Une faille de sécurité d'Ajna de 775 000 $ révèle des risques qui vont au-delà des oracles de prix DeFi

- Le protocole Ajna aurait perdu environ 775 000 $ en ETH après qu'un attaquant a exploité sa comptabilité de liquidation interne.
- L'attaque a ciblé plusieurs pools, notamment syrupUSDC, wstETH, rETH, cbETH, WBTC et WETH/USDC.
- Ajna opère délibérément sans recourir à des oracles de prix externes, s'appuyant plutôt sur son propre marché et ses mécanismes de liquidation.
La plateforme de prêt Ajna Protocol, qui fonctionne sans oracle de prix, aurait perdu environ 775 000 $ en ETH. Les pirates ont exploité la comptabilité de liquidation interne de la plateforme au lieu d'utiliser des flux de prix tiers lors de leur attaque.
L'attaque a affecté plusieurs pools de liquidités, comme syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC et sDAI. Elle soulève toutefois des questions quant à un aspect important de la philosophie d'Ajna : l'absence d'oracles et de gouvernance, ainsi que le fonctionnement du marché selon son propre système d'auto-évaluation.
L'attaquant a tiré profit de cette hypothèse même.
L'oracle Ajna a délibérément omis
La plupart des protocoles de prêt utilisent un service externe comme Chainlink pour fixer le prix des garanties. Ajna, en revanche, fait le choix de ne pas procéder ainsi. De fait, son livre blanc décrit le protocole comme suit :
« Le protocole Ajna est un système de prêt, d'emprunt et d'échange non dépositaire, pair à pair et sans autorisation, qui ne nécessite aucune gouvernance ni flux de prix externes pour fonctionner. »
Les prêteurs déterminent les taux auxquels ils prêtent en répartissant les fonds dans des « enveloppes » d'un montant fixe, et ce sont lestracdu protocole qui définissent les modalités de liquidation du prêt. Pour déclencher une procédure de liquidation, le demandeur doit également fournir une caution de liquidation, ce qui entraîne une pénalité financière en cas de liquidation abusive.
MixBytes, une société de sécurité, a expliqué les raisons de la suppression de l'oracle :
« Une part importante des attaques contre les protocoles DeFi provient de manipulations des prix des oracles, d'erreurs de configuration et de problèmes de contrôle d'accès. »
Pour remédier à cela, Ajna a opté pour la suppression de la surface d'attaque et la confiance dans le fonctionnement du pool. L'avertissement de Defimon laisse entendre que l'attaquant s'est concentré sur ce mécanisme interne, volant les fonds par le biais de manipulations comptables plutôt que de compromettre l'oracle de prix externe.
Une heure d'avertissement restée sans réponse
Defiaffirme avoir détecté une attaque préparée plus d'une heure avant la première exploitation de la faille et en avoir informé Ajna via le chat Discord du projet. Le protocole n'était pas encore sécurisé au moment de l'attaque .
Le pirate a ensuite ciblé plusieurs pools de trading. Selon le rapport, le pool syrupUSDC a subi des pertes d'environ 173 700 $ sur un total de 775 000 $.
La perte est considérable pour Ajna. Selon le rapport DefiLlama de l'époque, la valeur totale bloquée (TVL) d'Ajna V2 s'élevait à environ 206 000 $. Les prêts actifs avoisinaient les 418 000 $, tandis que la TVL affichait une variation de -54,2 % sur 30 jours. À ce moment-là, la perte déclarée suite à l'attaque dépassait la TVL d'Ajna. Les données en temps réel de DefiLlama ont évolué depuis.
Déchiffrez le code, ou faites-lui croire quelque chose d'impossible
La question principale est de savoir si l'attaquant a piraté le code d'Ajna ou s'il a trompé le système pour qu'il accepte de fausses données comme valides.
Les éléments de preuve semblent confirmer cette hypothèse. L'historique d'audit publié par Ajna fait état d'erreurs dans les calculs de « prise » lors de la liquidation et d'erreurs comptables concernant l'état de la liquidation, entre autres. Bien que ces problèmes aient été jugés résolus, ils témoignent néanmoins de difficultés liées à la logique de liquidation et de comptabilité.
Ce schéma est courant. Cryptopolitan a déjà évoqué le cas de Moonwell, où l'attaquant a utilisé environ 7 millions de dollars pour lever huit fois le token MAMO, alors peu liquide, puis a emprunté près de 10 millions de dollars en actifs réels pour finalement repartir avec près de 6 millions de dollars.
Selon Nethermind, ces méthodes d'attaque fonctionnent comme suit :
« Ils obligent letracà calculer un prix faussé et en profitent avant la fin de la transaction. »
Ajna s'est débarrassée de l'oracle, mais elle a toujours besoin de sestracpour faire confiance à ses calculs.
