Un hack de tarjeta cripto de $1.1M hace que el token del neobanco caiga un 49%

iconCoinDesk
Compartir
AI summary iconResumen
Un hack de criptomonedas por $1.1M explotó un contrato de tarjeta Rain obsoleto, drenando fondos de programas basados en Solana y provocando que el token de Avici cayera un 49%. La brecha afectó a 1,685 usuarios, con $500,800 robados. Avici afirmó que todos los saldos serían reembolsados. Rain parchó la vulnerabilidad y reportó sin más problemas. El incidente resalta los riesgos asociados con nuevos lanzamientos de tokens y la seguridad de los contratos inteligentes.

Una vulnerabilidad en un contrato obsoleto de Rain drenó aproximadamente $1.1 millones en varios programas basados en Solana, incluyendo $500,800 de 1,685 usuarios de Avici, haciendo caer el token AVICI del neobanco hasta un 49%.

AVICI — un neobanco de autocustodia que permite a los usuarios gastar su cripto mediante una tarjeta de crédito integrada con Visa — cayó desde un máximo de 24 horas de $0,43 a un mínimo récord de $0,217 antes de recuperarse hasta aproximadamente $0,378 al momento de escribir esto.

Tria, otro neobanco de criptomonedas, informó que 636 usuarios fueron afectados, con pérdidas que sumaron más de $430,000. Se comprometió a devolver a los usuarios en su totalidad, incluso cuando su token cayó más del 10% en un momento dado.

Avici dijo que el ataque se limitó a un contrato de Solana que mantenía fondos después de que los clientes recargaran sus tarjetas. Sus monederos de autoservicio en Solana y redes compatibles con Ethereum no se vieron afectados, y la empresa aseguró que se reembolsaría el saldo de cada tarjeta afectada.

Rain dijo que su monitoreo identificó la vulnerabilidad en una versión obsoleta del contrato utilizada por Avici y un pequeño número de otros programas. Actualizó todos los programas que ejecutaban esa versión y no informó más actividades no autorizadas.

Los plazos de Avici identifican a Third National como el emisor de la tarjeta, mientras que Rain, un miembro principal de Visa, proporciona la infraestructura subyacente de la tarjeta stablecoin.

Los datos de la transacción muestran que el atacante envió repetidamente una autorización firmada, se añadió a sí mismo como administrador a cuentas individuales de garantía de tarjetas y retiró sus saldos. Las stablecoins robadas se intercambiaron por solana (SOL), se puentearon a Ethereum y finalmente se enviaron a través del mezclador de criptomonedas Tornado Cash.

La diferencia entre los aproximadamente 1,1 millones de dólares rastreados en la cadena y la pérdida reportada por Avici indica que otros programas impulsados por Rain también fueron afectados.

Ninguna empresa ha identificado esos programas ni revelado la cantidad total que perdió cada una.

El incidente expone el cambio de custodia detrás de algunas tarjetas cripto de custodia propia. Los usuarios controlaban fondos mantenidos en monederos Avici, pero los fondos cargados para gastos se transfirieron a un contrato de terceros.

Esa distinción se vuelve más relevante a medida que el gasto en tarjetas cripto rastreado más que se triplicó hasta alcanzar $1.04 mil millones en julio, con stablecoins financiando el 70% de más de 10 millones de transacciones.

Avici dijo que presentó un informe al Centro de Quejas por Delitos en Internet del Buró Federal de Investigaciones. No se ha indicado cuándo llegarán los reembolsos ni cómo se financiarán.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.