La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Tarjeta cripto: dónde está realmente el saldo de tu tarjeta y qué revela sobre ello el exploit de Solana del 28 de agosto

Un ataque contra un contrato de saldo de tarjeta en Solana dejó sin saldo recargado a 1.685 usuarios, mientras sus carteras quedaban intactas. El caso muestra por qué es decisivo si tu saldo es dinero electrónico en una entidad autorizada o está en un contrato inteligente.

Tarjeta de pago metálica sin marca, medio introducida bajo una pesada compuerta de acero, con una moneda con el signo de Bitcoin delante
13 min read
Compartir:

Cuando pagas con una tarjeta cripto, el dinero que respalda esa tarjeta no está, en muchos casos, en tu propia cartera. Está en un recipiente aparte que gestiona la plataforma de la tarjeta y que llenas tú mismo al recargar. El 28 de agosto de 2026, un ataque contra exactamente ese tipo de recipiente mostró lo que eso significa cuando las cosas se tuercen: las carteras autocustodiadas de los usuarios quedaron intactas y el saldo recargado de la tarjeta desapareció.

El proveedor afectado no está disponible en Alemania. La construcción que hay detrás, en cambio, sí. Este texto sitúa el incidente, explica los conceptos y te muestra cómo reconocer qué modelo de custodia utiliza tu propia tarjeta y quién sería el responsable en caso de daño.

Qué ocurrió el 28 de agosto de 2026 en el contrato de tarjeta de Avici en Solana

Avici es lo que se denomina un neobanco sobre la cadena de bloques Solana: una aplicación que vincula una tarjeta Visa a una cuenta propia registrada en la cadena. El 28 de agosto de 2026, el proveedor hizo público que existía un problema con los pagos de las tarjetas. Según la reconstrucción de crypto.news, la primera transacción maliciosa se produjo a las 16:49:48 UTC, y la cobertura informativa comenzó a primera hora de la tarde.

Según la exposición del proveedor, lo afectado no fue la red Solana ni la cartera de la aplicación de los usuarios, sino un único contrato inteligente en el que se mantiene la cobertura de las tarjetas. Quien dejó su saldo en la aplicación sin cargarlo en la tarjeta quedó fuera del ataque. Quien había recargado quedó dentro.

Cómo se desarrolló técnicamente el ataque

Según la exposición de Cryptopolitan, el atacante aprovechó la lógica de retirada del programa escrito en Rust llamando sucesivamente a las funciones SubmitSignatures, AddCollateralAdmin y WithdrawCollateralAsset. El paso intermedio es el decisivo: con él, el atacante se inscribió a sí mismo como administrador autorizado de las garantías y pudo después retirar por la vía ordinaria lo que estaba depositado.

La operación no fue un único golpe. Según el desglose que Avici publicó más tarde, la serie de ataques comprendió 14.672 transacciones, de las cuales fracasaron 2.344. Eso apunta a un script automatizado que recorrió el contrato de forma sistemática durante horas, y no a un golpe aislado.

Contrato de saldo de tarjeta: qué es y por qué no es tu cartera

Un contrato de saldo de tarjeta es un programa autónomo en una cadena de bloques al que transfieres fondos para que una tarjeta de pago pueda acceder a ellos. En cuanto recargas, el dinero abandona tu cartera y permanece en ese contrato hasta que se liquida un pago con tarjeta o lo recuperas.

La diferencia con la cartera es práctica y no teórica. Tu cartera la protege una clave que solo tienes tú. El contrato de la tarjeta tiene una lógica de acceso propia, casi siempre con roles para el operador, para que las liquidaciones puedan funcionar. Quien burla esa gestión de roles alcanza el saldo de todos los usuarios sin conocer una sola clave privada.

Eso es exactamente lo que ocurrió en Avici. Las carteras autocustodiadas de Solana y EVM de la aplicación quedaron intactas según el proveedor. Solo se atacó el contrato separado al que los usuarios habían transferido fondos para la tarjeta. La idea extendida de que un producto autocustodiado lo es automáticamente en su conjunto no se sostiene en este punto.

