El ataque a Avici drena más de 1 millón de dólares de los usuarios de Solana
Un ataque en curso contra la plataforma de tarjetas de criptomonedas basada en Solana, Avici, ha drenado más de 1 millón de dólares de las cuentas de colateral de los usuarios, mientras que su token AVICI ha alcanzado un mínimo histórico.
Resumen
- Se sospecha que el atacante poseía 10,005 SOL y aproximadamente 11,600 dólares en stablecoins en un punto de control.
- Los registros en la cadena mostraron llamadas repetidas que añadieron un administrador antes de los retiros de colateral.
- Avici reconoció un problema con los retiros de saldo de la tarjeta, pero no confirmó la pérdida reportada.
- AVICI cayó un 49.4% en 24 horas y tocó un mínimo histórico de 0.2175 dólares.
El atacante de Avici añade administradores antes de los retiros
Según informes, el atacante sospechoso había recolectado 10,005.03 SOL, valorados en aproximadamente 1.07 millones de dólares a las 18:58 UTC, junto con aproximadamente 11,600 dólares en USDC y USDT. Su análisis se basó en los registros de transacciones de Solana y datos de RPC recopilados mientras el ataque aún estaba en curso.
La billetera recibió su financiación inicial a través de deBridge a las 13:40 UTC, cuando llegaron 1.79 SOL de otra red. Después de permanecer inactiva durante aproximadamente tres horas, la dirección realizó su primera llamada relacionada con los programas de Avici a las 16:49:48 UTC.
Los registros de transacciones revisados por la publicación mostraron el mismo proceso de tres pasos en las cuentas afectadas. Primero, la billetera llamó a SubmitSignatures a través del programa de autorización de Avici en una transacción que también utilizó el programa de verificación de firma Ed25519 de Solana.
También podría interesarte: La explotación de CCC drena 117,000 dólares después de que el atacante apunta a un pool de liquidez de BSC
A continuación, el atacante llamó a AddCollateralAdmin en el programa de colateral de Avici, registrando un administrador adicional para la cuenta del usuario. Una llamada final a WithdrawCollateralAsset transfirió el colateral a una cuenta controlada por el atacante.
En una transacción revisada, la instrucción de retiro movió 2,346.77 USDT de la cuenta de colateral de un usuario. El atacante también convirtió algunas de las stablecoins recolectadas en SOL, incluyendo un intercambio que devolvió 209.76 SOL.
Para el punto de control de la publicación, la billetera había firmado 14,672 transacciones, de las cuales 2,344 habían fallado. Sus tenencias de SOL aumentaron en aproximadamente 2,595 tokens, que luego valían aproximadamente 277,000 dólares, durante un período de 11 minutos.
El analista anónimo en la cadena STACC también creó un rastreador en vivo para las transferencias afectadas. Según cifras citadas del rastreador, se habían identificado 125 cuentas emisoras, con transferencias individuales que oscilaban entre aproximadamente 9 USDC y más de 26,000 USDT.
Ni Avici ni una empresa de seguridad independiente han publicado un análisis post-mortem que identifique cómo el atacante obtuvo autorización. Aunque la secuencia de transacciones muestra cómo se movieron los fondos, no establece si el incidente fue el resultado de un fallo en el programa, credenciales comprometidas, una autoridad de firma expuesta u otro fallo.
Avici confirma el problema de retiro de tarjetas
Avici reconoció el incidente en una publicación en X publicada aproximadamente una hora y 53 minutos después de la primera transacción reportada que involucraba sus programas.
"Estamos al tanto de un problema que afecta los retiros de saldo de la tarjeta y estamos monitoreando de cerca la situación."
La empresa añadió que estaba trabajando directamente con los socios relevantes y proporcionaría actualizaciones una vez que hubiera más información disponible. Avici no calificó el incidente como una explotación, no confirmó cuánto se había tomado ni indicó cuántos clientes se vieron afectados.
Varias otras preguntas también permanecen sin respuesta, incluyendo si la actividad ha cesado, si Avici ha pausado sus programas y si los usuarios afectados recibirán compensación. La empresa no ha revelado si alguna clave de firma o cuentas administrativas fueron comprometidas.
Los usuarios habían reportado saldos faltantes en las redes sociales antes de que Avici publicara su declaración. Un usuario notablemente dijo que su saldo total de Avici había sido drenado mientras esperaba información del proyecto.
El incidente concierne a los programas de colateral y autorización de tarjetas de Avici, más que a la red Solana en sí. No hay informes disponibles que hayan identificado una vulnerabilidad en la blockchain subyacente de Solana.
Ambos programas de Avici eran actualizables y compartían la misma autoridad de actualización, según informes. La autoridad era supuestamente una cuenta estándar de Solana en lugar de una cuenta de múltiples firmas, aunque aún no hay evidencia que demuestre que la autoridad de actualización causó o habilitó los retiros.
