Hack en neobanco Solana Avici: drenan 653.000 dólares de los vaults y AVICI se desploma un 40%

La compañía promete reembolsar a los afectados y la suma drenada equivale a casi una quinta parte de su valor de mercado. El atacante se habría otorgado privilegios de administrador en los contratos de custodia de cada cliente.

Avici, un neobanco construido sobre Solana, ha sufrido un hack que ha vaciado 653.548 dólares de los depósitos que respaldan su tarjeta Visa. El token AVICI cotiza en 0,24 dólares tras desplomarse un 40% y la suma robada equivale a casi una quinta parte del valor de mercado del proyecto.

Así se vaciaron los depósitos de Avici

El servicio vende una tarjeta de crédito Visa respaldada por USDC, la stablecoin que sigue el precio del dólar. Sus usuarios bloquean esa moneda estable en un contrato inteligente, el programa que ejecuta las reglas del depósito, y los gastos de la tarjeta van reduciendo el saldo disponible. La documentación del neobanco aseguraba que solo la cartera del usuario podía retirar fondos del contrato de garantía tras deducir esos gastos.

Publicidad

El viernes, sin embargo, los depósitos se vaciaron. Los investigadores que analizan la cadena de bloques explican que el atacante presentó un paquete de firmas manipulado, se otorgó privilegios de administrador en las cuentas de depósito y retiró los fondos. Avici todavía no ha confirmado este método, pero reconoció un problema en los retiros de saldo y aseguró que trabaja con sus socios para resolverlo.

Cada cliente tiene su propio contrato de garantía, así que no hubo un único fondo común que vaciar. El dinero salió cuenta por cuenta, un patrón que recuerdan a otros ataques sobre servicios descentralizados. Un rastreador independiente llegó a contabilizar más de 9.000 usuarios afectados, aunque la cifra de 653.548 dólares puede crecer si el atacante seguía activo.

La reacción de la empresa ha sido limitada. Avici confirmó en un mensaje que estaba al tanto del problema y que trabaja con los socios implicados, entre ellos el emisor Third National. No ha detallado si el modelo de liquidación de la tarjeta con ese emisor quedó afectado ni si los depósitos restantes mantienen el riesgo. La firma también ha prometido reembolsar a todos los afectados.

Por qué el token se desploma y qué dice la historia

Más de la mitad del daño no está solo en el dinero perdido: los tokens asociados rara vez superan este tipo de incidentes. Tras el ataque de gobernanza que drenó 20 millones de dólares de la tesorería comunitaria de BONK DAO, el activo tardó meses en estabilizarse. Y cuando un puente, el servicio que permite mover activos entre redes, falló, el token Midnight cayó a mínimos históricos en julio.

El fallo no estaba en la tarjeta: estaba en la letra pequeña de un contrato que prometía proteger cada depósito.

Análisis Merca2: una autocustodia con letra pequeña

Lo ocurrido no es un robo de tesorería clásico. La arquitectura del servicio repartía el riesgo en miles de contratos individuales, de modo que ningún fondo común quedara expuesto. La promesa de autocustodia, que solo el usuario controle los fondos, no eliminó todos los caminos privilegiados escritos en el programa. El atacante no necesitó robar claves privadas: bastó con manipular firmas para otorgarse la llave maestra.

Desde esta redacción creemos que Avici ha sido transparente en lo básico, pero su comunicación sigue incompleta. Saber si los depósitos restantes pueden volver a vaciarse es la pregunta que ningún comunicado responde. Cada hora sin aclarar el alcance añade presión sobre un token ya castigado. Si la firma reembolsa, el episodio puede quedar como una crisis de confianza, no como el final del proyecto.

El cierre queda abierto a una fecha: la promesa de reembolso y la auditoría del fallo determinarán si Avici consigue recuperar credibilidad suficiente para que su tarjeta Visa siga teniendo sentido. El precedente de otros incidentes no invita al optimismo, pero la respuesta de la firma sí marca una diferencia frente a proyectos que optaron por el silencio.


Publicidad