Cuál fue el daño: por qué 500.000 y 1,07 millones de dólares pueden ser ciertos a la vez

Circulan dos órdenes de magnitud sobre el alcance, y ambos tienen una base comprensible. El día del incidente, crypto.news contabilizó una salida de 10.005,03 SOL y unos 11.600 dólares en USDC y USDT, en conjunto alrededor de 1,07 millones de dólares al cambio de entonces. Avici, por su parte, indicó tras su conciliación interna 1.685 usuarios afectados y 500.859,22 dólares en saldos de tarjeta.

La horquilla de unos 0,5 a 1,07 millones de dólares se resuelve en cuanto se atiende a la magnitud de referencia. La cifra más alta mide qué activos salieron del contrato. La más baja mide qué parte de ellos pudo asignarse a cuentas de clientes concretas como saldo de tarjeta. Ambas cifras proceden de formas de contar distintas, y ninguna es la «correcta» respecto de la otra.

Para ti como lector, la enseñanza importa más que la suma exacta: en las primeras horas de un incidente así conviven las estimaciones en cadena y las conciliaciones posteriores del proveedor, y rara vez coinciden. Quien toma decisiones en esa fase debería saber cuál de las dos cifras tiene delante.

Cubo de vidrio a modo de pequeña caja fuerte con una pila de monedas, con una pared lateral agrietada y una moneda volcando hacia fuera por la rendija
El contrato de la tarjeta es un recipiente propio junto a la cartera: si se abre, el saldo recargado se ve afectado sin que ninguna clave privada haya quedado comprometida.

Rain como emisor de la tarjeta: qué papel desempeña la infraestructura de fondo

En la tarjeta figura el nombre de la aplicación. La emisión y la explotación técnica corren por lo general a cargo de un emisor de tarjetas especializado que actúa en segundo plano. En Avici se trata de la empresa Rain, que suministra programas de tarjetas a compañías y mantiene para ello contratos propios en varias cadenas de bloques.

Según las empresas implicadas, Rain localizó el fallo por sí misma y lo atribuyó a una versión obsoleta de sus contratos en Solana que, además de Avici, utilizaba un número reducido de otros programas. Según la compañía, después se actualizaron todos los despliegues que seguían funcionando con esa versión y se recurrió a peritos forenses externos. Qué otros programas resultaron afectados y si allí se produjo algún daño no se ha hecho público.

Avici se ha comprometido a reembolsar íntegramente todos los saldos de tarjeta afectados y afirma haber presentado denuncia ante el Internet Crime Complaint Center del FBI. Si los reembolsos se han ejecutado realmente, y cuándo, no puede comprobarse desde fuera; el compromiso es un anuncio de la empresa y no un hecho consumado.

Panorama de las tarjetas de crédito criptoPanorama de las tarjetas de crédito cripto

Por qué Jupiter detuvo los pagos de las tarjetas de forma preventiva

Ese mismo día, el programa de tarjetas de la plataforma de negociación de Solana Jupiter también pausó brevemente el pago de los saldos de tarjeta. La plataforma lo justificó como medida de precaución mientras su socio de tarjetas concluía sus propias comprobaciones de seguridad, y constató que las cuentas y los fondos de sus usuarios no habían resultado afectados en ningún momento. Los pagos volvieron después a la normalidad.

Este episodio resulta más revelador de lo que parece a primera vista. La breve interrupción muestra que un fallo en una versión de contrato compartida alcanza a varios programas de tarjetas a la vez, incluidos aquellos de los que al final no sale nada. La tarjeta que tienes en la mano puede provenir de un proveedor cuyo software nunca elegiste.

Qué significa para ti una suspensión preventiva de los pagos

Una suspensión así equivale en la práctica a un bloqueo temporal de tu saldo de tarjeta. El dinero no está perdido, pero no está disponible mientras dura la comprobación. Quien aparca todo el gasto del mes en una tarjeta cripto nota la diferencia con una cuenta corriente precisamente en esta situación.

