A cracked black credit card surrounded by
Cripto

Explotación de Rain drena $1.1M y hace caer a AVICI 49%

Avici dice que se tomaron $500,800 de los saldos de financiación con tarjeta de 1,685 usuarios, con reembolsos prometidos pero sin un plazo establecido.

Por Marcus Hale8 min de lectura

Un atacante explotó una vulnerabilidad en un contrato de financiamiento de tarjetas Rain desactualizado en Solana, drenando aproximadamente $1.1 millones a través de múltiples programas el 29 de agosto. Avici reveló pérdidas de $500,800 entre 1,685 usuarios y vio su token AVICI caer hasta un 49% antes de un rebote parcial a medida que llegaban las promesas de reembolso sin un cronograma establecido.

Puntos Clave

  • Se explotó una vulnerabilidad en un contrato de tarjeta Rain desactualizado en Solana, drenando aproximadamente $1.1 millones a través de múltiples programas impulsados por Rain.
  • Avici reveló $500,800 robados de 1,685 usuarios y dijo que la brecha se limitó a contratos de financiamiento de tarjetas en lugar de las billeteras de auto-custodia de los usuarios.
  • AVICI se negoció desde un máximo de 24 horas de $0.43 hasta un mínimo histórico de $0.217, una caída del 49% en la cotización, antes de rebotar a niveles descritos como aproximadamente $0.305 y alrededor de $0.378.
  • Tria informó que 636 usuarios se vieron afectados con pérdidas que totalizan más de $430,000 y se comprometió a reembolsar completamente mientras su token cayó más del 10% en un momento.

La explotación del contrato de Rain Card obsoleto desencadena una caída del 49% de AVICI.

Una explotación de Solana vinculada a un contrato de tarjeta Rain obsoleto se convirtió en un evento de riesgo a nivel de token en horas. Aproximadamente $1.1 millones fueron drenados a través de varios programas que utilizaban la misma infraestructura de tarjeta, siendo Avici y Tria los únicos dos programas que cuantificaron públicamente el impacto en los usuarios.

Avici estimó que se robaron $500,800 de 1,685 usuarios. La respuesta del mercado fue inmediata. AVICI se desplomó desde un máximo de 24 horas de $0.43 a un mínimo histórico de $0.217, una caída del 49%, antes de recuperarse.

La impresión del rebote es desordenada. Un punto de referencia coloca el rebote posterior al mínimo en $0.305, mientras que otro lo coloca alrededor de $0.378 en el momento de escribir. Esa discrepancia importa menos que la estructura del movimiento: el token se negoció como un proxy para la confianza en la infraestructura, no como un incidente contenido con un perímetro limpio.

Tria, otro neobanco cripto que opera un sistema de tarjeta impulsado por Rain, dijo que 636 usuarios se vieron afectados con pérdidas que totalizan más de $430,000. Se comprometió a reembolsar a los usuarios en su totalidad incluso cuando su token cayó más del 10% en un momento.

Rain dijo que su monitoreo identificó la vulnerabilidad en una versión de contrato obsoleta utilizada por Avici y 'un pequeño número de otros programas'. Rain dijo que actualizó todos los programas que ejecutaban esa versión y no reportó más actividad no autorizada.

Lo que se drenó: Contratos de financiamiento de tarjetas vs. billeteras 'auto-custodiales'.

La distinción crítica en este incidente es dónde se encontraban los fondos en el momento de la compromisión. Avici se describe a sí mismo como un neobanco auto-custodial, pero el flujo de recarga de la tarjeta crea una transferencia de custodia que los comerciantes deberían modelar por separado de la seguridad de la billetera.

Avici dijo que el ataque se limitó a un contrato de Solana que mantenía fondos después de que los clientes recargaran sus tarjetas. Dijo que las billeteras autogestionadas de los usuarios en Solana yEthereumno se vieron afectadas. En otras palabras, la violación apuntó a la capa de saldo de gasto, no a la capa de billetera controlada por el usuario.

Esta es la parte que tiende a estar mal valorada. 'Autogestionada' puede ser cierto para el producto de billetera mientras que sigue siendo irrelevante para el producto de tarjeta, porque el gasto con tarjeta necesita un grupo programático destablecoinsque puede ser debitado, autorizado y liquidado. Ese grupo es una superficie desmart contracty aquí fue la superficie que falló.

Las contrapartes tampoco son abstractas. Los términos de la tarjeta de Avici identifican a Third National como el emisor de la tarjeta. Rain, descrita como un miembro principal de Visa, proporciona la infraestructura subyacente de la tarjeta de stablecoin. Ese stack es lo que hace que la tarjeta funcione. También es lo que concentra el riesgo operativo y de smart contract en una dependencia compartida.

El efecto de segundo orden es sencillo: una vez que se percibe que un riel compartido es frágil, cada token vinculado a programas en ese riel hereda parte de la prima de riesgo, incluso si su propia custodia de billetera a nivel de aplicación está intacta.

Cómo el atacante tomó el control y adónde fueron los fondos

El patrón de explotación descrito en los datos de transacción es operativamente escalable, lo que ayuda a explicar por qué múltiples programas fueron afectados en lugar de un solo grupo aislado.

El atacante envió repetidamente una autorización firmada, se añadió a sí mismo como administrador de tarjetas individuales.colateralcuentas y retiró saldos. Esa secuencia implica que el atacante no necesitaba forzar cada cuenta desde cero. Podía reutilizar un flujo de autorización para escalar privilegios cuenta por cuenta y luego drenar.

