tradingkey.logo
tradingkey.logo
Suchen

Der Ajna-Exploit im Wert von 775.000 US-Dollar deckt Risiken jenseits von DeFi Preisorakeln auf

CryptopolitanAug 29, 2026 12:57 PM
facebooktwitterlinkedin
Alle Kommentare anzeigen0

Die Kreditplattform Ajna Protocol, die ohne Preis-Orakel arbeitet, verlor Berichten zufolge ETH im Wert von rund 775.000 US-Dollar. Die Angreifer nutzten für ihren Angriff die interne Liquidationsbuchhaltung der Plattform anstelle von Preisdaten von Drittanbietern.

Der Angriff beeinträchtigte mehrere Liquiditätspools, darunter syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC und sDAI. Er wirft jedoch Fragen zu einem wichtigen Aspekt der Philosophie von Ajna auf – dem Fehlen von Orakeln und Governance sowie dem selbstbestimmenden Preismarkt.

Der Angreifer profitierte genau von dieser Annahme.

Das Orakel Ajna ließ absichtlich aus

Die meisten Kreditprotokolle nutzen einen externen Dienst wie Chainlink , um die Preise der Sicherheiten festzulegen. Ajna verzichtet jedoch bewusst darauf. Tatsächlich beschreibt das Whitepaper das Protokoll wie folgt:

„Das Ajna-Protokoll ist ein nicht-verwahrendes, Peer-to-Peer-basiertes, erlaubnisfreies Kredit-, Ausleih- und Handelssystem, das für seine Funktion keine Governance oder externe Preisdaten benötigt.“

Die Kreditgeber legen die Zinssätze fest, indem sie Gelder in festgelegte „Behälter“ einzahlen. Die im Protokoll festgelegtentracbestimmen, wann ein Kredit abgewickelt wird. Zur Einleitung eines Abwicklungsverfahrens muss der Antragsteller eine Abwicklungsbürgschaft hinterlegen, die eine finanzielle Strafe für den Fall einer unberechtigten Abwicklung vorsieht.

MixBytes, ein Sicherheitsunternehmen, erläuterte die Beweggründe für die Abschaffung des Orakels:

„Ein erheblicher Teil der Angriffe auf DeFi -Protokolle resultiert aus Manipulationen der Oracle-Preise, Konfigurationsfehlern und Problemen mit der Zugriffskontrolle.“

Ajnas Lösung bestand darin, die Angriffsfläche zu eliminieren und dem Betrieb des Pools zu vertrauen. Die Warnung von Defideutet darauf hin, dass der Angreifer diesen internen Mechanismus ausnutzte – er stahl durch Manipulation der Liquidationsbilanz, anstatt das externe Preisorakel zu kompromittieren.

Eine Stunde Warnung, die unbeantwortet blieb

DefiMon behauptet , einen vorbereiteten Angriff mehr als eine Stunde vor der ersten Transaktion erkannt und Ajna über den Discord-Chat des Projekts informiert zu haben. Das Protokoll war zum Zeitpunkt des Angriffs noch nicht gesichert.

Anschließend durchsuchte der Hacker zahlreiche Pools. Laut Bericht entstanden dem Pool „syrupUSDC“ Verluste in Höhe von etwa 173.700 US-Dollar bei einem Gesamtverlust von rund 775.000 US-Dollar.

Der Verlust für Ajna ist enorm. Laut dem damaligen DefiLlama-Bericht belief sich der Gesamtwert der gesperrten Kredite (TVL) für Ajna V2 auf rund 206.000 US-Dollar. Die aktiven Kredite lagen bei etwa 418.000 US-Dollar, während die TVL-Variation innerhalb von 30 Tagen -54,2 % betrug. Der gemeldete Verlust durch den Angriff überstieg damals den TVL von Ajna. Die aktuellen Daten von DefiLlama haben sich seitdem geändert.

Knacke den Code oder bringe ihn dazu, etwas Unmögliches zu glauben

Die wichtigere Frage ist, ob der Angreifer den Code von Ajna gehackt oder das System dazu gebracht hat, falsche Daten als gültig zu akzeptieren.

Die Beweislage deutet darauf hin, dass Letzteres der Fall ist. Die von Ajna veröffentlichten Prüfberichte enthalten unter anderem Feststellungen zu Fehlern bei der Berechnung der Entnahmebeträge im Liquidationsprozess sowie Fälle, in denen die Bilanzierung des Liquidationsbestands fehlerhaft durchgeführt wurde. Diese Probleme gelten zwar bereits als behoben, belegen aber dennoch Mängel in der Liquidations- und Buchhaltungslogik.

Das Muster ist nicht ungewöhnlich. Cryptopolitan berichtete bereits über Moonwell, wo der Angreifer etwa 7 Millionen Dollar einsetzte, um den illiquiden MAMO-Token um das Achtfache zu steigern, anschließend fast 10 Millionen Dollar an realen Vermögenswerten aufnahm und schließlich mit knapp 6 Millionen Dollar verschwand.

