
Un ataque en curso contra la plataforma de tarjetas cripto basada en Solana, Avici, ha drenado, según los informes, más de $1 millón de las cuentas de garantía de los usuarios, enviando su token AVICI a un mínimo histórico.
Según los informes, el presunto atacante había recolectado 10,005.03 SOL, con un valor de aproximadamente $1.07 millones a las 18:58 UTC, junto con aproximadamente $11,600 en USDC y USDT. Su análisis se basó en los registros de transacciones de Solana y los datos de RPC recopilados mientras el ataque aún estaba en curso.
La billetera recibió su financiación inicial a través de deBridge a las 13:40 UTC, cuando 1.79 SOL llegaron desde otra red. Después de permanecer inactiva durante unas tres horas, la dirección realizó su primera llamada que involucraba los programas de Avici a las 16:49:48 UTC.
Los registros de transacciones revisados por la publicación mostraron el mismo proceso de tres pasos en todas las cuentas afectadas. Primero, la billetera llamó a SubmitSignatures a través del programa de autorización de Avici en una transacción que también utilizó el programa de verificación de firmas Ed25519 de Solana.
A continuación, el atacante llamó a AddCollateralAdmin en el programa de garantía de Avici, registrando un administrador adicional para la cuenta del usuario. Una llamada final a WithdrawCollateralAsset transfirió la garantía a una cuenta controlada por el atacante.
En una transacción revisada, la instrucción de retirada movió 2,346.77 USDT de la cuenta de garantía de un usuario. El atacante también convirtió algunas de las stablecoins recolectadas en SOL, incluyendo un intercambio que devolvió 209.76 SOL.
En el punto de control de la publicación, la billetera había firmado 14,672 transacciones, de las cuales 2,344 habían fallado. Sus tenencias de SOL aumentaron en aproximadamente 2,595 tokens, valorados en aproximadamente $277,000 en ese momento, durante un período de 11 minutos.
El analista anónimo en cadena STACC también creó un rastreador en vivo para las transferencias afectadas. Según las cifras citadas del rastreador, se habían identificado 125 cuentas emisoras, con transferencias individuales que oscilaban entre aproximadamente 9 USDC y más de 26,000 USDT.
Ni Avici ni una empresa de seguridad independiente han publicado un análisis post-mortem que identifique cómo el atacante obtuvo la autorización. Aunque la secuencia de transacciones muestra cómo se movieron los fondos, no establece si el incidente fue el resultado de una falla del programa, credenciales comprometidas, una autoridad de firma expuesta u otra falla.
Avici reconoció el incidente en una publicación de X publicada aproximadamente una hora y 53 minutos después de la primera transacción reportada que involucraba sus programas.
"Somos conscientes de un problema que afecta las retiradas de saldo de la tarjeta y estamos monitoreando de cerca la situación."
La compañía agregó que estaba trabajando directamente con socios relevantes y proporcionaría actualizaciones una vez que hubiera más información disponible. Avici no calificó el incidente como un exploit, no confirmó cuánto se había tomado ni cuántos clientes fueron afectados.
Varias otras preguntas también siguen sin respuesta, incluyendo si la actividad se ha detenido, si Avici ha pausado sus programas y si los usuarios afectados recibirán compensación. La compañía no ha revelado si alguna clave de firma o cuenta administrativa fue comprometida.
Los usuarios habían reportado saldos faltantes en las redes sociales antes de que Avici emitiera su declaración. Un usuario dijo notablemente que todo su saldo de Avici había sido drenado mientras esperaba información del proyecto.
El incidente concierne a los programas de garantía y autorización de la tarjeta de Avici, y no a la red Solana en sí. Ningún informe disponible ha identificado una vulnerabilidad en la blockchain subyacente de Solana.
Ambos programas de Avici eran actualizables y compartían la misma autoridad de actualización, según los informes. La autoridad era, según los informes, una cuenta estándar de Solana en lugar de una cuenta de firmas múltiples, aunque ninguna evidencia ha demostrado aún que la autoridad de actualización haya causado o permitido las retiradas.
