tradingkey.logo
tradingkey.logo
Buscar

La vulnerabilidad de Ajna, valorada en 775.000 dólares, expone riesgos que van más allá de los oráculos de precios DeFi

Cryptopolitan29 de ago de 2026 12:57
facebooktwitterlinkedin
Ver todos los comentarios0

Según se informa, Ajna Protocol, una plataforma de préstamos que opera sin oráculos de precios, perdió alrededor de 775 000 dólares en ETH. Los atacantes utilizaron el sistema interno de liquidación de la plataforma en lugar de fuentes de precios de terceros.

El ataque afectó a varios pools de liquidez, como syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Sin embargo, plantea interrogantes sobre un aspecto importante de la filosofía de Ajna: la ausencia de oráculos y gobernanza, y el mercado de precios autorregulados.

El atacante se benefició precisamente de esta suposición.

El oráculo Ajna lo dejó deliberadamente fuera

La mayoría de los protocolos de préstamos utilizan un servicio externo como Chainlink para establecer los precios de las garantías. Sin embargo, Ajna no lo hace intencionadamente. De hecho, su documento técnico describe el protocolo de la siguiente manera:

“El protocolo Ajna es un sistema de préstamos, empréstitos y comercio entre pares, sin custodia y sin permisos, que no requiere gobernanza ni fuentes de precios externas para funcionar.”

En cambio, los prestamistas determinan las tasas de interés mediante la asignación de fondos en "cubos" de una cantidad fija, y son lostracestipulados en el protocolo los que determinan cuándo se liquidará el préstamo. Para iniciar un proceso de liquidación, la persona que lo inicia debe pagar una fianza de liquidación, la cual impone una penalización económica en caso de liquidación injustificada.

MixBytes, una empresa de seguridad, explicó el razonamiento detrás de la eliminación del oráculo:

“Una parte importante de los ataques a los protocolos DeFi se debe a manipulaciones de precios de oráculos, errores de configuración y problemas de control de acceso.”

La solución de Ajna fue eliminar la vulnerabilidad y confiar en el funcionamiento del pool. La advertencia de DefiMon sugiere que el atacante se centró en este mecanismo interno, robando mediante manipulación contable en lugar de comprometer el oráculo de precios externo.

Una hora de aviso que quedó sin respuesta

DefiMon afirma haber detectado un "ataque preparado más de una hora antes de que se produjera la primera transacción de explotación" e informar a Ajna a través del chat de Discord del proyecto. El protocolo aún no estaba protegido cuando comenzó el ataque.

Posteriormente, el pirata informático recorrió numerosos pools. Según el informe, el pool syrupUSDC sufrió pérdidas de aproximadamente 173.700 dólares, de una pérdida total de alrededor de 775.000 dólares.

La pérdida para Ajna es considerable. Según el informe DefiLlama de la época, el valor total bloqueado (TVL) de Ajna V2 ascendía a unos 206 000 dólares. Los préstamos activos se situaban en torno a los 418 000 dólares, mientras que la variación del TVL a 30 días fue del -54,2 %. En aquel momento, la pérdida reportada debido al ataque superó el TVL de Ajna. Los datos en tiempo real de DefiLlama han cambiado desde entonces.

Descifra el código o hazle creer algo imposible

La cuestión más importante es si el atacante pirateó el código de Ajna o si engañó al sistema para que aceptara datos falsos como válidos.

La evidencia sugiere que esto último es cierto. El historial de auditoría publicado por Ajna incluye hallazgos anteriores relacionados con cálculos de "toma" durante el proceso de liquidación y casos en los que la contabilidad se realizó incorrectamente para el estado del depósito, entre otros. Si bien se considera que estos problemas ya se han solucionado, no obstante, evidencian problemas relacionados con la lógica de liquidación y contabilidad.

Este patrón es común. Cryptopolitan ya informó anteriormente sobre Moonwell, donde el atacante utilizó aproximadamente 7 millones de dólares para multiplicar por ocho el valor del token ilíquido MAMO, luego pidió prestados casi 10 millones de dólares en activos reales y finalmente se marchó con cerca de 6 millones de dólares.

Según Nethermind, estos métodos de ataque funcionan de la siguiente manera:

“Obligan altraca calcular un precio distorsionado y lo explotan antes de que finalice la transacción.”

