Der Ajna-Exploit im Wert von 775.000 US-Dollar deckt Risiken jenseits von DeFi Preisorakeln auf

- Berichten zufolge verlor das Ajna-Protokoll etwa 775.000 US-Dollar in ETH, nachdem ein Angreifer die interne Liquidationsbuchhaltung ausgenutzt hatte.
- Der Angriff zielte auf mehrere Pools ab, darunter syrupUSDC, wstETH, rETH, cbETH, WBTC und WETH/USDC.
- Ajna verzichtet bewusst auf externe Preisorakel und verlässt sich stattdessen auf eigene Markt- und Liquidationsmechanismen.
Die Kreditplattform Ajna Protocol, die ohne Preis-Orakel arbeitet, verlor Berichten zufolge ETH im Wert von rund 775.000 US-Dollar. Die Angreifer nutzten für ihren Angriff die interne Liquidationsbuchhaltung der Plattform anstelle von Preisdaten von Drittanbietern.
Der Angriff beeinträchtigte mehrere Liquiditätspools, darunter syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC und sDAI. Er wirft jedoch Fragen zu einem wichtigen Aspekt der Philosophie von Ajna auf – dem Fehlen von Orakeln und Governance sowie dem selbstbestimmenden Preismarkt.
Der Angreifer profitierte genau von dieser Annahme.
Das Orakel Ajna ließ absichtlich aus
Die meisten Kreditprotokolle nutzen einen externen Dienst wie Chainlink , um die Preise der Sicherheiten festzulegen. Ajna verzichtet jedoch bewusst darauf. Tatsächlich beschreibt das Whitepaper das Protokoll wie folgt:
„Das Ajna-Protokoll ist ein nicht-verwahrendes, Peer-to-Peer-basiertes, erlaubnisfreies Kredit-, Ausleih- und Handelssystem, das für seine Funktion keine Governance oder externe Preisdaten benötigt.“
Die Kreditgeber legen die Zinssätze fest, indem sie Gelder in festgelegte „Behälter“ einzahlen. Die im Protokoll festgelegtentracbestimmen, wann ein Kredit abgewickelt wird. Zur Einleitung eines Abwicklungsverfahrens muss der Antragsteller eine Abwicklungsbürgschaft hinterlegen, die eine finanzielle Strafe für den Fall einer unberechtigten Abwicklung vorsieht.
MixBytes, ein Sicherheitsunternehmen, erläuterte die Beweggründe für die Abschaffung des Orakels:
„Ein erheblicher Teil der Angriffe auf DeFi -Protokolle resultiert aus Manipulationen der Oracle-Preise, Konfigurationsfehlern und Problemen mit der Zugriffskontrolle.“
Ajnas Lösung bestand darin, die Angriffsfläche zu eliminieren und dem Betrieb des Pools zu vertrauen. Die Warnung von Defideutet darauf hin, dass der Angreifer diesen internen Mechanismus ausnutzte – er stahl durch Manipulation der Liquidationsbilanz, anstatt das externe Preisorakel zu kompromittieren.
Eine Stunde Warnung, die unbeantwortet blieb
DefiMon behauptet , einen vorbereiteten Angriff mehr als eine Stunde vor der ersten Transaktion erkannt und Ajna über den Discord-Chat des Projekts informiert zu haben. Das Protokoll war zum Zeitpunkt des Angriffs noch nicht gesichert.
Anschließend durchsuchte der Hacker zahlreiche Pools. Laut Bericht entstanden dem Pool „syrupUSDC“ Verluste in Höhe von etwa 173.700 US-Dollar bei einem Gesamtverlust von rund 775.000 US-Dollar.
Der Verlust für Ajna ist enorm. Laut dem damaligen DefiLlama-Bericht belief sich der Gesamtwert der gesperrten Kredite (TVL) für Ajna V2 auf rund 206.000 US-Dollar. Die aktiven Kredite lagen bei etwa 418.000 US-Dollar, während die TVL-Variation innerhalb von 30 Tagen -54,2 % betrug. Der gemeldete Verlust durch den Angriff überstieg damals den TVL von Ajna. Die aktuellen Daten von DefiLlama haben sich seitdem geändert.