Los controles operativos han recibido mayor atención a medida que los ataques van más allá de las fallas contenidas en el código de los contratos inteligentes. En julio, crypto.news informó hallazgos de seguridad que mostraban que las claves, firmantes e infraestructura comprometidos representaron el 88.3% de aproximadamente $764 millones robados durante el segundo trimestre de 2026. El informe de Hacken citado en el artículo encontró que solo el 4% de los proyectos rastreados combinaron auditorías, recompensas por errores activas y monitoreo de terceros.
Avici describe su producto como una billetera de auto-custodia conectada a una tarjeta de crédito Visa asegurada. Su listado en la App Store de Apple afirma que los usuarios mantienen el control y que Avici nunca posee sus fondos.
Según el modelo de tarjeta, los clientes depositan criptomonedas en cuentas de garantía y reciben un límite de crédito correspondiente. Las compras reducen el saldo disponible de la tarjeta, mientras que la garantía relacionada se utiliza posteriormente para la liquidación.
La capacidad reportada de agregar otro administrador y retirar la garantía no utilizada plantea preguntas sobre cómo los controles de autorización de Avici hacen cumplir su modelo de auto-custodia anunciado. Un hallazgo técnico requerirá que Avici o una empresa de seguridad independiente expliquen por qué se aceptaron las presentaciones de firmas del atacante.
La documentación de Avici identifica a Rain como un socio involucrado en su servicio de tarjetas. Rain suministra infraestructura de pago con stablecoins y trabaja con instituciones con licencia para emitir tarjetas conectadas a Visa y Mastercard. El análisis de transacciones disponible apunta a los programas de Solana de Avici, y ni Avici ni Rain han dicho que los sistemas de Rain o Visa fueron comprometidos.
La distinción es importante para los usuarios porque se supone que un producto de pago de auto-custodia mantiene los activos no utilizados bajo el control del propietario de la billetera. Tangem introdujo un modelo similar en noviembre de 2025, con gasto de USDC en cadena a través de una tarjeta Visa virtual mientras los usuarios conservaban la custodia de sus fondos.
La infraestructura de pagos también ha enfrentado incidentes separados relacionados con billeteras. En julio, analistas en cadena identificaron salidas sospechosas que superaban los $9.7 millones de billeteras vinculadas al proveedor de pagos con stablecoins Triple-A en redes como Solana, Ethereum, TRON y TON. Triple-A no había confirmado si los activos de los clientes estaban involucrados cuando se publicó el informe.
AVICI cayó un 49.4% en 24 horas a $0.2175 a medida que se difundían los informes de las retiradas, según datos de CoinGecko citados en ese momento. La venta masiva redujo la capitalización de mercado del token a aproximadamente $2.84 millones y empujó su precio a un mínimo récord.
El volumen de operaciones alcanzó aproximadamente $656,543 durante el mismo período de 24 horas. La mayor parte del trading de AVICI se realizó a través del creador de mercado automatizado de futarchy de MetaDAO, mientras que LBank, KCEX y MEXC representaron la actividad restante reportada.
CoinGecko enumera el máximo histórico de AVICI en $7.56, alcanzado el 26 de noviembre de 2025. El mínimo del día del incidente dejó al token aproximadamente un 97% por debajo de ese pico.
Avici Inc. es una empresa estadounidense que tiene una dirección en San Francisco en su sitio web, mientras que su política de privacidad la identifica como una corporación de Delaware. La plataforma también proporciona términos de tarjeta separados para clientes estadounidenses, creando una exposición directa para los usuarios estadounidenses elegibles de su billetera y servicios de tarjeta asegurada.
La compañía recaudó $3.5 millones a través de una venta de tokens MetaDAO con límite en octubre de 2025. El registro de recaudación de fondos de MetaDAO muestra que 7,352 contribuyentes comprometieron aproximadamente $34.23 millones, pero Avici devolvió aproximadamente el 89.8% del USDC prometido después de aplicar el límite de venta.
La oferta valoró AVICI en $0.35 y valoró el proyecto en aproximadamente $4.52 millones sobre una base totalmente diluida. Avici emitió 10 millones de tokens a través de la venta, lo que representa aproximadamente el 77.5% de su suministro de 12.9 millones de tokens.