La vulnerabilità di Ajna da 775.000 dollari espone rischi che vanno oltre gli oracoli dei prezzi DeFi

- Secondo quanto riportato, Ajna Protocol ha perso circa 775.000 dollari in ETH a seguito di una violazione del suo sistema interno di contabilità per la liquidazione.
- L'attacco ha preso di mira diversi pool, tra cui syrupUSDC, wstETH, rETH, cbETH, WBTC e WETH/USDC.
- Ajna opera deliberatamente senza oracoli di prezzo esterni, affidandosi invece ai propri meccanismi di mercato e di liquidazione.
Secondo quanto riportato, Ajna Protocol, una piattaforma di prestiti che opera senza oracoli di prezzo, ha perso circa 775.000 dollari in ETH. Gli hacker hanno utilizzato il sistema interno di contabilità delle liquidazioni della piattaforma anziché feed di prezzo di terze parti per il loro attacco.
L'attacco ha colpito diversi pool di liquidità, come syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC e sDAI. Tuttavia, solleva interrogativi su un aspetto importante della filosofia di Ajna: l'assenza di oracoli e di governance, nonché il mercato a prezzi automatici.
L'aggressore ha tratto profitto proprio da questa supposizione.
L'oracolo che Ajna ha deliberatamente omesso
La maggior parte dei protocolli di prestito si avvale di un servizio esterno come Chainlink per stabilire i prezzi delle garanzie. Ajna, tuttavia, non lo fa intenzionalmente. Infatti, il suo white paper descrive il protocollo come segue:
"Il protocollo Ajna è un sistema di prestito, mutuo e scambio peer-to-peer non custodiale e senza autorizzazioni, che non richiede governance né feed di prezzo esterni per funzionare."
Piuttosto, i finanziatori determinano i tassi di interesse ai quali concederanno prestiti accantonando denaro in "compartimenti" di importo fisso, e sono itracprevisti dal protocollo a stabilire quando il prestito deve essere liquidato. Per avviare una procedura di liquidazione, chi la avvia deve anche versare una cauzione, che prevede una penale in caso di liquidazione ingiustificata.
MixBytes, un'azienda di sicurezza, ha spiegato le motivazioni alla base dell'eliminazione dell'oracolo:
"Una parte significativa degli attacchi ai protocolli DeFi deriva dalla manipolazione dei prezzi degli oracoli, da errori di configurazione e da problemi di controllo degli accessi."
La soluzione di Ajna è stata quella di eliminare la superficie di attacco e fidarsi delle operazioni del pool. L'avvertimento di Defimon suggerisce che l'aggressore si sia concentrato su questo meccanismo interno, rubando tramite manipolazione contabile dei fondi liquidati anziché compromettere l'oracolo dei prezzi esterno.
Un'ora di avvertimento rimasta senza risposta
Defimon afferma di essere stata in grado di rilevare un "attacco preparato più di un'ora prima che avesse luogo la prima transazione di exploit" e di averne informato Ajna tramite la chat Discord del progetto. Il protocollo non era ancora stato messo in sicurezza quando è iniziato l'attacco.
Successivamente, l'hacker ha attaccato numerosi pool. Secondo quanto riportato, il pool syrupUSDC ha subito perdite per circa 173.700 dollari, su una perdita totale di circa 775.000 dollari.
La perdita per Ajna è davvero ingente. Secondo il report DefiLlama dell'epoca, il valore totale bloccato (TVL) di Ajna V2 si attestava intorno ai 206.000 dollari. I prestiti attivi erano pari a circa 418.000 dollari, mentre la variazione del TVL a 30 giorni ha registrato un -54,2%. All'epoca, la perdita riportata a seguito dell'attacco superava il TVL di Ajna. I dati in tempo reale di DefiLlama sono cambiati da allora.
Decifrare il codice, oppure fargli credere qualcosa di impossibile
La questione più importante è se l'attaccante abbia violato il codice di Ajna o abbia ingannato il sistema inducendolo ad accettare dati falsi come validi.
Le prove suggeriscono che quest'ultima ipotesi sia corretta. La cronologia delle verifiche pubblicata da Ajna include precedenti riscontri relativi a calcoli di "prelievo" durante il processo di liquidazione e casi in cui la contabilità è stata eseguita in modo errato per lo stato di competenza, tra gli altri. Tali problematiche sono già state considerate risolte; tuttavia, esse forniscono la prova di problemi relativi alla logica di liquidazione e contabile.
Lo schema è ricorrente. Cryptopolitan ha già riportato in precedenza il caso di Moonwell, dove l'aggressore ha utilizzato circa 7 milioni di dollari per moltiplicare per otto il valore del token illiquido MAMO, per poi prendere in prestito quasi 10 milioni di dollari in beni reali e infine fuggire con circa 6 milioni di dollari.
Secondo Nethermind, questi metodi di attacco funzionano in questo modo:
"Costringono iltraca calcolare un prezzo distorto e ne approfittano prima della conclusione della transazione."
Ajna si è sbarazzata dell'oracolo, ma richiede comunque che i suoitracsi fidino dei suoi calcoli.
