Explotación del contrato inteligente de Avici provoca una pérdida de $670K y una caída del 45% en el precio del token

iconBitcoinsistemi
Compartir
AI summary iconResumen
Avici, una plataforma bancaria basada en Solana, sufrió un ataque aprovechando vulnerabilidades en un contrato inteligente, con un atacante que robó $670.000 utilizando solo $190 de capital inicial. La brecha permitió el control de 1.100 cuentas de garantía y más de 8.857 transacciones no autorizadas. Las fallas de seguridad en el contrato desencadenaron una caída del 45% en el precio del token AVICI. El incidente destaca los riesgos de una mala gestión de las vulnerabilidades en contratos inteligentes en plataformas DeFi.

Avici, una plataforma bancaria de próxima generación que opera dentro del ecosistema de Solana, ha sufrido un incidente de seguridad grave. Según los datos en cadena, el atacante, con un capital inicial de solo $190, robó activos por aproximadamente $670,000 de las cuentas de los usuarios. Tras el incidente, el precio del token AVICI cayó más del 45%.

Según informes iniciales de SolanaFloor, más de $600,000 en fondos fueron retirados de las cuentas de los usuarios de Avici sin autorización. Avici había indicado previamente que se había detectado una anomalía relacionada con la retirada de saldos de tarjetas bancarias de la plataforma y que estaba investigando el asunto con sus socios. La plataforma confirmó posteriormente que el incidente se debió a una brecha de seguridad.

El análisis en cadena reveló que el ataque se lanzó a un costo relativamente bajo. El monedero utilizado en el ataque fue creado hoy a las 5:40 PM y financiado con aproximadamente $190 en USDC transferidos desde la red Ethereum a Solana. Se cree que esta cantidad se utilizó principalmente para cubrir las tarifas de transacción.

El ataque comenzó aproximadamente a las 16:49 UTC y continuó con miles de transacciones. Una investigación reveló que el monedero del atacante procesó más de 8,857 transacciones.

El atacante obtuvo el control de 1.100 cuentas

Según los análisis técnicos, el ataque se originó en una falla de autorización en los contratos inteligentes de Avici. Se informa que el atacante llamó a la función AddCollateralAdmin enviando un paquete de firma específico, identificándose así como administrador en las cuentas de garantía de los usuarios.

Debido a que la segunda verificación de la firma se redirigió incorrectamente a la primera instrucción, la red Solana aceptó la firma del atacante como válida una segunda vez. Esto permitió que el programa agregara una clave de administrador al sistema que no debería haber aceptado bajo circunstancias normales.

Se indicó que, gracias a esta vulnerabilidad, el atacante obtuvo privilegios administrativos sobre más de 1.100 cuentas de garantía y luego comenzó a retirar fondos de estas cuentas.

El estudio indicó que la cantidad media robada por cuenta en las transacciones examinadas fue aproximadamente de $24, mientras que la pérdida individual más grande en la muestra fue de $5,268.

Entre las 6:19 PM y las 6:34 PM, se informó que un grupo inicial de fondos, aproximadamente $576,000, fue transferido desde el monedero del atacante a otras direcciones, tras lo cual nuevos fondos continuaron ingresando a la dirección del atacante. Se estima que la pérdida total alcanzó posteriormente aproximadamente $670,000.

Las investigaciones iniciales indican que el ataque no se originó en la compromisión de la clave de actualización del programa de Avici. Se observó que el programa no fue modificado ni actualizado con una nueva versión, y la clave de actualización no se había utilizado desde marzo de 2025.

Por lo tanto, se cree que el incidente se originó directamente por un error de autorización en el contrato inteligente, y no por una clave de implementación o actualización robada.

Por otro lado, han surgido afirmaciones en redes sociales de que el ataque implicó vaciar la tesorería central de Avici. Sin embargo, los datos en la cadena no respaldan esta afirmación. Según los hallazgos actuales, los fondos fueron retirados de las cuentas de usuarios individuales, no de una sola cuenta de tesorería.

Tras el incidente de seguridad, la presión de venta sobre el token AVICI se aceleró, y su precio cayó rápidamente más del 45%.

El gráfico muestra la caída del precio de AVICI.

*Esto no es un consejo de inversión.

Continuar leyendo: EXCLUSIVA: Una altcoin ha sido hackeada; las pérdidas son significativas

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.