Avici reembolsará a 1,685 usuarios tras exploit de $500K en contrato de tarjeta de Solana
Puntos clave
- •Rain dijo que la vulnerabilidad se encontró en una versión desactualizada de sus contratos de Solana usados por Avici y otros programas.
- •El atacante usó una secuencia de llamadas al contrato para obtener acceso administrativo y retirar activos de cuentas colaterales.
- •El compromiso de reembolso de Avici cubre en su totalidad a los 1,685 usuarios afectados.
- •La compañía informó el incidente al Internet Crime Complaint Center del FBI y trabaja con Rain y socios de seguridad.
- •AVICI cayó a un mínimo histórico cercano a $0.219 durante el drenaje y luego cotizó alrededor de $0.27 tras el anuncio del reembolso.

La neobanca Avici, basada en Solana, reembolsará íntegramente a 1,685 usuarios después de que un atacante explotara un contrato de tarjeta desactualizado suministrado por su socio emisor Rain, vaciando $500,859.22 de los saldos de tarjetas de clientes.
La conciliación final llegó después de que estimaciones tempranas en cadena situaran el ataque por encima de $1 millón, mientras los fondos se acumulaban rápidamente en direcciones controladas por el atacante. Las billeteras autocustodiadas de Solana y EVM de Avici no se vieron afectadas. La infraestructura vulnerable era el contrato separado de Solana que contenía los saldos que los usuarios habían movido al sistema de tarjetas, lo que subraya la diferencia entre la custodia de la billetera y los rieles de tarjeta usados para gastar.
Un contrato desactualizado de Rain permitió retiros no autorizados
Rain identificó la vulnerabilidad en una versión desactualizada de sus contratos de Solana usados por Avici y por un pequeño número de otros programas. Desde entonces, cada despliegue que seguía ejecutando la versión afectada ha sido actualizado, y no se ha detectado más actividad no autorizada tras la corrección.
La primera interacción maliciosa identificada llegó a contratos relacionados con Avici a las 16:49:48 UTC. El atacante llamó repetidamente a SubmitSignatures, seguido de AddCollateralAdmin y WithdrawCollateralAsset, creando una ruta para añadir autoridad administrativa antes de retirar activos de cuentas colaterales individuales. La dirección del atacante firmó finalmente 14,672 transacciones, incluidas 2,344 fallidas.
Una transacción revisada retiró 2,346.77 USDT de una sola cuenta colateral. La billetera había recibido inicialmente solo 1.79 SOL a través de deBridge antes de comenzar el ataque, y luego convirtió partes de las stablecoins extraídas en SOL a medida que continuaba el vaciado.
La falla está en la infraestructura de la tarjeta, no en Solana ni en el sistema de billeteras autocustodiadas de Avici. Los usuarios solo quedaron expuestos después de mover activos desde sus billeteras al contrato separado usado para mantener saldos de tarjeta gastables, lo que explica por qué el incidente afectó fondos de tarjeta y no saldos mantenidos directamente en las billeteras de los usuarios.
Avici promete reembolsos completos y contacta al FBI
Cada saldo de tarjeta afectado será restaurado bajo el compromiso de reembolso de Avici. La compañía también presentó un informe ante el Internet Crime Complaint Center del FBI y mantiene contacto con Rain y socios de seguridad mientras se concilian las transacciones.
Rain ha incorporado investigadores forenses externos y planea trabajar con las fuerzas del orden y los reguladores pertinentes. Su remediación cubre todos los programas que aún utilizaban la versión vulnerable del contrato de Solana, no solo el despliegue de Avici.
La separación entre contratos actuales y heredados se asemeja al drenaje de Raydium de junio, donde una falla lógica siguió siendo explotable en pools de liquidez de Solana obsoletos, aunque esos pools ya habían desaparecido de la interfaz actual de Raydium.
Otro protocolo de Solana, Allbridge Core, pausó operaciones en julio tras un ataque separado de préstamo flash que manipuló la contabilidad de pools de stablecoins y extrajo más de $1 million.
AVICI cae a un mínimo histórico durante el drenaje
AVICI sufrió una fuerte venta a medida que los usuarios comenzaban a compartir saldos de tarjeta faltantes y el ataque seguía activo. El token cayó a un mínimo histórico cerca de $0.219, aproximadamente la mitad de su máximo intradía de $0.446, antes de recuperar parte de la caída.
AVICI cotizaba cerca de $0.27 después del anuncio del reembolso, todavía con una caída de aproximadamente 38% en 24 horas, con una capitalización de mercado de alrededor de $3.4 million y un volumen de negociación en 24 horas cercano a $1.2 million.