Ataque a Avici: el exploit de más de $1M que golpeó a la crypto neobank de Solana
30 August 2026 · Actualizado 30 August 2026

Gabriel Caetano
DEBIT-CARD
Ataque a Avici: el exploit de más de $1M que golpeó a la crypto neobank de Solana
El ataque a Avici explotó una vulnerabilidad en una infraestructura de tarjetas desactualizada, afectando a 1,685 usuarios y drenando más de $500K de Avici, mientras las pérdidas totales superaron $1M. Conoce cómo ocurrió.

Ataque a Avici: Cómo un Exploit de Más de $1M Afectó al Neobanco Cripto de Solana
Si tienes fondos en un neobanco cripto, el ataque a Avici es una llamada de atención. El 28 de agosto de 2026, un atacante explotó un contrato de tarjeta desactualizado y vació los balances de usuarios en varios programas de Solana, con aproximadamente $1.1 millones repartidos entre distintos programas basados en Solana, incluyendo $500,800 pertenecientes a 1,685 usuarios de Avici, lo que provocó que el token AVICI del neobanco cayera hasta un 49%. Esta guía explica cómo funcionó el exploit, a dónde fue el dinero y qué significa esto para la seguridad de las tarjetas cripto. Cabe aclarar que el incidente afectó a los contratos de garantía de las tarjetas, no a la red de Solana en sí.
¿Tienes cripto y quieres tener control total de tus fondos? La Mastercard autocustodiada de Bleap te permite gastar tus criptomonedas en cualquier lugar donde acepten Mastercard, con 0% de comisiones por cambio de divisa y hasta 20% de cashback. Consigue la tarjeta Bleap →
1. ¿Qué es Avici? El neobanco de Solana detrás del hackeo
AVICI es un neobanco de custodia propia que permite a los usuarios gastar sus criptomonedas a través de una tarjeta de crédito integrada con Visa. Su modelo combina la banca nativa de DeFi con el gasto real en tarjetas dentro de Solana. Cuando los clientes recargan sus tarjetas, esos fondos se mueven a contratos de colateral on-chain que respaldan su gasto.
Ahí es donde estaba el riesgo. Los términos de Avici identifican a Third National como el emisor de la tarjeta, mientras que Rain, un miembro principal de Visa, proporciona la infraestructura subyacente de tarjetas con stablecoins. El hackeo no ocurrió en el producto principal de Avici, sino en una pieza compartida de infraestructura de contratos.
Por qué el modelo de neobanco genera un perfil de riesgo específico
Los saldos en custodia que se guardan en contratos on-chain crean blancos concentrados y predecibles. Los permisos de nivel administrador integrados en la lógica de los contratos de las tarjetas son el punto débil, y depender de infraestructura compartida de terceros añade una exposición sistémica. El incidente pone en evidencia un riesgo clave para los usuarios de tarjetas cripto. Aunque los clientes tengan control sobre sus wallets principales, los fondos transferidos a sistemas de pago pueden quedar sujetos a contratos inteligentes de terceros completamente distintos.
2. Cómo se desarrolló el ataque a Avici: un desglose paso a paso
El ataque fue deliberado, no oportunista. La wallet del presunto atacante recibió su primer fondeo a través del puente cross-chain deBridge a las 13:40 UTC, cuando llegaron 1.79 SOL desde otra red, y luego permaneció inactiva durante casi tres horas antes de su primera interacción con los programas de Avici a las 16:49:48 UTC. Investigadores on-chain también detectaron un esquema paralelo de phishing que usaba sitios falsos de Avici para engañar a los usuarios y hacer que conectaran sus wallets.
El exploit "agregar admin y luego retirar", explicado
El núcleo del exploit fue una escalación administrativa. El hacker primero ejecutó una función llamada SubmitSignatures en el programa de autorización de Avici, después llamó a AddCollateralAdmin en el programa de garantías de Avici, y finalmente ejecutó WithdrawCollateralAsset para sacar los fondos. Al insertarse a sí mismo como administrador en cuentas individuales, el atacante evadió por completo los controles orientados al usuario. El atacante presentó un paquete de firmas creado especialmente, llamado AddCollateralAdmin, que le otorgó incorrectamente acceso de administrador a más de 1,100 cuentas de garantía de usuarios. A partir de ahí, el atacante pudo retirar fondos de esas cuentas una por una.
La vulnerabilidad del contrato inteligente en el centro de todo
La falla estaba en la lógica de permisos. El problema involucraba una verificación de firma y permisos desactualizada en la infraestructura proporcionada por Rain, el socio emisor de tarjetas de Avici. Un punto crítico es que la escalación de privilegios de administrador on-chain debería requerir salvaguardas de multifirma o bloqueo temporal. En cambio, ambos programas afectados eran actualizables y compartían una sola autoridad de actualización, es decir, una cuenta estándar en lugar de una configuración multisig.
