ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

La vulnerabilidad de Ajna, valorada en 775.000 dólares, expone riesgos que van más allá de los oráculos de precios DeFi

PorAshish KumarAshish Kumar 4 minutos de lectura
Ajna Protocol pierde 775.000 dólares tras un ataque que explotó una vulnerabilidad en la contabilidad de liquidación
  • Según se informa, Ajna Protocol perdió alrededor de 775.000 dólares en ETH después de que un atacante explotara su sistema interno de contabilidad de liquidación.
  • El ataque tuvo como objetivo múltiples pools, incluidos syrupUSDC, wstETH, rETH, cbETH, WBTC y WETH/USDC.
  • Ajna opera deliberadamente sin oráculos de precios externos, confiando en cambio en sus propios mecanismos de mercado y liquidación.

Según se informa, Ajna Protocol, una plataforma de préstamos que opera sin oráculos de precios, perdió alrededor de 775 000 dólares en ETH. Los atacantes utilizaron el sistema interno de liquidación de la plataforma en lugar de fuentes de precios de terceros.

El ataque afectó a varios pools de liquidez, como syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Sin embargo, plantea interrogantes sobre un aspecto importante de la filosofía de Ajna: la ausencia de oráculos y gobernanza, y el mercado de precios autorregulados.

El atacante se benefició precisamente de esta suposición.

El oráculo Ajna lo dejó deliberadamente fuera

La mayoría de los protocolos de préstamos utilizan un servicio externo como Chainlink para establecer los precios de las garantías. Sin embargo, Ajna no lo hace intencionadamente. De hecho, su documento técnico describe el protocolo de la siguiente manera:

“El protocolo Ajna es un sistema de préstamos, empréstitos y comercio entre pares, sin custodia y sin permisos, que no requiere gobernanza ni fuentes de precios externas para funcionar.”

En cambio, los prestamistas determinan las tasas de interés mediante la asignación de fondos en "cubos" de una cantidad fija, y son lostracestipulados en el protocolo los que determinan cuándo se liquidará el préstamo. Para iniciar un proceso de liquidación, la persona que lo inicia debe pagar una fianza de liquidación, la cual impone una penalización económica en caso de liquidación injustificada.

MixBytes, una empresa de seguridad, explicó el razonamiento detrás de la eliminación del oráculo:

“Una parte importante de los ataques a los protocolos DeFi se debe a manipulaciones de precios de oráculos, errores de configuración y problemas de control de acceso.”

La solución de Ajna fue eliminar la vulnerabilidad y confiar en el funcionamiento del pool. La advertencia de DefiMon sugiere que el atacante se centró en este mecanismo interno, robando mediante manipulación contable en lugar de comprometer el oráculo de precios externo.

Una hora de aviso que quedó sin respuesta

DefiMon afirma haber detectado un "ataque preparado más de una hora antes de que se produjera la primera transacción de explotación" e informar a Ajna a través del chat de Discord del proyecto. El protocolo aún no estaba protegido cuando comenzó el ataque.

Posteriormente, el pirata informático recorrió numerosos pools. Según el informe, el pool syrupUSDC sufrió pérdidas de aproximadamente 173.700 dólares, de una pérdida total de alrededor de 775.000 dólares.

La pérdida para Ajna es considerable. Según el informe DefiLlama de la época, el valor total bloqueado (TVL) de Ajna V2 ascendía a unos 206 000 dólares. Los préstamos activos se situaban en torno a los 418 000 dólares, mientras que la variación del TVL a 30 días fue del -54,2 %. En aquel momento, la pérdida reportada debido al ataque superó el TVL de Ajna. Los datos en tiempo real de DefiLlama han cambiado desde entonces.

Descifra el código o hazle creer algo imposible

La cuestión más importante es si el atacante pirateó el código de Ajna o si engañó al sistema para que aceptara datos falsos como válidos.

La evidencia sugiere que esto último es cierto. El historial de auditoría publicado por Ajna incluye hallazgos anteriores relacionados con cálculos de "toma" durante el proceso de liquidación y casos en los que la contabilidad se realizó incorrectamente para el estado del depósito, entre otros. Si bien se considera que estos problemas ya se han solucionado, no obstante, evidencian problemas relacionados con la lógica de liquidación y contabilidad.

Este patrón es común. Cryptopolitan ya informó anteriormente sobre Moonwell, donde el atacante utilizó aproximadamente 7 millones de dólares para multiplicar por ocho el valor del token ilíquido MAMO, luego pidió prestados casi 10 millones de dólares en activos reales y finalmente se marchó con cerca de 6 millones de dólares.

Según Nethermind, estos métodos de ataque funcionan de la siguiente manera:

“Obligan altraca calcular un precio distorsionado y lo explotan antes de que finalice la transacción.”

Ajna se deshizo del oráculo, pero aún necesita que sustracconfíen en sus cálculos.