Qué tarjetas cripto usan este modelo y dónde emite Rain realmente

Para los lectores alemanes, la cuestión de la disponibilidad es el primer filtro, y se resuelve con claridad para los dos programas citados. La documentación de Avici enumera 47 territorios en los que la tarjeta puede utilizarse, entre ellos países de América Latina, África y Asia y algunos estados de Estados Unidos. Europa, el Espacio Económico Europeo y Alemania no aparecen ni en la lista de territorios admitidos ni en la de excluidos. La tarjeta de Jupiter, emitida por Rain o por DCS según el país de residencia, tampoco incluye el EEE entre las regiones admitidas.

El modelo en sí, no obstante, está disponible en Alemania. La tarjeta de ether.fi, por ejemplo, también se emite a través de Rain, mantiene el saldo en una bóveda de contrato inteligente que controla el usuario y liquida en Scroll, una capa 2 de Ethereum. La página de ayuda del proveedor enumera veinte países no admitidos, entre ellos Estonia, Finlandia, los Países Bajos y Hungría; Alemania no figura en ella. Como este programa no liquida en Solana, queda fuera de la versión de contrato implicada en el caso de Avici.

Quien examina esta categoría de productos encuentra, unas junto a otras, tarjetas con mecánicas muy distintas. Qué modelos existen y cómo difieren las comisiones y el reembolso figura en el panorama de las tarjetas de crédito cripto. La cuestión de la custodia es allí solo uno de varios criterios, pero es el que decide la responsabilidad en caso de daño.

MiCA y licencia de dinero electrónico: qué reglas rigen para un saldo de tarjeta en Europa

En la Unión Europea, una tarjeta de pago con saldo recargado es por regla general un producto de dinero electrónico. El emisor necesita para ello una autorización como entidad de dinero electrónico, debe separar los fondos de los clientes de su propio patrimonio y mantenerlos en un banco o en inversiones seguras. Cuando entra en juego la cripto, se añade la autorización como proveedor de servicios de criptoactivos desde que finalizó el periodo transitorio de MiCA, el 1 de julio de 2026.

Importa la diferencia con la garantía de depósitos: la custodia separada significa que los fondos de los clientes no entran en la masa si el proveedor cae en insolvencia. No significa que un fondo público de garantía responda de las pérdidas, como ocurre con los depósitos bancarios hasta 100.000 euros. La publicidad de las tarjetas de pago confunde ambas cosas con regularidad.

Si tu saldo de tarjeta se encuentra, en cambio, en un contrato en cadena, ese ordenamiento no se aplica de ese modo. Entonces no hay dinero de clientes custodiado en una entidad, sino activos en un programa cuya seguridad depende del código y de la gestión de roles. El reembolso es en ese caso una cuestión de cortesía comercial y del compromiso contractual del proveedor, como muestra el caso de Avici, y no una cuestión de derecho de supervisión.

Dos cajas abiertas sin marca una junto a otra, la de la izquierda de acero macizo y la de la derecha de vidrio con pistas doradas, cada una con una moneda dentro
Dos modelos de custodia uno junto a otro: a la izquierda el saldo custodiado por separado en una entidad autorizada, a la derecha el saldo en un contrato en cadena.

Cuenta custodiada o contrato en cadena: los dos modelos de un vistazo

En el primer modelo recargas una tarjeta, tu cripto se vende al recargar o al pagar, y lo que queda en la tarjeta es dinero electrónico en un emisor autorizado. El proveedor lleva una cuenta para ti, la supervisión vigila la separación de los fondos de los clientes y, en caso de conflicto, tienes una contraparte contractual identificada y autorizada.

En el segundo modelo transfieres cripto a un contrato que sirve de garantía o de saldo para la tarjeta. El atractivo está en que conservas el control durante más tiempo y no tienes que vender activos para poder pagar. El precio está en que la seguridad de ese contrato pasa a ser tu riesgo, con independencia de lo bien que custodies tus propias claves.

