-
El incidente involucró a 1.685 usuarios y provocó un desplome del token AVICI.
-
Avici aseguró que devolverá el 100% de los saldos de tarjetas afectados a los usuarios.
Avici, el neobanco construido sobre Solana que ofrece tarjetas Visa respaldadas por activos digitales, enfrenta un incidente de seguridad que habría permitido a un atacante sustraer miles de dólares de fondos pertenecientes a sus clientes.
El ataque aprovechó la arquitectura de autocustodia de la plataforma. Avici permite a sus usuarios mantener el control de sus activos mediante cuentas en la red autorizadas con claves de acceso. Sin embargo, los registros de Solana muestran que el atacante logró ejecutar una serie de operaciones que le permitieron añadir una nueva dirección como administrador de las cuentas de garantía y posteriormente retirar los fondos.
La secuencia se repitió con diferentes víctimas. Primero, la wallet maliciosa interactuaba con el sistema de autorización de Avici para presentar las firmas requeridas. A continuación, ejecutaba una instrucción para incorporar al atacante como administrador de la cuenta de garantía y, finalmente, ordenaba el retiro de los activos. En una de las transacciones analizadas, fueron transferidos 2.346,77 USDT desde la cuenta de garantía de un usuario hacia una dirección controlada por el atacante.
Los fondos sustraídos en stablecoins fueron convertidos parcialmente a SOL. La wallet identificada en el ataque llegó a acumular USD 650,000, con un valor, además de unos USD 11.600 en USDC y USDT. El atacante logró aumentar su saldo en aproximadamente 2.595 SOL, equivalentes a unos USD 277.000, en solo 11 minutos.

La actividad comenzó después de que la wallet recibiera 1,79 SOL mediante deBridge y permaneciera inactiva durante varias horas. Posteriormente empezó a interactuar con los contratos de Avici y llegó a registrar miles de transacciones, aunque una parte de ellas terminó fallando.
Tras identificar la vulnerabilidad, Avici precisó que el problema estaba en una versión de un contrato de tarjetas de Solana utilizado por su socio emisor Rain y por un pequeño número de otros programas. La compañía aseguró que el contrato ya fue actualizado y que no se ha detectado nueva actividad no autorizada. Según su conciliación más reciente, 1.685 usuarios resultaron afectados, con un total de USD 500.859,22 en saldos de tarjetas, monto que será reembolsado íntegramente a cada usuario.
Avici aclaró además que las wallets Solana y EVM de sus clientes operan de manera independiente al contrato de tarjetas y no fueron afectadas. La empresa indicó que trabaja con sus socios de seguridad y emisión para completar la remediación y que presentó un reporte ante el Centro de Denuncias de Delitos en Internet del FBI (IC3).
El impacto de lo sucedido se vio reflejado en el token AVICI, que llegó a cotizar cerca de USD 0,2175, con una caída de alrededor del 49,4% en 24 horas, mientras su capitalización de mercado se ubicaba en aproximadamente USD 2,84 millones. El activo marcó así un nuevo mínimo histórico, muy lejos de los USD 7,56 alcanzados en noviembre de 2025.

Recomendaciones a usuarios
- Evita enlaces no verificados que te pidan conectar la billetera para reclamar airdrops, acceder a beneficios o desbloquear funciones, especialmente si provienen de redes sociales, mensajes o canales externos.
- Ingresa directamente a Avici desde su dirección oficial o mediante un marcador guardado. No accedas a la plataforma desde anuncios, publicaciones o enlaces cuya procedencia no puedas confirmar.
- Revisa cada solicitud de firma antes de aprobarla. Aunque una página tenga el mismo diseño que Avici, una transacción podría autorizar movimientos de fondos que no esperabas.
- Comprueba siempre el dominio antes de conectar la billetera y evita interactuar con sitios que presenten pequeñas variaciones en el nombre de Avici.
- Confirma las promociones en canales oficiales. Cualquier airdrop, recompensa o actualización difundida fuera de las cuentas verificadas de Avici debe considerarse sospechosa hasta que la compañía la confirme.