Los controles operativos han recibido una atención creciente a medida que los ataques se desplazan más allá de los fallos contenidos en el código de los contratos inteligentes. En julio, crypto.news informó hallazgos de seguridad que mostraban que las claves, firmantes e infraestructura comprometidos representaban el 88.3% de aproximadamente $764 millones robados durante el segundo trimestre de 2026. El informe de Hacken citado en el artículo encontró que solo el 4% de los proyectos rastreados combinaban auditorías, recompensas activas por errores y monitoreo de terceros.
El ataque a Avici desafía sus afirmaciones de autocustodia
Avici describe su producto como una billetera de autocustodia conectada a una tarjeta de crédito Visa asegurada. Su listado en la App Store de Apple indica que los usuarios permanecen en control y que Avici nunca retiene sus fondos.
Bajo el modelo de tarjeta, los clientes depositan criptomonedas en cuentas de colateral y reciben un límite de crédito correspondiente. Las compras reducen el saldo disponible de la tarjeta, mientras que el colateral relacionado se utiliza posteriormente para la liquidación.
La capacidad reportada de agregar otro administrador y eliminar colateral no gastado plantea preguntas sobre cómo los controles de autorización de Avici refuerzan su modelo de autocustodia publicitado. Un hallazgo técnico requerirá que Avici o una empresa de seguridad independiente expliquen por qué se aceptaron las presentaciones de firma del atacante.
La documentación de Avici identifica a Rain como un socio involucrado en su servicio de tarjetas. Rain proporciona infraestructura de pago en stablecoin y trabaja con instituciones licenciadas para emitir tarjetas conectadas a Visa y Mastercard. El análisis de transacciones disponible apunta a los programas de Solana de Avici, y ni Avici ni Rain han dicho que los sistemas de Rain o Visa hayan sido comprometidos.
La distinción es importante para los usuarios porque un producto de pago de autocustodia se supone que mantiene los activos no gastados bajo el control del propietario de la billetera. Tangem introdujo un modelo similar en noviembre de 2025, con gastos de USDC en cadena a través de una tarjeta Visa virtual mientras los usuarios mantenían la custodia de sus fondos.
La infraestructura de pago también ha enfrentado incidentes relacionados con billeteras por separado. En julio, analistas en cadena identificaron salidas sospechosas que superaban los $9.7 millones de billeteras vinculadas al proveedor de pagos en stablecoin Triple-A a través de redes que incluyen Solana, Ethereum, TRON y TON. Triple-A no había confirmado si los activos de los clientes estaban involucrados cuando se publicó el informe.
AVICI cae un 49% a un mínimo histórico
AVICI cayó un 49.4% en 24 horas a $0.2175 a medida que se difundían los informes de los retiros, según datos de CoinGecko citados en ese momento. La venta redujo la capitalización de mercado del token a aproximadamente $2.84 millones y empujó su precio a un mínimo histórico.
El volumen de operaciones alcanzó aproximadamente $656,543 durante el mismo período de 24 horas. La mayor parte del comercio de AVICI se realizó a través del creador de mercado automatizado futarchy de MetaDAO, mientras que LBank, KCEX y MEXC representaron la actividad reportada restante.
CoinGecko lista el máximo histórico de AVICI en $7.56, alcanzado el 26 de noviembre de 2025. El mínimo del día del incidente dejó al token aproximadamente un 97% por debajo de ese pico.
Avici Inc. es una empresa estadounidense que lista una dirección en San Francisco en su sitio web, mientras que su política de privacidad la identifica como una corporación de Delaware. La plataforma también proporciona términos de tarjeta separados para clientes estadounidenses, creando una exposición directa para los usuarios americanos elegibles de sus servicios de billetera y tarjeta asegurada.
La empresa recaudó 3,5 millones de dólares a través de una venta de tokens de MetaDAO con un límite en octubre de 2025. El récord de recaudación de fondos de MetaDAO muestra que 7,352 contribuyentes se comprometieron a aportar aproximadamente 34,23 millones de dólares, pero Avici devolvió alrededor del 89,8% del USDC prometido después de aplicar el límite de venta.
La oferta valoró AVICI en 0,35 dólares y valoró el proyecto en aproximadamente 4,52 millones de dólares en base totalmente diluida. Avici emitió 10 millones de tokens a través de la venta, representando aproximadamente el 77,5% de su suministro total de 12,9 millones de tokens. Lee más: El oro tokenizado se está convirtiendo en colateral productivo en el préstamo de criptomonedas, dice Arch.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Lanzamiento de la app de iPhone de Utorg, discrepancias en el mensaje oficial

