Avici promete reembolsos totales tras el exploit de tarjetas Solana por $500,859; Ajna se convierte en la próxima víctima
Puntos clave
- •Avici se comprometió a reembolsar íntegramente los 1,685 saldos de tarjetas afectados que suman $500,859.22 tras el exploit del 28 de agosto.
- •El atacante de Avici escaló privilegios llamando a SubmitSignatures, AddCollateralAdmin y WithdrawCollateralAsset en lugar de romper la criptografía.
- •El protocolo de préstamos de Ethereum Ajna perdió aproximadamente $775,000 el 29 de agosto; Defimon afirmó que advirtió al equipo más de una hora antes del ataque, pero Ajna no reaccionó.
- •Un informe de CoinGecko documentó más de 245 incidentes con pérdidas de $3.63 mil millones entre enero de 2025 y julio de 2026; los protocolos auditados representaron el 88.44% del capital robado.
- •El seguro on-chain activo cayó de $163.2 millones a $130.2 millones, y cinco de nueve protocolos de seguros quedaron inactivos o cambiaron de rumbo hacia agosto de 2026.

Avici, una neobanca basada en Solana, se ha comprometido a reembolsar íntegramente todos los saldos de tarjetas afectados después de que una brecha el 28 de agosto drenara los fondos de los usuarios. Un día después, la misma ola de exploits golpeó al protocolo de préstamos de Ethereum Ajna. Los incidentes consecutivos prolongan una racha difícil para las finanzas descentralizadas, en la que incluso los protocolos auditados han perdido repetidamente fondos de usuarios por fallas fuera del alcance de sus auditorías.
"Todos los saldos de tarjetas afectados serán reembolsados en su totalidad"
El compromiso de reembolso llegó en una publicación del 28 de agosto en X, en la que Avici dijo que su socio emisor de tarjetas, Rain, había rastreado el incidente hasta una versión defectuosa de un contrato de tarjetas de Solana. Avici señaló que el contrato había sido utilizado por la neobanca "y un pequeño número de otros programas" antes de ser actualizado en todos los ámbitos — un detalle que sugiere que la vulnerabilidad subyacente no era exclusiva del despliegue de Avici, ya que la versión defectuosa del contrato se compartía entre varios programas antes del parche.
La empresa confirmó que 1,685 usuarios afectados por el exploit, que representan $500,859.22 en saldos de tarjetas, recibirán el reembolso total de sus saldos.
Cómo el atacante vació el programa de tarjetas
La base de datos de hackeos de DefiLlama registra el incidente de Avici en $500,859, cifra que coincide con la del comunicado de la empresa, y lo clasifica como una falla de lógica de retiro en un protocolo basado en Rust. Los informes iniciales habían estimado pérdidas entre $600,000 y más de $1 millón.
Según los informes, el atacante llamó a una función llamada SubmitSignatures en el programa de autorización de Avici, luego AddCollateralAdmin en su programa de colateral y finalmente WithdrawCollateralAsset para extraer los fondos. La cadena de llamadas indica que el atacante escaló privilegios dentro de los programas en lugar de romper protecciones criptográficas, un patrón consistente con la clasificación de falla de lógica.
La billetera atacante terminó con aproximadamente 10,005 SOL, con un valor de unos $1.07 millones en ese momento, junto con alrededor de $11,600 en stablecoins.
Tras el exploit, el token AVICI cayó alrededor del 39% en 24 horas hasta cerca de $0.26, tocando un nuevo mínimo histórico de alrededor de $0.2189. Eso dejó el token con una caída de más del 96% respecto a su máximo de $7.61 alcanzado en noviembre de 2025. Al momento de escribir este artículo, el token se ha recuperado ligeramente y cotiza alrededor de $0.3093, aunque sigue bajando más del 27.8% en las últimas 24 horas, según datos de CoinMarketCap.
Ajna se convierte en la próxima víctima
El 29 de agosto, la firma de monitoreo on-chain Defimon Alerts reportó en X que Ajna perdió aproximadamente $775,000 por lo que describió como una manipulación contable de liquidaciones en Ethereum, siendo el pool syrupUSDC el responsable de $173,700 por sí solo.
Defimon dijo que había alertado sobre el ataque preparado más de una hora antes de la primera transacción del exploit y avisó al equipo en su Discord, pero Ajna "no reaccionó". El episodio es el último ejemplo de herramientas de monitoreo on-chain que detectan la preparación de ataques en tiempo real mientras los equipos de los protocolos luchan por responder dentro de la ventana disponible.
Ajna confirmó que estaba investigando "movimientos inusuales" e instó a los usuarios a retirar todos los fondos, pagar sus préstamos y dejar de interactuar con el protocolo.
Los datos de DefiLlama muestran que el valor total bloqueado de Ajna ronda los $246,880, una caída del 71.3% en los últimos 30 días.
Una racha costosa para los protocolos auditados
Un informe de CoinGecko titulado "2026's State of Crypto Security" documentó más de 245 incidentes entre enero de 2025 y julio de 2026, con pérdidas totales de $3.63 mil millones. De estos, 147 afectaron a protocolos auditados, lo que representa el 88.44% de todo el capital robado. La mayoría de los ataques explotó infraestructura, servicios de terceros, gobernanza o errores humanos, en lugar de errores dentro del alcance de las auditorías — un patrón en el que encajan tanto el incidente de Avici, rastreado hasta un contrato de tarjetas emitido por un socio, como el de Ajna, precedido supuestamente por una alerta ignorada.
La cobertura de seguros capaz de absorber tales pérdidas también se está reduciendo. El seguro on-chain activo presuntamente cayó al 20.2% del mercado, pasando de $163.2 millones a $130.2 millones. Además, cinco de los nueve protocolos de seguros on-chain supuestamente quedaron inactivos o cambiaron de rumbo hacia agosto de 2026. Esto deja los reembolsos como el de Avici — financiados por el propio protocolo y no por un seguro — como el principal recurso probable para los usuarios afectados, y si los pagos prometidos se completan en su totalidad es la cuestión abierta clave para los 1,685 titulares de tarjetas afectados.