Ajna se deshizo del oráculo, pero aún necesita que sustracconfíen en sus cálculos.

La arquitectura de V2 se convierte en la verdadera historia

EscenarioPunto de datos
PreataqueAjna V2 TVL / liquidez del pool afectada
DesencadenarPrimera transacción anómala
ExplotarFunción deltrac activos manipulados
tracActivos transferidos desde el protocolo
ConversiónIntercambios DEX / stablecoins adquiridas
EscaparPuentes / CEX / otros protocolos
Exposición residualDeudas incobrables restantes o liquidez deteriorada
RecuperaciónActivos congelados / Recuperación ética / Respuesta al protocolo
Rastro de dinero: Antes → Explotación → Después
MétricoCifra actualcambio de 30 díasPor qué es importante
Pérdida de exploit reportadaPor determinarA la espera de la investigación de Ajna/contabilidad en cadena confirmada
TVL$449,783-17.1%Medidas de capital aún mantenido entracV2
Préstamos activos$30,198No se informóIndica la exposición pendiente del prestatario
piscinas Trac5Denominador útil para determinar si eldent es aislado o sistémico
Valor total pagado Ethereum $425,82594.7% de V2 TVL
Arbitrum TVL$8,552Menor exposición a la cadena cruzada
TVL base$7,354Menor exposición a la cadena cruzada
Rari TVL$3,555Menor exposición a la cadena cruzada
TVL de la red principal de OP$3,227Menor exposición a la cadena cruzada
Instantánea de exposición de Ajna V2 | DeFiLlama

Actualmente, Ajna V2 tiene un valor total bloqueado (TVL) de aproximadamente 450.000 dólares frente a 30.200 dólares en préstamos activos, mientras que el TVL ha caído un 17,1% en los últimos 30 días.

Un dato estadístico útil es que los préstamos activos representan solo alrededor del 6,7 % del valor total de los préstamos (TVL) declarado. Esto hace que la pregunta clave de la investigación sea particularmente interesante: ¿la presunta vulnerabilidad afecta la contabilidad de la deuda pendiente, la liquidez depositada o ambas? Por lo tanto, la pregunta es: "¿Qué suposición introdujo V2 que un atacante podría convertir en dinero?"

Una piscina pequeña en un año récord de hazañas

La pérdida de 775.000 dólares es modesta en comparación con los mayores hackeos de criptomonedas de 2026, pero encaja en un patrón más amplio.

TRM Labs contabilizó 207 ataques informáticos en el primer semestre del año, la cifra más alta registrada en un período de seis meses, con un coste típico de unos 219.000 dólares por incidentedent inteligentestrac.

Los fallos de infraestructura y operativos representaron solo alrededor del 15% de losdent, pero supusieron aproximadamente el 76% de las pérdidas totales.

Por lo tanto, Ajna ilustra otra faceta del problema de seguridad: las pérdidas no tienen por qué provenir de espectaculares brechas de seguridad en las plataformas de intercambio o de claves privadas comprometidas. Pueden surgir de las suposiciones implícitas en la lógica de préstamos cada vez más compleja de DeFi.

 

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Descargo de responsabilidad: La información proporcionada en este sitio web es solo para fines educativos e informativos, y no debe considerarse como asesoramiento financiero o de inversión.

Comentarios (0)

Haga clic en el botón $, introduzca el símbolo y seleccione si desea vincular una acción, un ETF o otro valor.

0/500
Normas para comentar
Cargando...

Artículos Recomendados

tradingkey.logo
Advertencia de Riesgo: Nuestro sitio web y aplicación móvil solo proporcionan información general sobre ciertos productos de inversión. Finsights no proporciona, y la provisión de dicha información no debe interpretarse como que Finsights proporciona, asesoramiento financiero o recomendación para cualquier producto de inversión.
Los productos de inversión están sujetos a riesgos de inversión significativos, incluida la posible pérdida del monto principal invertido y pueden no ser adecuados para todos. El rendimiento pasado de los productos de inversión no es indicativo de su rendimiento futuro.
Finsights puede permitir que anunciantes o afiliados de terceros coloquen o entreguen anuncios en nuestro sitio web o aplicación móvil o en cualquier parte de los mismos y puede ser compensado por ellos en función de su interacción con los anuncios.
© Derechos de autor: FINSIGHTS MEDIA PTE. LTD. Todos los derechos reservados.