noviembre de 2025. El mínimo del día del incidente dejó el token aproximadamente un 97% por debajo de ese pico.

Avici Inc. es una empresa estadounidense que lista una dirección en San Francisco en su sitio web, mientras que su política de privacidad la identifica como una corporación de Delaware. La plataforma también proporciona términos de tarjeta separados para clientes estadounidenses, creando una exposición directa para los usuarios estadounidenses elegibles de su billetera y servicios de tarjeta asegurada.

La empresa recaudó $3.5 millones a través de una venta de tokens de MetaDAO con límite en octubre de 2025. El registro de recaudación de fondos de MetaDAO muestra que 7,352 contribuyentes comprometieron aproximadamente $34.23 millones, pero Avici devolvió alrededor del 89.8% del USDC prometido después de aplicar el límite de venta.

La oferta valoró AVICI en $0.35 y valoró el proyecto en aproximadamente $4.52 millones sobre una base totalmente diluida. Avici emitió 10 millones de tokens a través de la venta, lo que representa aproximadamente el 77.5% de su suministro de 12.9 millones de tokens.