3. Los fondos robados y el rastro de lavado en Tornado Cash
Una vez vaciados, el dinero se ocultó rápidamente. Las stablecoins robadas se convirtieron a solana (SOL), se transfirieron a Ethereum mediante un puente y finalmente se enviaron a través del mixer de criptomonedas Tornado Cash. Tornado Cash agrupa depósitos de muchos usuarios y rompe el vínculo on-chain entre el origen y el destino, lo que hace que los fondos sean mucho más difíciles de rastrear. Por eso la recuperación es tan complicada una vez que los activos pasan por un mixer, y por eso normalmente se contrata a firmas de análisis blockchain para seguir el rastro antes de que se complete el lavado.
4. La magnitud de la brecha: 1,685 usuarios afectados y más de $1M en pérdidas
La cifra confirmada por Avici fue de $500,859.22 sustraídos de los saldos de tarjetas de clientes en 1,685 usuarios. El objetivo principal fueron las cuentas de garantía (collateral) de las tarjetas. El exploit se limitó a los contratos de tarjetas de Solana que mantenían saldos agregados mediante su sistema de recarga (Top Up). Las wallets normales de Solana y EVM, junto con los saldos de tarjetas EVM, los onramps, offramps y swaps, no se vieron afectados. El vaciado de fondos ocurrió muy rápido: la dirección del atacante terminó firmando 14,672 transacciones, incluyendo 2,344 intentos fallidos.
Tu cripto debería estar bajo tu control, no encerrado en el contrato de alguien más. Con la Mastercard autocustodiada de Bleap, mantienes el control de tus fondos mientras gastas donde sea, con 0% de comisiones por cambio de divisa y hasta 20% de cashback. Abre una cuenta Bleap →
5. Colapso del token AVICI: así reaccionó el mercado
El mercado reaccionó de inmediato. AVICI cayó desde un máximo de 24 horas de $0.43 hasta un mínimo histórico de $0.217, para luego recuperarse a cerca de $0.378. El desplome reflejó una pérdida de confianza sobre los fondos en custodia y la seguridad del protocolo. Peor aún, tras el exploit, el token AVICI cayó cerca de un 39% en 24 horas, tocando un nuevo mínimo histórico y dejándolo con una caída de más del 96% respecto a su máximo de $7.61 alcanzado en noviembre de 2025. Ventas masivas tan pronunciadas como esta son un patrón conocido después de los exploits de seguridad en DeFi.
6. Respuesta de Avici ante el incidente: del ataque al reconocimiento público
La primera declaración pública de Avici llegó rápido, aunque con cautela. Avici reconoció la situación cerca de una hora y 53 minutos después de la primera transacción reportada, señalando que estaban al tanto de un problema que afectaba los retiros de saldo de las tarjetas y que estaban trabajando directamente con los socios correspondientes. La empresa no calificó el evento como un exploit, no confirmó el monto de la pérdida ni informó cuántos clientes se vieron afectados. Además de las declaraciones públicas, la firma presentó una denuncia oficial ante el Centro de Quejas de Delitos por Internet del FBI (IC3).
7. La conexión con el hackeo de la infraestructura de Rain
La causa raíz se remonta a Rain, no al propio código de Avici. Rain identificó la vulnerabilidad en una versión desactualizada de sus contratos de Solana, utilizada por Avici y un pequeño número de otros programas. Desde entonces, todas las implementaciones que aún usaban la versión afectada fueron actualizadas, y no se ha detectado actividad no autorizada adicional después de la corrección. Como el mismo contrato daba servicio a múltiples plataformas, el daño se extendió más allá de Avici. Tria, otro neobanco cripto, reportó que 636 usuarios se vieron afectados, con pérdidas que suman más de $430,000. Al momento de esta publicación, los detalles de la investigación seguían surgiendo.
8. Plan de reembolso de Avici: lo que los usuarios afectados deben saber
Avici actuó rápido en cuanto a la compensación. Avici anunció que restauró por completo los saldos afectados y añadió un 10% de cashback a los montos retirados. La empresa también confirmó la solución: los reembolsos se procesan en su totalidad, con un 10% extra de cashback, el contrato de Solana ya se actualizó, y no se ha detectado más actividad relacionada. Se les pidió a los usuarios afectados revisar directamente sus saldos restaurados, y el lugar más seguro para estar al tanto de las actualizaciones sigue siendo la cuenta oficial de X de Avici y sus canales de soporte, en lugar de enlaces de terceros.
