Una vulnerabilidad en un contrato obsoleto de la tarjeta Rain drenó aproximadamente 1,1 millones de dólares de varios programas basados en Solana, con el token AVICI del neobanco con autocustodia Avici cayendo hasta un 49% desde su máximo de 24 horas de $0.43 hasta un mínimo histórico de $0.217 antes de recuperarse parcialmente hasta alrededor de $0.378. Rain, miembro principal de Visa que suministra la infraestructura subyacente de tarjetas con stablecoins, señaló que su monitorización identificó el fallo en una versión antigua del contrato utilizada por Avici y un pequeño número de otros programas, y desde entonces ha actualizado todos los programas que ejecutaban esa versión sin que se haya observado ninguna otra actividad no autorizada.
Por qué importa
El exploit expone el traspaso de custodia que sustenta las tarjetas cripto con autocustodia. Los usuarios controlaban los saldos depositados en los monederos de Avici, pero los fondos cargados para el gasto se trasladaban a un contrato de terceros. Esa distinción cobra cada vez más relevancia: el gasto rastreado con tarjetas cripto se triplicó con creces hasta los $1.04 mil millones en julio, con las stablecoins financiando aproximadamente el 70% de más de 10 millones de transacciones, una escala en la que una sola vulnerabilidad en un contrato se convierte en un vector de riesgo para todo el sector.
Impacto en el mercado
Avici confirmó que se sustrajeron $500,800 de 1.685 de sus usuarios, mientras que el neobanco de tarjetas cripto Tria, su homólogo, notificó 636 usuarios afectados y pérdidas superiores a $430,000, con su token cayendo más de un 10% intradía. Ambas empresas prometieron reembolsos íntegros, aunque Avici no ha revelado un calendario de reembolsos ni una fuente de financiación y ha presentado una denuncia ante el Centro de Denuncias de Crímenes Cibernéticos del FBI. Los datos onchain muestran que el atacante se añadió repetidamente como administrador de cuentas de garantía de tarjetas antes de retirar los saldos, luego canjeó las stablecoins robadas por SOL, las puenteó a Ethereum y canalizó los beneficios a través de Tornado Cash. La brecha entre el aproximadamente 1,1 millones de dólares rastreado en onchain y la pérdida declarada por Avici apunta a que se vieron afectados más programas impulsados por Rain, aunque ninguna de las dos empresas los ha nombrado ni ha revelado totales por programa.
Preguntas frecuentes
-
¿Qué vulnerabilidad causó el exploit de la tarjeta Rain?
Rain identificó un fallo en una versión antigua del contrato de tarjeta utilizada por Avici y un pequeño número de otros programas, lo que permitió al atacante añadirse como administrador de cuentas de garantía de tarjetas y retirar saldos.
-
¿Cuánto se robó a los usuarios de Avici?
Se sustrajeron aproximadamente $500,800 de 1.685 usuarios de Avici, de un total de aproximadamente 1,1 millones de dólares drenados entre varios programas basados en Solana.
-
¿Se vieron afectados los monederos con autocustodia?
Avici señaló que la brecha se limitó a los contratos de financiación de tarjetas. Los monederos con autocustodia de la empresa en redes compatibles con Solana y Ethereum no se vieron afectados.
-
¿Cómo movió el atacante los fondos robados?
Los datos onchain muestran que las stablecoins robadas se canjearon por SOL, se puentearon a Ethereum y, finalmente, se canalizaron a través del mezclador de criptomonedas Tornado Cash.
-
¿Reembolsará Avici a los usuarios afectados?
Avici ha prometido reembolsos íntegros de todos los saldos afectados, pero no ha revelado un calendario ni una fuente de financiación. La empresa ha presentado una denuncia ante el Centro de Denuncias de Crímenes Cibernéticos del FBI.