ULTIME NOTIZIE
SELEZIONATO PER TE

La vulnerabilità di Ajna da 775.000 dollari espone rischi che vanno oltre gli oracoli dei prezzi DeFi

DiAshish KumarAshish Kumar 4 minuti di lettura
Ajna Protocol perde 775.000 dollari a causa di un attacco informatico che sfrutta una falla nel sistema contabile di liquidazione
  • Secondo quanto riportato, Ajna Protocol ha perso circa 775.000 dollari in ETH a seguito di una violazione del suo sistema interno di contabilità per la liquidazione.
  • L'attacco ha preso di mira diversi pool, tra cui syrupUSDC, wstETH, rETH, cbETH, WBTC e WETH/USDC.
  • Ajna opera deliberatamente senza oracoli di prezzo esterni, affidandosi invece ai propri meccanismi di mercato e di liquidazione.

Secondo quanto riportato, Ajna Protocol, una piattaforma di prestiti che opera senza oracoli di prezzo, ha perso circa 775.000 dollari in ETH. Gli hacker hanno utilizzato il sistema interno di contabilità delle liquidazioni della piattaforma anziché feed di prezzo di terze parti per il loro attacco.

L'attacco ha colpito diversi pool di liquidità, come syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC e sDAI. Tuttavia, solleva interrogativi su un aspetto importante della filosofia di Ajna: l'assenza di oracoli e di governance, nonché il mercato a prezzi automatici.

L'aggressore ha tratto profitto proprio da questa supposizione.

L'oracolo che Ajna ha deliberatamente omesso

La maggior parte dei protocolli di prestito si avvale di un servizio esterno come Chainlink per stabilire i prezzi delle garanzie. Ajna, tuttavia, non lo fa intenzionalmente. Infatti, il suo white paper descrive il protocollo come segue:

"Il protocollo Ajna è un sistema di prestito, mutuo e scambio peer-to-peer non custodiale e senza autorizzazioni, che non richiede governance né feed di prezzo esterni per funzionare."

Piuttosto, i finanziatori determinano i tassi di interesse ai quali concederanno prestiti accantonando denaro in "compartimenti" di importo fisso, e sono itracprevisti dal protocollo a stabilire quando il prestito deve essere liquidato. Per avviare una procedura di liquidazione, chi la avvia deve anche versare una cauzione, che prevede una penale in caso di liquidazione ingiustificata.

MixBytes, un'azienda di sicurezza, ha spiegato le motivazioni alla base dell'eliminazione dell'oracolo:

"Una parte significativa degli attacchi ai protocolli DeFi deriva dalla manipolazione dei prezzi degli oracoli, da errori di configurazione e da problemi di controllo degli accessi."

La soluzione di Ajna è stata quella di eliminare la superficie di attacco e fidarsi delle operazioni del pool. L'avvertimento di Defimon suggerisce che l'aggressore si sia concentrato su questo meccanismo interno, rubando tramite manipolazione contabile dei fondi liquidati anziché compromettere l'oracolo dei prezzi esterno.

Un'ora di avvertimento rimasta senza risposta

Defimon afferma di essere stata in grado di rilevare un "attacco preparato più di un'ora prima che avesse luogo la prima transazione di exploit" e di averne informato Ajna tramite la chat Discord del progetto. Il protocollo non era ancora stato messo in sicurezza quando è iniziato l'attacco.

Successivamente, l'hacker ha attaccato numerosi pool. Secondo quanto riportato, il pool syrupUSDC ha subito perdite per circa 173.700 dollari, su una perdita totale di circa 775.000 dollari.

La perdita per Ajna è davvero ingente. Secondo il report DefiLlama dell'epoca, il valore totale bloccato (TVL) di Ajna V2 si attestava intorno ai 206.000 dollari. I prestiti attivi erano pari a circa 418.000 dollari, mentre la variazione del TVL a 30 giorni ha registrato un -54,2%. All'epoca, la perdita riportata a seguito dell'attacco superava il TVL di Ajna. I dati in tempo reale di DefiLlama sono cambiati da allora.

Decifrare il codice, oppure fargli credere qualcosa di impossibile

La questione più importante è se l'attaccante abbia violato il codice di Ajna o abbia ingannato il sistema inducendolo ad accettare dati falsi come validi.

Le prove suggeriscono che quest'ultima ipotesi sia corretta. La cronologia delle verifiche pubblicata da Ajna include precedenti riscontri relativi a calcoli di "prelievo" durante il processo di liquidazione e casi in cui la contabilità è stata eseguita in modo errato per lo stato di competenza, tra gli altri. Tali problematiche sono già state considerate risolte; tuttavia, esse forniscono la prova di problemi relativi alla logica di liquidazione e contabile.

Lo schema è ricorrente. Cryptopolitan ha già riportato in precedenza il caso di Moonwell, dove l'aggressore ha utilizzato circa 7 milioni di dollari per moltiplicare per otto il valore del token illiquido MAMO, per poi prendere in prestito quasi 10 milioni di dollari in beni reali e infine fuggire con circa 6 milioni di dollari.

Secondo Nethermind, questi metodi di attacco funzionano in questo modo:

"Costringono iltraca calcolare un prezzo distorto e ne approfittano prima della conclusione della transazione."

Ajna si è sbarazzata dell'oracolo, ma richiede comunque che i suoitracsi fidino dei suoi calcoli.