Knacke den Code oder bringe ihn dazu, etwas Unmögliches zu glauben
Die wichtigere Frage ist, ob der Angreifer den Code von Ajna gehackt oder das System dazu gebracht hat, falsche Daten als gültig zu akzeptieren.
Die Beweislage deutet darauf hin, dass Letzteres der Fall ist. Die von Ajna veröffentlichten Prüfberichte enthalten unter anderem Feststellungen zu Fehlern bei der Berechnung der Entnahmebeträge im Liquidationsprozess sowie Fälle, in denen die Bilanzierung des Liquidationsbestands fehlerhaft durchgeführt wurde. Diese Probleme gelten zwar bereits als behoben, belegen aber dennoch Mängel in der Liquidations- und Buchhaltungslogik.
Das Muster ist nicht ungewöhnlich. Cryptopolitan berichtete bereits über Moonwell, wo der Angreifer etwa 7 Millionen Dollar einsetzte, um den illiquiden MAMO-Token um das Achtfache zu steigern, anschließend fast 10 Millionen Dollar an realen Vermögenswerten aufnahm und schließlich mit knapp 6 Millionen Dollar verschwand.
Laut Nethermindfunktionieren diese Angriffsmethoden folgendermaßen:
„Sie zwingen dentrac, einen verzerrten Preis zu berechnen und nutzen dies aus, bevor die Transaktion abgeschlossen ist.“
Ajna hat das Orakel abgeschafft, verlangt aber weiterhin von seinentrac, dass sie seinen Berechnungen vertrauen.
Die Architektur von V2 wird zur eigentlichen Geschichte
| Bühne | Datenpunkt |
|---|---|
| Vor dem Angriff | Ajna V2 TVL / betroffene Poolliquidität |
| Auslösen | Erste anomale Transaktion |
| Ausbeuten | trac+ manipulierte Vermögenswerte |
| trac | Vom Protokoll übertragene Vermögenswerte |
| Konvertierung | DEX-Swaps / Stablecoins erworben |
| Flucht | Brücken / CEXs / andere Protokolle |
| Restbelastung | Verbleibende uneinbringliche Forderungen oder beeinträchtigte Liquidität |
| Erholung | Eingefrorene Vermögenswerte / White-Hat-Wiederherstellung / Protokollreaktion |
| Metrisch | Aktuelle Zahl | 30-Tage-Änderung | Warum es wichtig ist |
|---|---|---|---|
| Gemeldeter Exploit-Verlust | TBD | — | Wir warten auf die Untersuchung von Ajna/die Bestätigung der On-Chain-Buchhaltung |
| TVL | $449,783 | -17.1% | Maßnahmen zur Kapitalverwendung, das noch in V2-tracgehalten wird |
| Aktive Kredite | $30,198 | Nicht gemeldet | Zeigt das ausstehende Kreditnehmerrisiko an |
| TracPools | 5 | — | Nützlicher Nenner zur Bestimmung, ob es sich um einen isolierten oder systemischendent handelt |
| Ethereum TVL | $425,825 | — | 94.7% von V2 TVL |
| Arbitrum TVL | $8,552 | — | Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten |
| Basis TVL | $7,354 | — | Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten |
| Rari TVL | $3,555 | — | Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten |
| OP Mainnet TVL | $3,227 | — | Geringere Exposition gegenüber Wechselwirkungen zwischen verschiedenen Ketten |
Ajna V2 weist aktuell einen TVL von rund 450.000 US-Dollar gegenüber 30.200 US-Dollar an aktiven Krediten auf, während der TVL innerhalb von 30 Tagen um 17,1 % gesunken ist.
Eine hilfreiche Analysestatistik zeigt, dass aktive Kredite nur etwa 6,7 % des ausgewiesenen TVL ausmachen. Dies macht die zentrale Untersuchungsfrage besonders interessant: Beeinträchtigt die vermutete Sicherheitslücke die Buchhaltung ausstehender Schulden, die hinterlegte Liquidität oder beides? Die Frage lautet also: „Welche Annahme führte V2 ein, die ein Angreifer in Geld umwandeln konnte?“
Ein kleiner Pool in einem Rekordjahr für Heldentaten
Der Verlust von 775.000 US-Dollar ist im Vergleich zu den größten Krypto-Hacks des Jahres 2026 gering, passt aber in ein größeres Muster.