Después de la extracción, el camino de los fondos siguió un manual familiar diseñado para reducir la trazabilidad y aumentar la opcionalidad. Los stablecoins robados se intercambiaron por SOL, se pasaron a Ethereum y, en última instancia, se enrutararon a través de Tornado Cash.

Dos implicaciones se derivan de esto. Primero, la parte de SOL sugiere que el atacante optimizó la liquidez y la velocidad en Solana antes de moverse entre cadenas. Segundo, el puente hacia Ethereum y el enrutamiento de Tornado Cash indican la intención de oscurecer la pista en lugar de retirar inmediatamente a través de un solo canal.

Rain dijo que actualizó todos los programas que ejecutaban la versión obsoleta del contrato y no vio más actividad no autorizada. Esa es la afirmación de contención. Lo que sigue siendo desconocido es si alguna otra implementación o contratos adyacentes comparten patrones de autorización o asignación de administrador similares que podrían ser abusados en diferentes condiciones.

Promesas de reembolso, exposición desconocida y el trasfondo del crecimiento de las tarjetas criptográficas

Las promesas de reembolso están haciendo el trabajo de sentimiento en este momento, pero los detalles de ejecución son el verdadero catalizador. Avici prometió reembolsos completos para todos los saldos de tarjetas afectados y dijo que presentó un informe al Centro de Quejas de Delitos en Internet del FBI. No indicó cuándo llegarían los reembolsos ni cómo se financiarían.

La brecha entre los aproximadamente $1.1 millones rastreados en la cadena y la divulgación de $500,800 de Avici implica que otros programas impulsados por Rain también fueron afectados. Rain dijo que un "pequeño número" de otros programas se vieron afectados, pero ni Rain ni los programas impactados identificaron la lista completa ni divulgaron los totales de pérdidas por programa más allá de Avici y Tria.

Esa incertidumbre no es académica para los traders. Si se divulgan pérdidas adicionales de programas, el mercado reajustará el incidente de "dos aplicaciones afectadas" a "fallo compartido en la infraestructura", y la tasa de descuento en cualquier token vinculado a esa infraestructura tiende a ampliarse.

El telón de fondo es el crecimiento. El gasto en tarjetas de criptomonedas rastreado se triplicó a más de $1.04 mil millones en julio, con stablecoins financiando el 70% de más de 10 millones de transacciones. Más volumen significa más saldos en contratos colaterales de tarjetas, y más incentivo para que los atacantes busquen implementaciones obsoletas y errores de permisos.

A corto plazo, cuatro señales importan más que las narrativas:

Avici necesita publicar el momento de los reembolsos y la fuente de financiación, ya sea tesorería, seguros, apoyo de socios u otro mecanismo. Sin eso, la promesa se lee como intención, no como liquidación.

Rain necesita hacer la remediación legible. "Se actualizaron todos los programas que ejecutaban esa versión" es una afirmación que los traders querrán corroborar con un mapeo claro de versiones de contrato y confirmación de que no quedan implementaciones obsoletas activas.

El mercado también necesita el mapa de exposición faltante. Identificar los otros programas afectados y sus totales de pérdidas es la diferencia entre un titular aislado y un reajuste sistémico de las infraestructuras de tarjetas de criptomonedas.

Finalmente, la pista en la cadena sigue siendo una variable activa incluso después del enrutamiento de Tornado Cash. Cualquier agrupamiento o vinculación a entidades conocidas cambiaría la probabilidad de recuperación, y también cambiaría cómo las contrapartes valoran el riesgo de futuros intentos.

Mi lectura: Este es un riesgo de infraestructura que se manifiesta como volatilidad de tokens.

Leo el movimiento de AVICI como el mercado valorando un fallo de dependencia compartida, no como un accidente de una sola aplicación. Los números respaldan ese marco. Aproximadamente $1.1 millones drenados a través de múltiples programas no es una historia de "un usuario fue phished". Es una explotación a nivel de infraestructura que se expresó a través de tokens de menor capitalización con liquidez delgada.

El umbral que importa no es el rebote desde $0.217. Lo que importa es si Avici puede convertir los "reembolsos completos" en reembolsos fechados y financiados. Si Avici publica un cronograma claro y una fuente de financiamiento creíble, la presión se comprime y el token puede volver a comerciarse hacia fundamentos específicos de la aplicación en lugar de la confianza en la plataforma.

Si el cronograma se mantiene indefinido, el token sigue teniendo un descuento de financiamiento porque la obligación es real, incluso si la capa de la billetera no fue tocada.

También hay un segundo umbral detrás de la declaración de remediación de Rain. Si la afirmación de Rain de que “actualizó todos los programas que ejecutaban esa versión” se sostiene y no aparecen programas adicionales con pérdidas significativas, el incidente se mantiene acotado y el mercado puede tratarlo como un fallo de implementación heredada.

Si más programas divulgan pérdidas, o si se encuentra otra implementación obsoleta, la narrativa cambia de “contrato obsoleto” a “control de procesos”, y es entonces cuando la prima de riesgo se vuelve estructural.

La mecánica de la explotación apunta a la escala. Reutilizar una autorización firmada para agregar derechos de administrador en muchas cuentas colaterales de tarjetas es el tipo de patrón que convierte un error en una barrida. Por eso, la identidad de los otros programas afectados importa. Te indica si esto fue un escaneo oportunista que encontró algunos objetivos débiles, o un método repetible aplicado en una superficie más amplia.

El punto de confirmación práctica es simple: reembolsos con fechas y financiación, además de una contabilidad completa de los programas afectados, convertirían esto en un incidente aislado. Sin esas dos divulgaciones, AVICI’svolatilidades la forma en que el mercado valora la incertidumbre de la infraestructura en un token que no puede escapar de sus dependencias.

Fuentes