Catch pre-market movers with AI signals.
Solana Neobank Avici promete reembolsos completos después de que un exploit en los contratos inteligentes destruyó 1 millón de dólares.
- La nueva banca basada en Solana, Avici, sufrió una brecha de seguridad el 28 de agosto, lo que provocó la pérdida de fondos de garantía de las cuentas de los usuarios con tarjetas Visa.Una pérdida estimada deEntre 650,000 y 1 millón de dólares.
- El ataque aprovechó caminos administrativos privilegiados en los contratos inteligentes subyacentes, permitiendo que el atacante…Evitar las reclamaciones de autocustodiaY extraer los depósitos de los usuarios.
- Avici se ha comprometido oficialmente a proporcionar…Reembolsos completos a todos los 1,685.Usuarios afectados, con el objetivo de restablecer la confianza del mercado tras el ataque significativo.
- Este incidente provocó una severa corrección del mercado, con el token de gobernanza AVICI de la plataforma.Cayendo hasta un 49%En los días siguientes a la brecha.
Un atacante aprovechó una vulnerabilidad crítica en la arquitectura de contratos inteligentes de Avici para extraer más de 650,000 dólares de los cofres de colateral de los usuarios en la cadena de bloques Solana. La brecha ocurrió el 28 de agosto.Se dirigió a los contratos de depósito.Se utilizaban las tarjetas de crédito de Avici’s Visa. Aunque la documentación de la neobanca indicaba claramente que solo las carteras de usuario podían retirar fondos después de las deducciones por gastos, el atacante…Se evitaron estas restricciones.Utilizando un paquete de firmas creado de forma especial. Los investigadores que trabajan en la red identificaron que el atacante ejecutó secuencialmente ciertas funciones para obtener control administrativo no autorizado sobre las cuentas de depósito.
El ataque se realizó mediante un proceso multistepo, cuyo objetivo era aumentar los privilegios del atacante dentro del protocolo. Primero, el atacante llamó a la función “SubmitSignatures” en el programa de autorización de Avici; luego, llamó a la función “AddCollateralAdmin” en el programa relacionado con los activos colaterales. Esta secuencia permitió al atacante registrarse como administrador de las cuentas de usuarios individuales. Una vez que los privilegios administrativos fueron obtenidos, el atacante ejecutó la función “WithdrawCollateralAsset”.Extraer las stablecoins bloqueadas.La cantidad media de dinero robado por cada cuenta afectada fue de aproximadamente $24. Sin embargo, las pérdidas variaron entre $9 y más de $26,000 por usuario. Los investigadores señalaron que el ataque requirió solo unos $190 en capital inicial para poder llevarse a cabo, lo cual demuestra la eficiencia del error detectado.
¿Qué causó el exploit del contrato inteligente Avici?
La causa raíz del problema se remonta a un…Vulnerabilidad compartida en el CaaSLa infraestructura proporcionada por Rain. Varias aplicaciones de tarjetas criptográficas basadas en Solana, como Avici, Tria y Solayer, utilizaban el mismo código de contrato inteligente obsoleto de Rain. Una falla en la lógica de autorización de este contrato compartido permitió que un atacante pudiera evadir los controles de permisos y asignar el estado de administrador a su propia billetera. La vulnerabilidad se debía a una forma incorrecta de verificar la segunda firma, lo que permitió que la red aceptara la firma del atacante como válida una segunda vez.

La arquitectura de Avici dependía de una única autoridad responsable de realizar las actualizaciones, lo que creaba un punto único de fallo crítico. La comprometida de esta autoridad permitió al atacante aumentar los privilegios en todo el sistema. A diferencia de un ataque a la tesorería centralizada, el brechaje afectó a los cuentas de usuarios individuales, no a un solo grupo de fondos. Cada cliente tenía un contrato de depósito separado, lo que significaba que el atacante tenía que realizar retiros por cuenta individual. La naturaleza compartida del contrato Rain significaba que cualquier defecto podía exponer todas las aplicaciones que utilizaban esa versión específica del código.
¿Cómo reaccionó el mercado ante la brecha en Avici?
El incidente de seguridad provocó una reacción negativa grave en los mercados de criptomonedas. La moneda de gobernanza de AVICI bajó aproximadamente un 40% a $0.24 en las 24 horas posteriores al incidente. Algunos informes indican que la moneda cayó hasta un 49%, lo que significa que casi una quinta parte de su capitalización de mercado se perdió. La moneda ahora se negocia aproximadamente 96% por debajo de su punto más alto histórico, lo que refleja la preocupación de los inversores respecto a la seguridad del proyecto. La cantidad robada representó cerca del 20% del valor total de la capitalización de mercado de la moneda en el momento del ataque.
A pesar de los problemas del mercado, Avici actuó rápidamente para gestionar la crisis y tranquilizar a sus usuarios. La empresa confirmó que proporcionaría reembolsos completos a todos los 1,685 usuarios afectados. Los reembolsos se procesarán directamente en las cuentas de los usuarios, sin necesidad de procedimientos complejos para presentar reclamos. Avici señaló que está trabajando con empresas especializadas en seguridad blockchain para investigar el incidente y fortalecer sus sistemas. La capacidad de Avici para ofrecer restituciones completas se basa en un tesoro de aproximadamente 3.5 millones de dólares, que se mantuvo después de una emisión de tokens excesiva en octubre de 2025.
El incidente de Avici destaca los problemas de seguridad más amplios dentro del ecosistema DeFi de Solana. Los informes del sector indican que, entre enero de 2025 y julio de 2026, ocurrieron más de 245 incidentes de seguridad, con un total de pérdidas de 3.63 mil millones de dólares. Cabe destacar que 147 de estos incidentes afectaron protocolos auditados, lo que representa el 88.44% del capital robado. La mayoría de los ataques aprovecharon infraestructuras, servicios de terceros o defectos en la gobernanza, en lugar de errores internos dentro del ámbito de la auditoría. Este incidente sirve como advertencia sobre la necesidad de contar con controles de múltiples firmas y un diseño arquitectónico sólido en los productos financieros autocustodiales.
Rain, el proveedor de servicios de ciberseguridad, confirmó que todos los programas vulnerables fueron actualizados a versiones seguras, con el fin de detener las vulnerabilidades detectadas. Tria, otra plataforma afectada, detectó retiros no autorizados antes de que pudieran ser controlados. Por su parte, Solayer confirmó que los fondos de sus usuarios estaban a salvo. La respuesta coordinada de estas plataformas destaca los riesgos interconectados que existen en la infraestructura de blockchains compartidas. Mientras la industria lucha contra la disminución de la cobertura de seguros relacionados con las cadenas de blockchains, el caso Avici subraya la necesidad crítica de realizar análisis transparentes y mejorar significativamente la seguridad.
Combina la sabiduría tradicional en el comercio con las perspectivas innovadoras sobre las criptomonedas.



Comentarios
Aún no hay comentarios