Laut Nethermindfunktionieren diese Angriffsmethoden folgendermaßen:

„Sie zwingen dentrac, einen verzerrten Preis zu berechnen und nutzen dies aus, bevor die Transaktion abgeschlossen ist.“

Ajna hat das Orakel abgeschafft, verlangt aber weiterhin von seinentrac, dass sie seinen Berechnungen vertrauen.

Die Architektur von V2 wird zur eigentlichen Geschichte

BühneDatenpunkt
Vor dem AngriffAjna V2 TVL / betroffene Poolliquidität
AuslösenErste anomale Transaktion
Ausbeutentrac manipulierte Vermögenswerte
tracVom Protokoll übertragene Vermögenswerte
KonvertierungDEX-Swaps / Stablecoins erworben
FluchtBrücken / CEXs / andere Protokolle
RestbelastungVerbleibende uneinbringliche Forderungen oder beeinträchtigte Liquidität
ErholungEingefrorene Vermögenswerte / White-Hat-Wiederherstellung / Protokollreaktion
Geldspur: Vorher → Ausnutzen → Nachher
MetrischAktuelle Zahl30-Tage-ÄnderungWarum es wichtig ist
Gemeldeter Exploit-VerlustTBDWir warten auf die Untersuchung von Ajna/die Bestätigung der On-Chain-Buchhaltung
TVL$449,783-17.1%Maßnahmen zur Kapitalverwendung, das noch in V2-tracgehalten wird
Aktive Kredite$30,198Nicht gemeldetZeigt das ausstehende Kreditnehmerrisiko an
TracPools5Nützlicher Nenner zur Bestimmung, ob es sich um einen isolierten oder systemischendent handelt
Ethereum TVL$425,82594.7% von V2 TVL
Arbitrum TVL$8,552Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten
Basis TVL$7,354Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten
Rari TVL$3,555Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten
OP Mainnet TVL$3,227Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten
Ajna V2 Exposure Snapshot l DeFiLlama

Ajna V2 weist aktuell einen TVL von rund 450.000 US-Dollar gegenüber 30.200 US-Dollar an aktiven Krediten auf, während der TVL innerhalb von 30 Tagen um 17,1 % gesunken ist.

Eine hilfreiche Analysestatistik zeigt, dass aktive Kredite nur etwa 6,7 % des ausgewiesenen TVL ausmachen. Dies macht die zentrale Untersuchungsfrage besonders interessant: Beeinträchtigt die vermutete Sicherheitslücke die Buchhaltung ausstehender Schulden, die hinterlegte Liquidität oder beides? Die Frage lautet also: „Welche Annahme führte V2 ein, die ein Angreifer in Geld umwandeln konnte?“

Ein kleiner Pool in einem Rekordjahr für Heldentaten

Der Verlust von 775.000 US-Dollar ist im Vergleich zu den größten Krypto-Hacks des Jahres 2026 gering, passt aber in ein größeres Muster.

TRM Labs zählte 207 Hacks – die höchste Zahl, die jemals in einem Sechsmonatszeitraum verzeichnet wurde. Ein typischer Vorfalldent Smart ContractstracAusnutzungen von

Infrastruktur- und Betriebskompromisse machten zwar nur etwa 15 % derdentaus, verursachten aber rund 76 % der Gesamtschäden.

Ajna verdeutlicht daher einen anderen Aspekt des Sicherheitsproblems: Verluste müssen nicht zwangsläufig durch spektakuläre Börsenangriffe oder kompromittierte private Schlüssel entstehen. Sie können auch aus den Annahmen resultieren, die der zunehmend komplexen Kreditvergabelogik von DeFizugrunde liegen.

 

Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Haftungsausschluss: Die auf dieser Website bereitgestellten Informationen dienen ausschließlich Bildungs- und Informationszwecken und stellen keine Finanz- oder Anlageberatung dar

Kommentare (0)

Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.

0/500
Richtlinien für Kommentare
Wird geladen...

Empfohlene Artikel

tradingkey.logo
Risikohinweis: Unsere Website und mobile App bieten lediglich allgemeine Informationen zu bestimmten Anlageprodukten. Finsights stellt keine Finanzberatung oder Empfehlung für ein Anlageprodukt bereit, und die Bereitstellung solcher Informationen darf nicht als Finanzberatung durch Finsights ausgelegt werden.
Anlageprodukte unterliegen erheblichen Anlagerisiken, einschließlich des möglichen Verlusts des investierten Kapitals und sind möglicherweise nicht für jeden geeignet. Die vergangene Wertentwicklung von Anlageprodukten ist nicht unbedingt ein Hinweis auf deren zukünftige Wertentwicklung.
Finsights kann Drittanbietern oder Partnern erlauben, Werbung auf unserer Website oder in unserer mobilen App oder in Teilen davon zu platzieren oder bereitzustellen. Finsights kann für diese Anzeigenvergütung erhalten, basierend auf Ihrer Interaktion mit den Werbeanzeigen.
© Urheberrecht: FINSIGHTS MEDIA PTE. LTD. Alle Rechte vorbehalten.