L'architecture de V2 devient la véritable histoire
| Scène | Point de données |
|---|---|
| Avant l'attaque | Ajna V2 TVL / Liquidité du pool concerné |
| Déclenchement | Première transaction anormale |
| Exploiter | Fonction detrac+ actifs manipulés |
| trac | Actifs transférés à partir du protocole |
| Conversion | Acquisition de swaps DEX / stablecoins |
| S'échapper | Ponts / CEX / autres protocoles |
| Exposition résiduelle | Créances irrécouvrables restantes ou liquidités altérées |
| Récupération | Actifs gelés / récupération par des méthodes éthiques / réponse au protocole |
| Métrique | Figure actuelle | changement en 30 jours | Pourquoi c'est important |
|---|---|---|---|
| Perte d'exploitation signalée | À déterminer | — | En attente de l'enquête d'Ajna/de la confirmation comptable sur la blockchain |
| TVL | $449,783 | -17.1% | Mesures des capitaux encore détenus dans lestracV2 |
| Prêts actifs | $30,198 | Non signalé | Indique l'exposition de l'emprunteur en cours |
| Piscines Trac | 5 | — | Dénominateur utile pour déterminer si l'dent est isolé ou systémique |
| TVL Ethereum | $425,825 | — | 94.7% de V2 TVL |
| Arbitrum TVL | $8,552 | — | Exposition croisée plus faible |
| TVL de base | $7,354 | — | Exposition croisée plus faible |
| Rari TVL | $3,555 | — | Exposition croisée plus faible |
| TVL du réseau principal OP | $3,227 | — | Exposition croisée plus faible |
Ajna V2 dispose actuellement d'environ 450 000 $ de TVL contre 30 200 $ de prêts actifs, tandis que le TVL a diminué de 17,1 % sur 30 jours.
Une statistique analytique utile révèle que les prêts actifs ne représentent qu'environ 6,7 % du total des prêts déclarés. Cela rend la question d'enquête clé particulièrement intéressante : la faille suspectée affecte-t-elle la comptabilisation des créances en cours, les liquidités déposées, ou les deux ? La question devient donc : « Quelle hypothèse la version 2 a-t-elle introduite qu'un attaquant pourrait exploiter à des fins lucratives ? »
Un petit groupe dans une année record pour les exploits
La perte de 775 000 $ est modeste comparée aux plus importantes attaques de cryptomonnaies de 2026, mais elle s’inscrit dans une tendance plus large.
TRM Labs a recensé 207 piratages au cours du premier semestre, le nombre le plus élevé enregistré sur une période de six mois, ledent intelligentstrac.
Les compromissions en matière d'infrastructure et d'exploitation ne représentaient qu'environ 15 % desdent, mais ont représenté environ 76 % des pertes totales.
Ajna illustre donc un autre aspect du problème de sécurité : les pertes ne proviennent pas nécessairement de piratages spectaculaires de plateformes d’échange ou de clés privées compromises. Elles peuvent aussi découler des hypothèses sous-jacentes à la logique de prêt de plus en plus complexe de DeFi.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Combien Ajna Protocol a-t-il perdu et où ?
Selon Defimon Alerts, Ajna a perdu environ 775 000 $ sur Ethereum, dont environ 173 700 $ provenant de son pool syrupUSDC.
L'attaquant a-t-il exploité un oracle ?
Non. Conformément à son livre blanc, Ajna fonctionne sans flux de prix externes, et Defimon a qualifié l'attaque de « manipulation de la comptabilité de liquidation », ce qui signifie que la comptabilité interne du protocole a été faussée plutôt qu'un oracle externe.
Ajna a-t-elle été prévenue avant l'attaque ?
Oui. Defimon affirme avoir détecté l'attaque préparée plus d'une heure avant la première transaction d'exploitation et avoir notifié Ajna sur son serveur Discord, mais l'équipe n'a pas pu réagir à temps.
Qu’est-ce que la manipulation comptable en cas de liquidation ?
La manipulation des comptes de liquidation est une attaque qui exploite la manière dont un protocole de prêt calcule les garanties, les dettes, les prix de liquidation ou les pertes. Un attaquant peut manipuler ces calculs pour emprunter plus que nécessaire, éviter une perte outracde la valeur aux prêteurs.
Quel est le TVL actuel d'Ajna ?
Il convient de vérifier la valeur totale bloquée (TVL) actuelle d'Ajna à l'aide d'un tableau de bord en temps réel sur la blockchain, car ce chiffre peut évoluer rapidement lors d'une exploitation. Pour ce rapport, il est important de distinguer la TVL globale d'Ajna de la liquidité réellement exposée aux pools V2 affectées.
Mon argent est-il en sécurité si je prête à Ajna ?
Pas nécessairement. Si vous avez fourni des actifs à un pool Ajna V2 affecté, votre exposition dépend du pool, des actifs et des transactions concernés par l'dent. En attendant la fin de l'enquête d'Ajna, les prêteurs doivent consulter les mises à jour officielles du protocole concernant lesdent avant de considérer leurs fonds comme non affectés.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Ashish Kumar
Ashish Kumar est un journaliste spécialisé dans les cryptomonnaies et la finance, fort de huit ans d'expérience en rédaction. Il couvre l'actualité des marchés des cryptomonnaies, la réglementation, DeFiet les écosystèmes d'échange. Il a collaboré avec CoinGape, Todayq et Newsroompost. Ashish est titulaire d'un PGDP en journalisme anglais de l'IIMC. Il a également interviewé des personnalités du secteur telles qu'Arthur Hayes, Yat Siu, Austin Federa et bien d'autres.
