TRM Labs zählte 207 Hacks – die höchste Zahl, die jemals in einem Sechsmonatszeitraum verzeichnet wurde. Ein typischer Vorfalldent Smart ContractstracAusnutzungen von
Infrastruktur- und Betriebskompromisse machten zwar nur etwa 15 % derdentaus, verursachten aber rund 76 % der Gesamtschäden.
Ajna verdeutlicht daher einen anderen Aspekt des Sicherheitsproblems: Verluste müssen nicht zwangsläufig durch spektakuläre Börsenangriffe oder kompromittierte private Schlüssel entstehen. Sie können auch aus den Annahmen resultieren, die der zunehmend komplexen Kreditvergabelogik von DeFizugrunde liegen.
Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.
Häufig gestellte Fragen
Wie viel hat das Ajna-Protokoll verloren und wo?
Laut Defimon Alerts verlor Ajna auf Ethereumrund 775.000 US-Dollar, wovon etwa 173.700 US-Dollar aus dem syrupUSDC-Pool abflossen.
Hat der Angreifer ein Orakel ausgenutzt?
Nein. Ajna arbeitet laut Whitepaper von vornherein ohne externe Preisfeeds, und Defibezeichnete den Angriff als „Manipulation der Liquidationsbuchhaltung“, was bedeutet, dass die interne Buchhaltung des Protokolls selbst manipuliert wurde und nicht etwa ein externes Orakel.
Wurde Ajna vor dem Angriff gewarnt?
Ja. DefiMon gibt an, den vorbereiteten Angriff mehr als eine Stunde vor der ersten Exploit-Transaktion erkannt und Ajna über dessen Discord-Server benachrichtigt zu haben, doch das Team konnte nicht rechtzeitig reagieren.
Was versteht man unter Bilanzmanipulation bei Liquidationen?
Die Manipulation der Liquidationsbilanz ist ein Angriff, der die Berechnung von Sicherheiten, Schulden, Liquidationspreisen oder Verlusten in einem Kreditprotokoll ausnutzt. Ein Angreifer kann diese Berechnungen manipulieren, um mehr Geld zu leihen als ihm zusteht, Verluste zu vermeiden oder Wert von Kreditgeberntrac.
Wie hoch ist Ajnas aktueller TVL-Wert?
Der aktuelle Gesamtwert der gesperrten Vermögenswerte (TVL) von Ajna sollte anhand eines Live-On-Chain-Dashboards überprüft werden, da sich dieser Wert während eines Exploits schnell ändern kann. Für diesen Bericht ist der Ajna-weite TVL von der tatsächlich den betroffenen V2-Pools zur Verfügung stehenden Liquidität zu unterscheiden.
Ist mein Geld sicher, wenn ich es an Ajna verliehen habe?
Nicht unbedingt. Wenn Sie Vermögenswerte an einen betroffenen Ajna V2-Pool geliefert haben, hängt Ihr Risiko vom jeweiligen Pool, dem betreffenden Vermögenswert und den Transaktionen ab, die von demdentbetroffen waren. Bis Ajna die Untersuchung abgeschlossen hat, sollten Kreditgeber die offiziellendent des Protokolls prüfen, bevor sie davon ausgehen, dass ihre Gelder nicht betroffen sind.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan/ übernimmt keine Haftung für Investitionen, die auf Grundlage der Informationen auf dieser Seite getätigt werden. Wirtronempfehlen dringend, vor jeder Anlageentscheidung eigene Recherchen durchzuführendent oder einen qualifizierten Fachmann zu konsultieren

Ashish Kumar
Ashish Kumar ist Krypto- und Finanzjournalist mit acht Jahren Redaktionserfahrung. Er berichtet über aktuelle Entwicklungen auf den Kryptomärkten, Regulierungen, DeFiund Börsenökosystemen. Er hat bereits für Coingape, Todayq und Newsroompost gearbeitet. Ashish besitzt ein Postgraduate Diploma in English Journalism vom IIMC. Er hat außerdem Branchengrößen wie Arthur Hayes, Yat Siu, Austin Federa und andere interviewt.
















