Explotación de tarjetas cripto de 1,1 millones de dólares hunde el token de Avici un 49%
Puntos clave
- •Se explotó un contrato de tarjetas Rain desactualizado para tomar el control administrativo de cuentas de colateral de tarjetas y retirar aproximadamente 1,1 millones de dólares de varios programas basados en Solana.
- •Avici reportó aproximadamente 500.800 dólares robados a 1.685 usuarios, mientras que Tria divulgó pérdidas superiores a 430.000 dólares que afectaron a 636 usuarios; ambas empresas prometieron un reembolso total sin especificar un plazo.
- •La violación afectó solo a los fondos destinados al gasto con tarjetas, dejando intactas las billeteras principales de autocustodia de los usuarios.
- •Rain actualizó la versión vulnerable del contrato y reportó que no hubo actividad no autorizada adicional tras las correcciones.
- •Los fondos robados se convirtieron a SOL y se enrutaron a través del mezclador sancionado Tornado Cash, y el total rastreado en la cadena supera las pérdidas divulgadas, lo que indica que otros programas podrían haberse visto afectados.

Una explotación de seguridad en la infraestructura de tarjetas cripto drenó aproximadamente 1,1 millones de dólares de varios programas basados en Solana, provocando una fuerte venta del token AVICI de Avici. El token cayó hasta un 49%, pasando de un máximo de 24 horas de unos 0,43 dólares a un mínimo histórico cercano a 0,217 dólares antes de recuperarse parcialmente.
El incidente ha renovado la preocupación por los riesgos de seguridad en la infraestructura de pagos cripto, especialmente en los sistemas de autocustodia que dependen de contratos de terceros para procesar el gasto con tarjetas. También evidencia un problema estructural más amplio en el sector: cuando muchas plataformas dependen del mismo proveedor o plantilla de contrato subyacente, una sola vulnerabilidad puede propagar pérdidas a varias empresas a la vez, de manera similar a cómo las bibliotecas de contratos inteligentes compartidas han amplificado explotaciones pasadas en protocolos que de otro modo no estarían relacionados.
La explotación del contrato de tarjetas desencadena pérdidas
El ataque se dirigió a un contrato de tarjetas Rain desactualizado utilizado por Avici y otros programas. La vulnerabilidad permitió al atacante obtener control administrativo sobre las cuentas de colateral de las tarjetas individuales y retirar sus saldos.
Avici informó que se tomaron aproximadamente 500.800 dólares de 1.685 usuarios. Según la empresa, la violación afectó a los fondos destinados al gasto con tarjetas, mientras que las billeteras de autocustodia de los usuarios permanecieron sin efecto. Esa distinción es importante porque define el límite práctico de la exposición del usuario: los activos que quedaron en la billetera principal no fueron tocados, mientras que los fondos transferidos al sistema de gasto con tarjetas sí lo fueron.
Otra neobanca cripto, Tria, reportó pérdidas superiores a 430.000 dólares que afectaron a 636 usuarios. Su token también cayó más del 10% tras el incidente.
Tanto Avici como Tria se comprometieron a reembolsar totalmente a los usuarios afectados, aunque ninguna de las dos empresas ha divulgado un plazo definitivo para los reembolsos. Que esos reembolsos se completen, y con qué rapidez, probablemente moldeará la confianza de los usuarios en ambas plataformas de aquí en adelante.
Rain corrige los contratos vulnerables
Rain señaló que identificó el problema en una versión desactualizada de su contrato de tarjetas y actualizó los programas que todavía usaban la versión afectada. La empresa reportó que no hubo actividad no autorizada adicional tras las actualizaciones.
Los datos de transacciones en blockchain mostraron que las stablecoins robadas se convirtieron a SOL de Solana, se movieron entre redes y finalmente se enviaron a través de Tornado Cash, un servicio de mezcla de criptomonedas que fue sancionado por la Oficina de Control de Activos Extranjeros del Tesoro de EE. UU. en 2022. Enrutar fondos a través de mezcladores es un paso común de lavado en robos cripto porque oscurece el rastro en la cadena.
Los aproximadamente 1,1 millones de dólares rastreados en la cadena superan las pérdidas divulgadas por Avici y Tria, lo que sugiere que otros programas que usan la misma infraestructura también podrían haberse visto afectados, aunque sus identidades y pérdidas no han sido reveladas. Esa brecha deja abierta la posibilidad de nuevas revelaciones a medida que los analistas en la cadena continúan rastreando los fondos.
El incidente subraya un riesgo clave para los usuarios de tarjetas cripto: incluso cuando los clientes controlan sus billeteras principales, los fondos transferidos a sistemas de pago pueden quedar sujetos a contratos inteligentes de terceros separados. También ilustra las dependencias que surgen a medida que las neobancas cripto construyen productos de gasto sobre infraestructura de contratos compartida, donde corregir versiones desactualizadas para todos los usuarios posteriores se convierte en responsabilidad del proveedor.
Avici dijo que reportó el incidente al Centro de Quejas de Crímenes por Internet del FBI. La violación se produce en un momento en que el uso de tarjetas cripto se expande, lo que aumenta la importancia de los controles de seguridad en toda la infraestructura de pagos que respalda los activos digitales.