Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerCryptocurrenciesPricingCrypto APIIntegrationsNewsEarnBlogNFTWidgetsDeFi Portfolio TrackerCrypto Gaming24h ReportPress KitAPI Docs
CoinStats

Avici enfrenta un ataque de phishing que drenó más de USD $600.000

2h ago
bullish:

0

bearish:

0

Una campaña de sitios falsos que imitaban a Avici habría drenado más de USD $600.000 de billeteras de usuarios, aunque no existen indicios públicos de una brecha interna del neobanco construido sobre Solana.
***

  • Los estafadores usaron dominios que suplantaban a Avici para ofrecer supuestos airdrops y funciones de la plataforma.
  • Al conectar sus billeteras, los usuarios quedaron expuestos a un malware drainer que transfirió sus fondos.
  • El modelo de autocustodia impide que Avici revierta las transacciones maliciosas como ocurriría con un chargeback tradicional.


Avici, un neobanco de autocustodia construido sobre la blockchain de Solana, enfrenta un incidente de seguridad que habría drenado más de USD $600.000 de las billeteras de sus usuarios. La información disponible apunta a una campaña coordinada de phishing, y no a una intrusión directa en la infraestructura de la plataforma, por lo que el caso vuelve a poner el foco en los riesgos de la ingeniería social dentro del ecosistema cripto.

Los atacantes crearon sitios web que imitaban la identidad de Avici y dirigieron a los usuarios hacia interfaces diseñadas para parecer legítimas. Allí, bajo la promesa de reclamar airdrops o acceder a funciones del servicio, las víctimas conectaban sus billeteras y exponían sus fondos a un malware drainer capaz de transferir activos sin que el usuario comprendiera de inmediato lo que estaba autorizando.

Un drenaje atribuido a sitios que suplantaban a Avici

Entre los dominios señalados aparece getavici.today, una dirección que buscaba aprovechar el reconocimiento de la marca Avici para convencer a los visitantes de que estaban frente a un portal oficial. La estrategia no dependía de romper los sistemas del neobanco, sino de reproducir su apariencia y orientar a los usuarios hacia una acción aparentemente habitual dentro de las aplicaciones basadas en billeteras.

Cuando una persona conecta una billetera a un sitio descentralizado, la interfaz puede solicitar permisos o firmas para ejecutar determinadas operaciones. En este caso, el drainer utilizaba esa interacción para barrer silenciosamente los fondos disponibles, de modo que la pérdida podía aparecer como una serie de transferencias en la blockchain y no como un retiro convencional desde una cuenta bancaria.

La cifra acumulada reportada supera los USD $600.000, aunque la información disponible no detalla cuántas víctimas componen ese total ni especifica la distribución exacta de los activos sustraídos. Esa ausencia de desglose impide establecer si todos los fondos provinieron de una sola campaña, de varios dominios fraudulentos o de incidentes agrupados bajo una misma estimación.

Cryptocurrency Briefing informó que los canales oficiales de Avici, incluido el sitio avici.money y sus perfiles en redes sociales, no han comunicado una brecha interna. Mientras tanto, la plataforma ha continuado difundiendo actualizaciones rutinarias sobre productos y métricas de crecimiento, sin reconocer públicamente un fallo sistémico en su propia infraestructura.

Por qué la autocustodia cambia el alcance de las pérdidas

Avici se presenta como un neobanco que no conserva directamente el dinero de sus clientes, una arquitectura que permite ofrecer servicios financieros sin asumir la custodia tradicional de los fondos. El producto incluye tarjetas de gasto Visa y cuentas bancarias virtuales denominadas en USD y EUR, mientras cada usuario mantiene el control de sus activos digitales en su propia billetera.

Ese diseño también modifica la respuesta ante un fraude. Si una víctima firma una transacción maliciosa después de conectar su billetera a un sitio falso, Avici no cuenta con un departamento de fraude capaz de cancelar automáticamente la operación, porque la transferencia queda registrada en la blockchain y no funciona como un pago con tarjeta sujeto a reversión.

La diferencia con un sistema bancario tradicional resulta especialmente importante para los usuarios que interpretan la marca de un neobanco como una garantía de recuperación. En una red blockchain, la ausencia de chargebacks significa que una operación confirmada normalmente no puede deshacerse por decisión unilateral de la plataforma, incluso cuando el usuario fue manipulado mediante una página que imitaba al servicio original.