9. Implicaciones más amplias para la seguridad de DeFi y los neobancos cripto
El ataque a Avici deja al descubierto que el diseño de permisos, y no bugs exóticos, es lo que provoca las pérdidas modernas. Conforme los neobancos integran infraestructura DeFi, su superficie de ataque crece. Las soluciones ya se conocen bien: controles administrativos multi-firma, bloqueos temporales (time-locks), auditorías independientes y seguros. El contexto es preocupante si vemos los datos más amplios: un reporte documentó más de 245 incidentes entre enero de 2025 y julio de 2026, con pérdidas totales de $3.63 mil millones de dólares, y la mayoría de los ataques explotaron infraestructura, servicios de terceros, gobernanza o errores humanos, más que bugs dentro del alcance de la auditoría.
Dónde guardas y gastas tus criptomonedas importa. Un esquema de autocustodia que deja el control en tus manos cambia por completo tu perfil de riesgo. Bleap es una empresa fintech de tarjetas construida alrededor de una Mastercard de autocustodia, con 0% de comisiones cambiarias, hasta 20% de cashback, sin suscripción mensual, y trading de cripto sin comisiones ni costos de gas en las redes compatibles, incluyendo Solana y Arbitrum. Es una tarjeta de débito que puedes usar en cualquier lugar donde acepten Mastercard, no un banco ni un lugar para dejar tus fondos atrapados detrás de claves administrativas que no controlas.
Característica | Avici (antes del incidente) | Bleap |
|---|---|---|
Custodia | Wallets de autocustodia, saldos de tarjeta bajo custodia | Autocustodia |
Comisiones cambiarias | Depende de la tarjeta | 0% |
Cashback | Estándar | Hasta 20% |
Trading de cripto | Enfocado en gasto con tarjeta | Sin comisiones, sin costos de gas |
Cuota mensual | Varía | €0 |
Retiros en cajero | Varía | Gratis, hasta €400/mes (pronto aumentará) |
Red de la tarjeta | Visa | Mastercard débito |
¿Quieres comprar y gastar cripto sin comisiones? Bleap ofrece trading sin comisiones ni costos de gas, junto con una Mastercard de autocustodia con 0% de comisiones cambiarias y hasta 20% de cashback. Empieza con Bleap →
Preguntas frecuentes sobre el ataque a Avici
¿Qué es el exploit de Avici y cómo funcionó?
El atacante utilizó una secuencia de "agregar administrador y luego retirar". El atacante llamó a SubmitSignatures en el programa de autorización de Avici, seguido de AddCollateralAdmin en su programa de garantías, y luego WithdrawCollateralAsset para sacar los fondos, aprovechando un contrato desactualizado de Rain card.
¿Cuántos usuarios se vieron afectados por el ataque a Avici?
1,685 usuarios se vieron afectados por el exploit, lo que representa $500,859.22 en saldos de tarjetas. La exposición se limitó a las cuentas de garantía de las tarjetas, no a las wallets autocustodiadas.
¿Se recuperaron los fondos robados después de enviarlos a través de Tornado Cash?
La recuperación es extremadamente difícil. Después del robo, las stablecoins se convirtieron a Solana, se transfirieron a través del puente hacia Ethereum, y posteriormente se enrutaron a través del servicio de mezcla Tornado Cash, lo que rompe la trazabilidad en la cadena.
¿Avici reembolsará a los usuarios afectados por el hackeo?
Sí. El equipo de Avici reembolsó por completo a los usuarios afectados y agregó un 10% de cashback después de identificar y corregir el problema del contrato.
¿Existe una conexión entre el hackeo de Avici y la brecha de seguridad de Rain Infrastructure?
Sí. Rain identificó la vulnerabilidad en una versión desactualizada de sus contratos de Solana, utilizados por Avici y un pequeño número de otros programas, lo que convierte a la infraestructura de Rain en la causa raíz compartida.
¿Por qué se desplomó el token AVICI después del ataque?
La confianza se derrumbó. AVICI cayó 49.4% en 24 horas hasta alcanzar un mínimo histórico de $0.2175, impulsado por los temores sobre los fondos en custodia y la seguridad del protocolo.
Conclusión: Lecciones del ataque a Avici
El ataque a Avici le costó a los usuarios más de $500,000 dólares en 1,685 cuentas, ejecutado a través de un exploit de "Add Admin" y lavado mediante Tornado Cash. El reembolso total más el 10% de cashback es una señal positiva, pero el incidente deja al descubierto vacíos reales en el diseño de contratos de los neobancos cripto, sobre todo en lo que respecta a los permisos de administrador y la infraestructura compartida. Es de esperarse que vengan requisitos de auditoría más estrictos y una mayor vigilancia por parte de los usuarios. Si quieres tener control total sobre cómo gastas tu cripto, la Mastercard autocustodiada de Bleap pone tus fondos en tus manos, con 0% de comisiones FX, hasta 20% de cashback y trading sin comisiones.
Una forma más inteligente de gastar, enviar, ganar y operar

- debit-card








