Avici, una plataforma bancaria de última generación que opera dentro del ecosistema Solana, sufrió un grave incidente de seguridad. Según los datos de la cadena de bloques, el atacante, con un capital inicial de tan solo 190 dólares, robó aproximadamente 670 000 dólares en activos de las cuentas de los usuarios. Tras el incidente, el precio del token AVICI cayó más del 45 %.
Según los informes iniciales de SolanaFloor, se retiraron más de 600 000 dólares de las cuentas de usuarios de Avici sin autorización. Avici había declarado previamente que se había detectado una anomalía en el retiro de saldos de tarjetas bancarias desde la plataforma y que estaba investigando el asunto con sus socios. Posteriormente, la plataforma confirmó que el incidente se debió a una brecha de seguridad.
El análisis en cadena reveló que el ataque se lanzó a un costo relativamente bajo. La billetera utilizada en el ataque se creó hoy a las 17:40 y se financió con aproximadamente 190 dólares en USDC transferidos desde la red Ethereum a Solana. Se cree que esta cantidad se utilizó principalmente para cubrir las comisiones de transacción.
Según los informes, el ataque comenzó alrededor de las 16:49 UTC y se prolongó durante miles de transacciones. Una investigación reveló que la billetera del atacante procesó más de 8.857 transacciones.
El atacante obtuvo el control de más de 1.100 cuentas.
Según los análisis técnicos, el ataque se originó en una vulnerabilidad de autorización en los contratos inteligentes de Avici. Al parecer, el atacante llamó a la función AddCollateralAdmin enviando un paquete de firma específico, identificándose así como administrador en las cuentas de garantía de los usuarios.
Debido a que la segunda verificación de firma se dirigió incorrectamente a la primera instrucción, la red Solana aceptó la firma del atacante como válida por segunda vez. Esto permitió que el programa añadiera una clave de administrador al sistema, la cual no debería haber aceptado en circunstancias normales.
Se afirmó que, gracias a esta vulnerabilidad, el atacante obtuvo privilegios administrativos sobre más de 1.100 cuentas de garantía y posteriormente comenzó a retirar fondos de dichas cuentas.
El estudio indicó que la cantidad media robada por cuenta en las transacciones examinadas fue de aproximadamente 24 dólares, mientras que la mayor pérdida individual en la muestra fue de 5.268 dólares.
Entre las 18:19 y las 18:34, se informó que una gran cantidad de fondos, aproximadamente 576.000 dólares, fue transferida de la billetera del atacante a otras direcciones. Posteriormente, continuaron llegando nuevos fondos a la dirección del atacante. Se estima que la pérdida total ascendió a aproximadamente 670.000 dólares.
Las investigaciones iniciales indican que el ataque no se originó por la vulneración de la clave de actualización del programa Avici. Se constató que el programa no había sido modificado ni actualizado a una nueva versión, y que la clave de actualización no se había utilizado desde marzo de 2025.
Por lo tanto, se cree que el incidente se originó directamente por un error de autorización en el contrato inteligente, y no por el robo de una clave de despliegue o actualización.
Por otro lado, han surgido afirmaciones en redes sociales de que el ataque implicó el vaciado del tesoro central de Avici. Sin embargo, los datos en la cadena de bloques no respaldan esta afirmación. Según los hallazgos actuales, los fondos fueron retirados de las cuentas de usuarios individuales, no de una única cuenta de tesoro.
Tras el incidente de seguridad, la presión vendedora sobre el token AVICI se aceleró y su precio cayó rápidamente en más del 45%.

*Esto no constituye asesoramiento de inversión.