L'architettura di V2 diventa la vera storia
| Palcoscenico | Punto dati |
|---|---|
| Pre-attacco | Ajna V2 TVL / liquidità del pool interessato |
| Grilletto | Prima transazione anomala |
| Impresa | Funzione ditrac+ risorse manipolate |
| trac | Risorse trasferite dal protocollo |
| Conversione | Swap DEX / stablecoin acquisite |
| Fuga | Bridge / CEX / altri protocolli |
| Esposizione residua | Crediti inesigibili residui o liquidità compromessa |
| Recupero | Beni congelati / recupero etico / risposta al protocollo |
| Metrico | cifra attuale | modifica entro 30 giorni | Perché è importante |
|---|---|---|---|
| Perdita di sfruttamento segnalata | Da definire | — | In attesa dell'indagine di Ajna/della conferma della contabilizzazione on-chain |
| TVL | $449,783 | -17.1% | Misure capitale ancora detenuto neitracV2 |
| Prestiti attivi | $30,198 | Non segnalato | Indica un'esposizione debitoria in sospeso |
| Piscine Trac | 5 | — | Denominatore utile per determinare se l'dent è isolato o sistemico |
| TVL Ethereum | $425,825 | — | 94.7% di V2 TVL |
| Arbitrum TVL | $8,552 | — | Minore esposizione della catena trasversale |
| TVL di base | $7,354 | — | Minore esposizione della catena trasversale |
| Rari TVL | $3,555 | — | Minore esposizione della catena trasversale |
| OP Mainnet TVL | $3,227 | — | Minore esposizione della catena trasversale |
Attualmente Ajna V2 ha circa 450.000 dollari di TVL (Total Value Locked) a fronte di 30.200 dollari di prestiti attivi, mentre il TVL è diminuito del 17,1% negli ultimi 30 giorni.
Un dato statistico utile è che i prestiti attivi rappresentano solo circa il 6,7% del TVL (Total Value Lines) dichiarato. Questo rende particolarmente interessante la questione investigativa chiave: la presunta vulnerabilità sta influenzando la contabilità dei debiti in essere, la liquidità depositata o entrambe? La domanda, quindi, diventa: "Quale presupposto ha introdotto la vulnerabilità V2 che un hacker potrebbe trasformare in denaro?"
Un piccolo gruppo in un anno da record per le imprese
La perdita di 775.000 dollari è modesta rispetto ai più grandi attacchi hacker nel settore delle criptovalute del 2026, ma si inserisce in un quadro più ampio.
TRM Labs ha registrato 207 attacchi informatici nella prima metà dell'anno, il numero più alto mai registrato in un periodo di sei mesi, con un costo medio per incidentedent intelligentitrac.
I guasti alle infrastrutture e alle operazioni hanno rappresentato solo circa il 15% deglident, ma hanno causato circa il 76% delle perdite totali.
Ajna illustra quindi un aspetto diverso del problema della sicurezza: le perdite non derivano necessariamente da spettacolari violazioni di exchange o da chiavi private compromesse. Possono emergere dalle ipotesi alla base della logica di prestito sempre più complessa della DeFi.
Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.
Domande frequenti
Quanto ha perso Ajna Protocol e dove?
Secondo Defimon Alerts, Ajna ha perso circa 775.000 dollari su Ethereum, di cui circa 173.700 dollari sono stati prelevati dal suo pool di syrupUSDC.
L'attaccante ha sfruttato un oracolo?
No. Ajna, per sua stessa natura, funziona senza feed di prezzo esterni, come indicato nel suo white paper, e Defimon ha definito l'attacco come "manipolazione della contabilità di liquidazione", il che significa che è stata alterata la contabilità interna del protocollo stesso, anziché un oracolo esterno.
Ajna era stata avvertita prima dell'attacco?
Sì. Defimon afferma di aver rilevato l'attacco preparato più di un'ora prima della prima transazione di exploit e di aver avvisato Ajna sul suo server Discord, ma il team non è riuscito a reagire in tempo.
Che cos'è la manipolazione contabile in fase di liquidazione?
La manipolazione contabile delle liquidazioni è un attacco che sfrutta il modo in cui un protocollo di prestito calcola le garanzie, il debito, i prezzi di liquidazione o le perdite. Un aggressore può manipolare questi calcoli per prendere in prestito più di quanto dovrebbe, evitare una perdita otracvalore ai finanziatori.
Qual è l'attuale TVL di Ajna?
Il valore totale bloccato (TVL) di Ajna deve essere verificato confrontandolo con un dashboard on-chain in tempo reale, poiché tale cifra può variare rapidamente durante un attacco. Ai fini di questo report, è importante distinguere il TVL complessivo di Ajna dalla liquidità effettivamente esposta ai pool V2 interessati.
I miei soldi sono al sicuro se ho prestato denaro su Ajna?
Non necessariamente. Se hai fornito asset a un pool Ajna V2 interessato, la tua esposizione dipende dal pool specifico, dall'asset e dalle transazioni coinvoltedent. Fino a quando Ajna non avrà completato le indagini, i prestatori dovrebbero consultare gli aggiornamenti ufficiali del protocollodent prima di presumere che i loro fondi non siano stati interessati.
Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Ashish Kumar
Ashish Kumar è un giornalista specializzato in criptovalute e finanza con otto anni di esperienza in redazione. Si occupa di mercati delle criptovalute, regolamentazione, DeFied ecosistemi di scambio. Ha collaborato con Coingape, Todayq e Newsroompost. Ashish ha conseguito un PGDP (Postgraduate Diploma in Journalism) in lingua inglese presso l'IIMC (Indian Institute of Management and Communications). Ha inoltre intervistato personalità di spicco del settore, tra cui Arthur Hayes, Yat Siu, Austin Federa e molti altri.
















