Hackeo de tarjetas cripto por $1.1 millones hunde 49% el token de una neobanco
Puntos clave
- •Una vulnerabilidad en un contrato desactualizado de tarjetas Rain provocó el robo de aproximadamente $1.1 millones a través de múltiples programas basados en Solana.
- •Avici perdió $500,800 de 1,685 usuarios y vio caer su token AVICI hasta 49%, mientras que Tria reportó pérdidas superiores a $430,000 que afectaron a 636 usuarios.
- •Tanto Avici como Tria se comprometieron a reembolsar a los usuarios afectados, y Avici presentó un reporte ante el Centro de Quejas de Delitos en Internet del FBI.
- •El atacante obtuvo acceso de administrador a cuentas de colateral de tarjetas, retiró stablecoins, las intercambió por SOL, las transfirió a Ethereum mediante un puente y dirigió los fondos a través del mezclador sancionado Tornado Cash.
- •Rain identificó y actualizó la versión desactualizada del contrato en todos los programas que la utilizaban y no reportó más actividad no autorizada.

Una vulnerabilidad en un contrato desactualizado de tarjetas Rain drenó aproximadamente $1.1 millones a través de varios programas basados en Solana, incluidos $500,800 de 1,685 usuarios de Avici, hundiendo hasta 49% el token AVICI del neobanco.
AVICI, un neobanco de autocustodia que permite a los usuarios gastar criptomonedas mediante una tarjeta de crédito integrada con Visa, cayó desde un máximo de 24 horas de $0.43 hasta un mínimo récord de $0.217, antes de recuperarse a alrededor de $0.378 al momento de escribir este artículo.
Tria, otro neobanco cripto, informó que 636 de sus usuarios se vieron afectados, con pérdidas totales superiores a $430,000. La empresa se comprometió a reembolsar a los usuarios en su totalidad, aunque su token llegó a caer más del 10%.
Avici afirmó que el ataque se limitó a un contrato en Solana que custodiaba los fondos después de que los clientes recargaran sus tarjetas. Sus billeteras de autocustodia en Solana y redes compatibles con Ethereum no se vieron afectadas, y la compañía dijo que se reembolsará cada saldo de tarjeta comprometido.
Rain señaló que su monitoreo identificó la vulnerabilidad en una versión desactualizada del contrato utilizada por Avici y un pequeño número de otros programas. Actualizó todos los programas que ejecutaban esa versión y no reportó más actividad no autorizada.
Según los términos de Avici, Third National es el emisor de la tarjeta, mientras que Rain, miembro principal de Visa, provee la infraestructura subyacente de tarjetas con stablecoins.
Los datos de transacciones muestran que el atacante presentó repetidamente una autorización firmada, se agregó a sí mismo como administrador de cuentas individuales de colateral de tarjetas y retiró los saldos. Las stablecoins robadas fueron intercambiadas por solana (SOL), transferidas mediante un puente a Ethereum y finalmente enviadas al mezclador cripto Tornado Cash, un protocolo que el Departamento del Tesoro de EE. UU. sancionó en 2022 por su uso en el lavado de fondos robados, lo que suele complicar tanto el rastreo como la recuperación.
La diferencia entre los aproximadamente $1.1 millones rastreados onchain y la pérdida reportada por Avici indica que otros programas basados en Rain también fueron afectados. Ninguna de las dos empresas ha identificado esos programas ni revelado el monto total que cada uno perdió.
El incidente pone de relieve la transferencia de custodia que subyace en algunas tarjetas cripto de autocustodia: aunque los usuarios controlaban el dinero en las billeteras de Avici, los fondos recargados para gastos pasaban a un contrato de terceros. Los exploits de contratos inteligentes de este tipo —donde una falla en una infraestructura compartida afecta a varios programas dependientes a la vez— son un patrón recurrente en el mundo cripto, y las dependencias de infraestructura de terceros implican que una sola versión desactualizada de un contrato puede exponer a clientes de varios servicios simultáneamente.
Esa distinción cobra mayor relevancia a medida que el gasto rastreado con tarjetas cripto se triplicó con creces hasta $1.04 mil millones en julio, con stablecoins financiando el 70% de más de 10 millones de transacciones. A medida que más fondos de consumidores fluyen a través de contratos intermediarios en lugar de billeteras controladas por el usuario, el incidente plantea preguntas que los compradores pueden vigilar: si los programas de tarjetas divulgan su arquitectura de custodia, sus prácticas de auditoría de contratos y los plazos de reembolso para saldos comprometidos.
Avici afirmó que presentó un reporte ante el Centro de Quejas de Delitos en Internet del Federal Bureau of Investigation. No se ha dicho cuándo llegarán los reembolsos ni cómo se financiarán.
Fuente: CoinDesk