L'architettura di V2 diventa la vera storia

PalcoscenicoPunto dati
Pre-attaccoAjna V2 TVL / liquidità del pool interessato
GrillettoPrima transazione anomala
ImpresaFunzione ditrac+ risorse manipolate
tracRisorse trasferite dal protocollo
ConversioneSwap DEX / stablecoin acquisite
FugaBridge / CEX / altri protocolli
Esposizione residuaCrediti inesigibili residui o liquidità compromessa
RecuperoBeni congelati / recupero etico / risposta al protocollo
Traccia del denaro: prima → Sfruttamento → Dopo
Metricocifra attualemodifica entro 30 giorniPerché è importante
Perdita di sfruttamento segnalataDa definireIn attesa dell'indagine di Ajna/della conferma della contabilizzazione on-chain
TVL$449,783-17.1%Misure capitale ancora detenuto neitracV2
Prestiti attivi$30,198Non segnalatoIndica un'esposizione debitoria in sospeso
Piscine Trac5Denominatore utile per determinare se l'dent è isolato o sistemico
TVL Ethereum $425,82594.7% di V2 TVL
Arbitrum TVL$8,552Minore esposizione della catena trasversale
TVL di base$7,354Minore esposizione della catena trasversale
Rari TVL$3,555Minore esposizione della catena trasversale
OP Mainnet TVL$3,227Minore esposizione della catena trasversale
Ajna V2 snapshot di esposizione l DeFiLlama

Attualmente Ajna V2 ha circa 450.000 dollari di TVL (Total Value Locked) a fronte di 30.200 dollari di prestiti attivi, mentre il TVL è diminuito del 17,1% negli ultimi 30 giorni.

Un dato statistico utile è che i prestiti attivi rappresentano solo circa il 6,7% del TVL (Total Value Lines) dichiarato. Questo rende particolarmente interessante la questione investigativa chiave: la presunta vulnerabilità sta influenzando la contabilità dei debiti in essere, la liquidità depositata o entrambe? La domanda, quindi, diventa: "Quale presupposto ha introdotto la vulnerabilità V2 che un hacker potrebbe trasformare in denaro?"

Un piccolo gruppo in un anno da record per le imprese

La perdita di 775.000 dollari è modesta rispetto ai più grandi attacchi hacker nel settore delle criptovalute del 2026, ma si inserisce in un quadro più ampio.

TRM Labs ha registrato 207 attacchi informatici nella prima metà dell'anno, il numero più alto mai registrato in un periodo di sei mesi, con un costo medio per incidentedent intelligentitrac.

I guasti alle infrastrutture e alle operazioni hanno rappresentato solo circa il 15% deglident, ma hanno causato circa il 76% delle perdite totali.

Ajna illustra quindi un aspetto diverso del problema della sicurezza: le perdite non derivano necessariamente da spettacolari violazioni di exchange o da chiavi private compromesse. Possono emergere dalle ipotesi alla base della logica di prestito sempre più complessa della DeFi.

 

Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.

Domande frequenti

Quanto ha perso Ajna Protocol e dove?

Secondo Defimon Alerts, Ajna ha perso circa 775.000 dollari su Ethereum, di cui circa 173.700 dollari sono stati prelevati dal suo pool di syrupUSDC.

L'attaccante ha sfruttato un oracolo?

No. Ajna, per sua stessa natura, funziona senza feed di prezzo esterni, come indicato nel suo white paper, e Defimon ha definito l'attacco come "manipolazione della contabilità di liquidazione", il che significa che è stata alterata la contabilità interna del protocollo stesso, anziché un oracolo esterno.

Ajna era stata avvertita prima dell'attacco?

Sì. Defimon afferma di aver rilevato l'attacco preparato più di un'ora prima della prima transazione di exploit e di aver avvisato Ajna sul suo server Discord, ma il team non è riuscito a reagire in tempo.

Che cos'è la manipolazione contabile in fase di liquidazione?

La manipolazione contabile delle liquidazioni è un attacco che sfrutta il modo in cui un protocollo di prestito calcola le garanzie, il debito, i prezzi di liquidazione o le perdite. Un aggressore può manipolare questi calcoli per prendere in prestito più di quanto dovrebbe, evitare una perdita otracvalore ai finanziatori.

Qual è l'attuale TVL di Ajna?

Il valore totale bloccato (TVL) di Ajna deve essere verificato confrontandolo con un dashboard on-chain in tempo reale, poiché tale cifra può variare rapidamente durante un attacco. Ai fini di questo report, è importante distinguere il TVL complessivo di Ajna dalla liquidità effettivamente esposta ai pool V2 interessati.

I miei soldi sono al sicuro se ho prestato denaro su Ajna?

Non necessariamente. Se hai fornito asset a un pool Ajna V2 interessato, la tua esposizione dipende dal pool specifico, dall'asset e dalle transazioni coinvoltedent. Fino a quando Ajna non avrà completato le indagini, i prestatori dovrebbero consultare gli aggiornamenti ufficiali del protocollodent prima di presumere che i loro fondi non siano stati interessati.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Ashish Kumar

Ashish Kumar

Ashish Kumar è un giornalista specializzato in criptovalute e finanza con otto anni di esperienza in redazione. Si occupa di mercati delle criptovalute, regolamentazione, DeFied ecosistemi di scambio. Ha collaborato con Coingape, Todayq e Newsroompost. Ashish ha conseguito un PGDP (Postgraduate Diploma in Journalism) in lingua inglese presso l'IIMC (Indian Institute of Management and Communications). Ha inoltre intervistato personalità di spicco del settore, tra cui Arthur Hayes, Yat Siu, Austin Federa e molti altri.

ALTRE NOTIZIE