Un grave incidente de seguridad ha sacudido a Avici, el banco digital basado en la red Solana que ofrece tarjetas Visa respaldadas por criptoactivos. Un atacante logró extraer cientos de miles de dólares de los fondos de sus clientes, aprovechando una vulnerabilidad en el sistema de autocustodia de la plataforma.

Así se ejecutó el ataque

La brecha de seguridad explotó la arquitectura de autocustodia de la entidad. Avici permite a los usuarios mantener el control de sus activos mediante cuentas autorizadas con claves de acceso en la cadena de bloques. Sin embargo, los registros de Solana revelan que el delincuente realizó una serie de transacciones que le permitieron agregar una nueva dirección como administrador de las cuentas de garantía y luego retirar los fondos. En una de las operaciones analizadas, se transfirieron 2.346,77 USDT de la cuenta de garantía de un cliente a una billetera controlada por el atacante.

La secuencia se repitió con múltiples víctimas. Primero, la billetera maliciosa interactuaba con el sistema de autorización de Avici para presentar las firmas requeridas. Luego ejecutaba una instrucción para incorporar al atacante como administrador de la cuenta de garantía y, finalmente, ordenaba el retiro de los activos. Los fondos robados, principalmente en stablecoins, fueron convertidos parcialmente a SOL. La billetera identificada llegó a acumular 650.000 dólares, además de unos 11.600 dólares en USDC y USDT. En solo 11 minutos, el atacante incrementó su saldo en aproximadamente 2.595 SOL, equivalentes a unos 277.000 dólares.

ANUNCIO

Respuesta de la empresa y usuarios afectados

Tras detectar el problema, Avici informó que la falla residía en una versión de un contrato de tarjetas de Solana utilizado por su socio emisor Rain y un número reducido de otros programas. La compañía aseguró que el contrato ya fue actualizado y que no se ha registrado nueva actividad no autorizada. Según su conciliación más reciente, 1.685 usuarios resultaron afectados, con un total de 500.859,22 dólares en saldos de tarjetas, monto que será reembolsado íntegramente a cada cliente.

Avici también aclaró que las billeteras Solana y EVM de los usuarios operan de manera independiente al contrato de tarjetas y no se vieron comprometidas. La empresa indicó que colabora con sus socios de seguridad y emisión para completar la remediación y que presentó un reporte ante el Centro de Denuncias de Delitos en Internet del FBI (IC3).

Impacto en el token AVICI

El token nativo de la plataforma, AVICI, sufrió una fuerte caída tras el incidente. Llegó a cotizar cerca de 0,2175 dólares, con un desplome de aproximadamente el 49,4% en 24 horas, mientras su capitalización de mercado se situaba en unos 2,84 millones de dólares. El activo marcó un nuevo mínimo histórico, muy por debajo de los 7,56 dólares alcanzados en noviembre de 2025.

Recomendaciones para los usuarios

Ante estos hechos, los especialistas recomiendan extremar las precauciones: evitar enlaces no verificados que soliciten conectar la billetera para reclamar airdrops o acceder a beneficios; ingresar directamente a la plataforma desde su dirección oficial; revisar cada solicitud de firma antes de aprobarla; comprobar siempre el dominio antes de conectar la billetera; y confirmar las promociones en canales oficiales de Avici.

ANUNCIO