El riesgo es inherente al modelo de uso, no necesariamente una señal de que Avici haya fallado técnicamente. La plataforma facilita una experiencia financiera apoyada en billeteras y contratos, pero esa comodidad exige que el usuario compruebe el dominio, revise los permisos solicitados y distinga entre una comunicación oficial y una promoción distribuida por terceros.

Un problema previo que habría escalado

El incidente actual no sería el primer intento de phishing dirigido contra usuarios de Avici. A finales de 2025, una actividad similar habría drenado montos menores, cercanos a 0,2 SOL por incidente, lo que muestra que los atacantes ya habían identificado a la comunidad del neobanco como un objetivo atractivo.

La comparación entre aquellos episodios y el total superior a USD $600.000 sugiere que la escala de la amenaza aumentó de manera considerable o que varios ataques fueron sumados en una sola cifra. Sin información adicional sobre las direcciones involucradas, no es posible determinar cuál de esas explicaciones describe con mayor precisión el alcance de la campaña.

El atractivo para los estafadores está relacionado con el comportamiento normal de los usuarios de Avici, quienes ya están acostumbrados a conectar sus billeteras con interfaces web. Esa memoria muscular, necesaria para utilizar una plataforma basada en autocustodia, también puede hacer que una página falsa parezca una extensión natural del producto y reduzca la cautela antes de firmar.

El token AVICI se lanzó en octubre de 2025 a través de MetaDAO, y su precio ha reaccionado en ambas direcciones a los anuncios de productos realizados desde entonces. La noticia del phishing añade un elemento de riesgo reputacional, aunque la información disponible no establece que el token haya registrado una variación concreta ni atribuye al activo una responsabilidad directa en el drenaje.

Qué deben revisar los usuarios de Avici

La primera medida consiste en desconfiar de cualquier enlace que solicite conectar una billetera para reclamar un airdrop o desbloquear una función, especialmente si llegó mediante un canal no oficial. Los usuarios deberían acceder al servicio escribiendo la dirección conocida o utilizando un marcador guardado, en lugar de seguir anuncios o publicaciones cuya procedencia no puedan verificar.

También resulta necesario revisar con cuidado cada solicitud que aparece en la billetera antes de aprobarla. Una página visualmente idéntica a Avici no demuestra que el dominio sea legítimo, y una transacción firmada puede permitir que un contrato transfiera activos sin que la persona comprenda la magnitud de la autorización concedida.

Las comunicaciones de Avici deben contrastarse con sus cuentas oficiales verificadas y con el dominio avici.money, según la información disponible sobre el caso. Las promociones que circulen únicamente por canales no oficiales deben considerarse fraudulentas hasta que la empresa las confirme de forma directa y reconocible.

Las métricas publicadas por Avici muestran que el equipo sigue el volumen mensual de gasto, la retención de usuarios y el número de transacciones activas como indicadores centrales de la salud de la plataforma. El incidente demuestra que el crecimiento de esas métricas también puede ampliar la superficie de exposición, porque una comunidad más activa ofrece a los suplantadores más oportunidades para explotar hábitos conocidos.

La seguridad depende también de la interfaz

Los productos de autocustodia suelen presentar la conexión de una billetera como un paso sencillo, pero esa simplicidad puede ocultar decisiones con consecuencias financieras irreversibles. Para reducir el riesgo, la interfaz debería ayudar a identificar el dominio real, explicar con claridad cada permiso y advertir cuando una operación permite transferir fondos o interactuar con contratos desconocidos.

La responsabilidad, sin embargo, no recae exclusivamente en el proveedor. Los usuarios necesitan separar la identidad visual de una marca de la autenticidad técnica del sitio, evitar firmar operaciones bajo presión y desconectar billeteras comprometidas cuando detecten permisos sospechosos o movimientos que no reconocen.

El caso de Avici también ilustra por qué la educación sobre billeteras debe acompañar la expansión de servicios cripto con tarjetas y cuentas virtuales. La apariencia de una experiencia bancaria puede llevar a las personas a esperar mecanismos de protección tradicionales, aunque el control efectivo de los fondos continúe dependiendo de una clave y de una firma en la blockchain.

Por ahora, la información reportada describe una campaña de phishing y no confirma una vulneración de los sistemas internos de Avici. La diferencia es relevante para evaluar el incidente, pero no reduce la gravedad de las pérdidas ni la urgencia de que los usuarios verifiquen cada enlace y cada firma antes de entregar acceso a sus activos.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

2h ago
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.