HyENA cierra tras procesar 4.000 millones de dólares en operaciones

Cosmos subestimó un error crítico durante 4 meses antes de que los hackers robaran casi 6 millones de dólares en 6 cadenas

Las ciudades de EE. UU. consideran límites a los centros de datos de IA mientras un estudio señala riesgos hídricos

El oro tokenizado se está convirtiendo en colateral productivo en los préstamos de criptomonedas, dice Arch

Convención Europea de Blockchain 2026: Información y promoción exclusiva

Estimación de 1200 qubits, presión de conversión para Bitcoin y Ethereum

Advertencia sobre la necesidad de un 'shock' de Rogoff ante la deuda de 40 billones de dólares de EE. UU.

X desmantela una granja de bots china de 200,000 cuentas: la batalla de los centros de datos de IA también se juega en línea

Ripple se mueve para reducir la superficie de ataque del XRP Ledger mientras las pruebas de auditoría de IA impulsan el préstamo

Trump pierde por segunda vez el intento de llevar a tribunal federal su caso de dinero sucio

XAUUSD: Comprender y operar el par oro/dólar en 2026

Tres ETFs de Avalanche implementan una estructura de distribución de recompensas por staking

Cloud 9, la galaxia candidata a no tener una sola estrella

La OPI de Walmart de 1970 aún tiene una lección para los compradores de SpaceX

Las ventas de 6,948 BTC de Strategy fueron un riesgo narrativo: Bitfinex

Último discurso de Walsh: La época en la que vivimos (Texto completo incluido)

Vinteum cumple cuatro años y recuerda logros alcanzados

Apple TV+ sube de precio por cuarta vez: ¿qué hay detrás?

Mounjaro recibe la aprobación cardíaca de la FDA: ¿qué cambia para Eli Lilly?

PIB, esto, tasas: ¿Francia hacia la recesión?

Cedears: Se Añadirán ETFs que Replican Soja y Maíz al Mercado

El comercio descentralizado de activos físicos alcanza el 13.6%, avivando el debate sobre DeFi

Fierro debate en el Sejm sobre el veto del presidente. Czarzasty habla contundentemente sobre criptomonedas y "acciones mafiosas"

Walmart llega a un acuerdo con EE.UU. por la demanda sobre opioides

Ciberataque en Lingor: identidades, IBAN y direcciones de compradores de oro al descubierto

La apuesta de JPMorgan en el ETF de Bitcoin IBIT apenas se perdió su salida para evitar una deducción del 6%

Una empresa pública sin ingresos intentó copiar a Michael Saylor para evitar la exclusión, pero sus acciones cayeron inmediatamente un 25%

Coinbase: "Las Finanzas Fueron Construidas para Personas que Duermen"