La arquitectura de V2 se convierte en la verdadera historia

EscenarioPunto de datos
PreataqueAjna V2 TVL / liquidez del pool afectada
DesencadenarPrimera transacción anómala
ExplotarFunción deltrac+ activos manipulados
tracActivos transferidos desde el protocolo
ConversiónIntercambios DEX / stablecoins adquiridas
EscaparPuentes / CEX / otros protocolos
Exposición residualDeudas incobrables restantes o liquidez deteriorada
RecuperaciónActivos congelados / Recuperación ética / Respuesta al protocolo
Rastro de dinero: Antes → Explotación → Después
MétricoCifra actualcambio de 30 díasPor qué es importante
Pérdida de exploit reportadaPor determinarA la espera de la investigación de Ajna/contabilidad en cadena confirmada
TVL$449,783-17.1%Medidas de capital aún mantenido entracV2
Préstamos activos$30,198No se informóIndica la exposición pendiente del prestatario
piscinas Trac5Denominador útil para determinar si eldent es aislado o sistémico
Valor total pagado Ethereum $425,82594.7% de V2 TVL
Arbitrum TVL$8,552Menor exposición a la cadena cruzada
TVL base$7,354Menor exposición a la cadena cruzada
Rari TVL$3,555Menor exposición a la cadena cruzada
TVL de la red principal de OP$3,227Menor exposición a la cadena cruzada
Instantánea de exposición de Ajna V2 | DeFiLlama

Actualmente, Ajna V2 tiene un valor total bloqueado (TVL) de aproximadamente 450.000 dólares frente a 30.200 dólares en préstamos activos, mientras que el TVL ha caído un 17,1% en los últimos 30 días.

Un dato estadístico útil es que los préstamos activos representan solo alrededor del 6,7 % del valor total de los préstamos (TVL) declarado. Esto hace que la pregunta clave de la investigación sea particularmente interesante: ¿la presunta vulnerabilidad afecta la contabilidad de la deuda pendiente, la liquidez depositada o ambas? Por lo tanto, la pregunta es: "¿Qué suposición introdujo V2 que un atacante podría convertir en dinero?"

Una piscina pequeña en un año récord de hazañas

La pérdida de 775.000 dólares es modesta en comparación con los mayores hackeos de criptomonedas de 2026, pero encaja en un patrón más amplio.

TRM Labs contabilizó 207 ataques informáticos en el primer semestre del año, la cifra más alta registrada en un período de seis meses, con un coste típico de unos 219.000 dólares por incidentedent inteligentestrac.

Los fallos de infraestructura y operativos representaron solo alrededor del 15% de losdent, pero supusieron aproximadamente el 76% de las pérdidas totales.

Por lo tanto, Ajna ilustra otra faceta del problema de seguridad: las pérdidas no tienen por qué provenir de espectaculares brechas de seguridad en las plataformas de intercambio o de claves privadas comprometidas. Pueden surgir de las suposiciones implícitas en la lógica de préstamos cada vez más compleja de DeFi.

 

No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Preguntas frecuentes

¿Cuánto dinero perdió Ajna Protocol y dónde?

Según Defimon Alerts, Ajna perdió aproximadamente 775.000 dólares en Ethereum, de los cuales unos 173.700 dólares se retiraron de su pool de syrupUSDC.

¿El atacante explotó un oráculo?

No. Ajna funciona sin fuentes de precios externas por diseño, según su documento técnico, y Defimon caracterizó el ataque como una "manipulación de la contabilidad de liquidación", lo que significa que se alteró la contabilidad interna del propio protocolo en lugar de un oráculo externo.

¿Ajna fue advertida antes del ataque?

Sí. DefiMon afirma haber detectado el ataque preparado más de una hora antes de la primera transacción de explotación y haber notificado a Ajna en su Discord, pero el equipo no reaccionó a tiempo.

¿Qué es la manipulación contable en caso de liquidación?

La manipulación de la contabilidad de liquidación es un ataque que aprovecha la forma en que un protocolo de préstamos calcula las garantías, la deuda, los precios de liquidación o las pérdidas. Un atacante puede manipular esos cálculos para pedir prestado más de lo debido, evitar pérdidas otracvalor de los prestamistas.

¿Cuál es el TVL actual de Ajna?

El valor total bloqueado (TVL) actual de Ajna debe verificarse en un panel de control en tiempo real en la cadena de bloques, ya que esta cifra puede variar rápidamente durante un ataque. Para este informe, distinga el TVL global de Ajna de la liquidez realmente expuesta a los pools V2 afectados.

¿Mi dinero está seguro si le presté dinero a Ajna?

No necesariamente. Si usted proporcionó activos a un pool Ajna V2 afectado, su exposición depende del pool, el activo y las transacciones específicas involucradas en eldent. Hasta que Ajna complete su investigación, los prestamistas deben consultar las actualizaciones oficiales del protocolo sobre eldent antes de asumir que sus fondos no se han visto afectados.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Ashish Kumar

Ashish Kumar

Ashish Kumar es periodista especializado en criptomonedas y finanzas, con ocho años de experiencia en redacciones. Cubre la actualidad de los mercados de criptomonedas, la regulación, DeFiy los ecosistemas de intercambio. Ha colaborado con Coingape, Todayq y Newsroompost. Ashish cuenta con un posgrado en Periodismo en Inglés del IIMC. También ha entrevistado a figuras destacadas del sector, como Arthur Hayes, Yat Siu, Austin Federa y otros.

MÁS… NOTICIAS