Existen formas mixtas. Algunos proveedores mantienen el saldo en moneda fiduciaria en una entidad y te permiten además depositar cripto como garantía. Otros convierten solo en el momento del pago. Qué variante se aplica figura en las condiciones, y ahí la lectura compensa más que la descripción del producto en la página de inicio.

Comparación de carteras criptoComparación de carteras cripto

Impuestos al pagar con la tarjeta cripto: por qué cada pago puede ser una transmisión

Con independencia del modelo de custodia, pagar con cripto tiene en Alemania una vertiente fiscal que muchos descubren solo en la declaración. Si al pagar con la tarjeta o al recargar se cambia cripto por euros, se trata de una transmisión en el sentido del patrimonio privado. Que de ahí resulte una ganancia sujeta a tributación depende del plazo de tenencia, del coste de adquisición y del límite exento.

En la práctica esto significa que una tarjeta que convierte un pequeño importe en cada compra genera muchas operaciones sueltas que conviene documentar. Quien no las registra de forma continua se enfrenta a final de año a una reconstrucción a partir de extractos y datos de la cadena. Los modelos en los que pagas contra garantías depositadas en lugar de vender se comportan de otra manera en lo fiscal; aquí compensa una valoración caso por caso, porque todo depende de la configuración contractual concreta.

Comprobado en diez minutos: así averiguas qué modelo usa tu tarjeta

Las siguientes preguntas las respondes para tu propia tarjeta a partir de la documentación del proveedor, no de memoria.

Primera: ¿quién emite la tarjeta? En las condiciones figura una entidad con domicilio y autorización. Si aparece allí una entidad de dinero electrónico del EEE, eso apunta al primer modelo. Si aparece un proveedor de infraestructura sin indicación de autorización, sigue leyendo.

Segunda: ¿qué ocurre al recargar? Si tu cripto se convierte en euros o dólares y se lleva como saldo, hay dinero electrónico. Si permanece como cripto y se denomina garantía, estás trabajando con un contrato en cadena.

Tercera: ¿figura en las condiciones un contrato con dirección? Los proveedores del segundo modelo indican la dirección del contrato o una bóveda. Es una señal de identificación fiable.

Cuarta: ¿cómo se reembolsa en caso de incidencia? Busca en las condiciones las palabras responsabilidad, reembolso y exclusión. Un proveedor que excluye expresamente las pérdidas por fallos en contratos inteligentes te está diciendo dónde está tu riesgo.

Quinta: ¿cuánto hay realmente en la tarjeta? Un saldo de tarjeta es dinero en el bolsillo de la chaqueta y no una cartera de inversión. Quien recarga solo lo que necesita para las próximas semanas limita el daño posible a un importe que puede asumir.

Si en esta revisión te topas con aprobaciones y firmas que debes confirmar, lee antes con detalle qué estás autorizando. Cómo reconocer una aprobación abusiva se explica con detalle en nuestra guía sobre wallet drainers y aprobaciones de firma.

Tarjeta cripto y saldo de tarjeta: qué conviene retener

El incidente del 28 de agosto no te afecta directamente como usuario alemán, porque los dos programas citados no están disponibles aquí. La construcción que hizo posible el daño, sin embargo, también se encuentra en tarjetas que puedes obtener en este país. Tres pasos te hacen avanzar:

  1. Determina el modelo de tu tarjeta. Toma las condiciones de tu tarjeta y responde a las cinco preguntas del apartado anterior. Si al hacerlo compruebas que la tarjeta no encaja con tu uso, encontrarás las alternativas en el panorama de las tarjetas de crédito cripto.
  2. Separa saldo y custodia. Mantén en la tarjeta solo lo que vayas a gastar en las próximas semanas y deja el resto donde controlas las claves. Qué cartera sirve para ello lo muestra la comparación de carteras de software.
  3. Anota los pagos a efectos fiscales sobre la marcha. Registra recargas y conversiones de forma continua en lugar de una vez al año. Qué herramientas lo hacen automáticamente figura en el panorama de software fiscal y rastreadores de cartera cripto.

(30 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

También te podría interesar