La vulnerabilidad de Ajna, valorada en 775.000 dólares, expone riesgos que van más allá de los oráculos de precios DeFi
Según se informa, Ajna Protocol, una plataforma de préstamos que opera sin oráculos de precios, perdió alrededor de 775 000 dólares en ETH. Los atacantes utilizaron el sistema interno de liquidación de la plataforma en lugar de fuentes de precios de terceros.
El ataque afectó a varios pools de liquidez, como syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Sin embargo, plantea interrogantes sobre un aspecto importante de la filosofía de Ajna: la ausencia de oráculos y gobernanza, y el mercado de precios autorregulados.
El atacante se benefició precisamente de esta suposición.
El oráculo Ajna lo dejó deliberadamente fuera
La mayoría de los protocolos de préstamos utilizan un servicio externo como Chainlink para establecer los precios de las garantías. Sin embargo, Ajna no lo hace intencionadamente. De hecho, su documento técnico describe el protocolo de la siguiente manera:
“El protocolo Ajna es un sistema de préstamos, empréstitos y comercio entre pares, sin custodia y sin permisos, que no requiere gobernanza ni fuentes de precios externas para funcionar.”
En cambio, los prestamistas determinan las tasas de interés mediante la asignación de fondos en "cubos" de una cantidad fija, y son lostracestipulados en el protocolo los que determinan cuándo se liquidará el préstamo. Para iniciar un proceso de liquidación, la persona que lo inicia debe pagar una fianza de liquidación, la cual impone una penalización económica en caso de liquidación injustificada.
MixBytes, una empresa de seguridad, explicó el razonamiento detrás de la eliminación del oráculo:
“Una parte importante de los ataques a los protocolos DeFi se debe a manipulaciones de precios de oráculos, errores de configuración y problemas de control de acceso.”
La solución de Ajna fue eliminar la vulnerabilidad y confiar en el funcionamiento del pool. La advertencia de DefiMon sugiere que el atacante se centró en este mecanismo interno, robando mediante manipulación contable en lugar de comprometer el oráculo de precios externo.
Una hora de aviso que quedó sin respuesta
DefiMon afirma haber detectado un "ataque preparado más de una hora antes de que se produjera la primera transacción de explotación" e informar a Ajna a través del chat de Discord del proyecto. El protocolo aún no estaba protegido cuando comenzó el ataque.
Posteriormente, el pirata informático recorrió numerosos pools. Según el informe, el pool syrupUSDC sufrió pérdidas de aproximadamente 173.700 dólares, de una pérdida total de alrededor de 775.000 dólares.
La pérdida para Ajna es considerable. Según el informe DefiLlama de la época, el valor total bloqueado (TVL) de Ajna V2 ascendía a unos 206 000 dólares. Los préstamos activos se situaban en torno a los 418 000 dólares, mientras que la variación del TVL a 30 días fue del -54,2 %. En aquel momento, la pérdida reportada debido al ataque superó el TVL de Ajna. Los datos en tiempo real de DefiLlama han cambiado desde entonces.
Descifra el código o hazle creer algo imposible
La cuestión más importante es si el atacante pirateó el código de Ajna o si engañó al sistema para que aceptara datos falsos como válidos.
La evidencia sugiere que esto último es cierto. El historial de auditoría publicado por Ajna incluye hallazgos anteriores relacionados con cálculos de "toma" durante el proceso de liquidación y casos en los que la contabilidad se realizó incorrectamente para el estado del depósito, entre otros. Si bien se considera que estos problemas ya se han solucionado, no obstante, evidencian problemas relacionados con la lógica de liquidación y contabilidad.
Este patrón es común. Cryptopolitan ya informó anteriormente sobre Moonwell, donde el atacante utilizó aproximadamente 7 millones de dólares para multiplicar por ocho el valor del token ilíquido MAMO, luego pidió prestados casi 10 millones de dólares en activos reales y finalmente se marchó con cerca de 6 millones de dólares.
Según Nethermind, estos métodos de ataque funcionan de la siguiente manera:
“Obligan altraca calcular un precio distorsionado y lo explotan antes de que finalice la transacción.”
Ajna se deshizo del oráculo, pero aún necesita que sustracconfíen en sus cálculos.
La arquitectura de V2 se convierte en la verdadera historia
| Escenario | Punto de datos |
|---|---|
| Preataque | Ajna V2 TVL / liquidez del pool afectada |
| Desencadenar | Primera transacción anómala |
| Explotar | Función deltrac activos manipulados |
| trac | Activos transferidos desde el protocolo |
| Conversión | Intercambios DEX / stablecoins adquiridas |
| Escapar | Puentes / CEX / otros protocolos |
| Exposición residual | Deudas incobrables restantes o liquidez deteriorada |
| Recuperación | Activos congelados / Recuperación ética / Respuesta al protocolo |
| Métrico | Cifra actual | cambio de 30 días | Por qué es importante |
|---|---|---|---|
| Pérdida de exploit reportada | Por determinar | — | A la espera de la investigación de Ajna/contabilidad en cadena confirmada |
| TVL | $449,783 | -17.1% | Medidas de capital aún mantenido entracV2 |
| Préstamos activos | $30,198 | No se informó | Indica la exposición pendiente del prestatario |
| piscinas Trac | 5 | — | Denominador útil para determinar si eldent es aislado o sistémico |
| Valor total pagado Ethereum | $425,825 | — | 94.7% de V2 TVL |
| Arbitrum TVL | $8,552 | — | Menor exposición a la cadena cruzada |
| TVL base | $7,354 | — | Menor exposición a la cadena cruzada |
| Rari TVL | $3,555 | — | Menor exposición a la cadena cruzada |
| TVL de la red principal de OP | $3,227 | — | Menor exposición a la cadena cruzada |
Actualmente, Ajna V2 tiene un valor total bloqueado (TVL) de aproximadamente 450.000 dólares frente a 30.200 dólares en préstamos activos, mientras que el TVL ha caído un 17,1% en los últimos 30 días.
Un dato estadístico útil es que los préstamos activos representan solo alrededor del 6,7 % del valor total de los préstamos (TVL) declarado. Esto hace que la pregunta clave de la investigación sea particularmente interesante: ¿la presunta vulnerabilidad afecta la contabilidad de la deuda pendiente, la liquidez depositada o ambas? Por lo tanto, la pregunta es: "¿Qué suposición introdujo V2 que un atacante podría convertir en dinero?"
Una piscina pequeña en un año récord de hazañas
La pérdida de 775.000 dólares es modesta en comparación con los mayores hackeos de criptomonedas de 2026, pero encaja en un patrón más amplio.
TRM Labs contabilizó 207 ataques informáticos en el primer semestre del año, la cifra más alta registrada en un período de seis meses, con un coste típico de unos 219.000 dólares por incidentedent inteligentestrac.
Los fallos de infraestructura y operativos representaron solo alrededor del 15% de losdent, pero supusieron aproximadamente el 76% de las pérdidas totales.
Por lo tanto, Ajna ilustra otra faceta del problema de seguridad: las pérdidas no tienen por qué provenir de espectaculares brechas de seguridad en las plataformas de intercambio o de claves privadas comprometidas. Pueden surgir de las suposiciones implícitas en la lógica de préstamos cada vez más compleja de DeFi.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.
Artículos Recomendados










Comentarios (0)
Haga clic en el botón $, introduzca el símbolo y seleccione si desea vincular una acción, un ETF o otro valor.