Exploração de vulnerabilidades de 775 mil dólares na Ajna expõe riscos que vão além dos oráculos de preço DeFi

- Segundo relatos, o Ajna Protocol perdeu cerca de 775.000 dólares em ETH depois de um atacante ter explorado a sua contabilidade interna de liquidação.
- O ataque teve como alvo várias pools, incluindo syrupUSDC, wstETH, rETH, cbETH, WBTC e WETH/USDC.
- A Ajna opera deliberadamente sem oráculos de preços externos, confiando, em vez disso, nos seus próprios mecanismos de mercado e de liquidação.
A plataforma de empréstimos Ajna Protocol, que opera sem oráculos de preços, terá perdido cerca de 775.000 dólares em ETH. Os exploradores utilizaram o sistema interno de contabilidade de liquidação da plataforma em vez de utilizarem fontes de preços de terceiros no seu ataque.
O ataque afetou vários pools de liquidez, como o syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC e sDAI. No entanto, levanta questões sobre um aspecto importante da filosofia da Ajna: a ausência de oráculos e de governação, bem como a auto-precificação do mercado.
O avançado lucrou precisamente com essa suposição.
O oráculo Ajna omitiu deliberadamente
A maioria dos protocolos de empréstimo utiliza um serviço externo, como Chainlink para estabelecer os preços das garantias. O Ajna, no entanto, opta por não o fazer. Aliás, o seu white paper descreve o protocolo da seguinte forma:
“O protocolo Ajna é um sistema de empréstimo, tomada de empréstimo e negociação ponto a ponto, sem custódia e sem permissão, que não requer governação nem feeds de preços externos para funcionar.”
Em vez disso, os credores determinam as taxas de juro que vão aplicar aos empréstimos, alocando o dinheiro em "prestações" de montante fixo, e são ostracno protocolo que determinam quando o empréstimo será liquidado. Para o início de um processo de liquidação, deve também ser paga uma caução de liquidação pela pessoa que inicia o processo, impondo uma penalização financeira caso haja liquidação sem justificação.
A MixBytes, uma empresa de segurança, explicou o raciocínio por detrás da eliminação do oráculo:
“Uma parte significativa dos ataques aos protocolos DeFi decorre de manipulações de preços de oráculos, erros de configuração e problemas de controlo de acesso.”
A solução de Ajna foi eliminar a superfície de ataque e confiar nas operações da pool. O alerta da Defimon indica que o atacante se focou neste mecanismo interno — roubando através da manipulação contabilística da liquidez, em vez de comprometer o oráculo de preços externo.
Uma hora de aviso que ficou sem resposta
Defimon afirma ter conseguido detetar um "ataque preparado mais de uma hora antes da primeira transação exploratória" e notificou a Ajna através do chat Discord do projeto. O protocolo ainda não tinha sido protegido quando o ataque começou.
De seguida, o hacker atacou diversas pools. De acordo com o relatório, a pool syrupUSDC sofreu perdas de aproximadamente 173.700 dólares, de um prejuízo total estimado em cerca de 775.000 dólares.
O prejuízo para a Ajna foi considerável. De acordo com o relatório DefiLlama na altura, o valor total bloqueado (TVL) da Ajna V2 era de aproximadamente 206.000 dólares. Os empréstimos ativos estavam estimados em cerca de 418.000 dólares, com uma variação de TVL de -54,2% em 30 dias. Nesse momento, o prejuízo reportado devido ao ataque ultrapassou o TVL da Ajna. Os dados da DefiLlama mudaram desde então.
Decifre o código ou faça-o acreditar em algo impossível
A questão mais importante é se o atacante invadiu o código de Ajna ou enganou o sistema para que este aceitasse dados falsos como válidos.
As evidências sugerem que este último é o caso. O histórico de auditoria publicado pela Ajna inclui constatações anteriores relacionadas com cálculos de "take" durante o processo de liquidação e casos em que a contabilização do estado do bucket foi feita incorretamente, entre outros. Estas questões já foram consideradas resolvidas; no entanto, comprovam problemas relacionados com a lógica de liquidação e contabilidade.
O padrão é comum. Cryptopolitan já tinha noticiado anteriormente o caso Moonwell, onde o agressor utilizou aproximadamente 7 milhões de dólares para multiplicar por oito o valor do token ilíquido MAMO, depois pediu emprestado quase 10 milhões de dólares em ativos reais e, por fim, saiu com cerca de 6 milhões de dólares.
Segundo a Nethermind, estes métodos de ataque funcionam da seguinte forma:
“Obrigam otraca calcular um preço distorcido e exploram essa situação antes do final da transação.”
Ajna livrou-se do oráculo, mas ainda exige que os seustracconfiem nos seus cálculos.
A arquitetura do V2 torna-se o verdadeiro foco da história
| Estágio | Ponto de dados |
|---|---|
| Pré-ataque | Ajna V2 TVL / liquidez do pool afetado |
| Gatilho | Primeira transação anómala |
| Explorar | Função detrac+ ativos manipulados |
| trac | Ativos transferidos do protocolo |
| Conversão | Trocas DEX/stablecoins adquiridas |
| Escapar | Pontes / CEXs / outros protocolos |
| exposição residual | Dívidas incobráveis remanescentes ou liquidez comprometida |
| Recuperação | Ativos congelados / recuperação ética / resposta ao protocolo |
| Métrica | Figura atual | Alteração de 30 dias | Por que isso importa |
|---|---|---|---|
| Perda de exploração reportada | A definir | — | Aguarda-se investigação da Ajna/confirmação da contabilidade on-chain |
| TVL | $449,783 | -17.1% | Medidas de capital ainda detido emtracV2 |
| Empréstimos ativos | $30,198 | Não relatado | Indica uma exposição excepcional do mutuário |
| Piscinas Trac | 5 | — | Denominador útil para determinar se odent é isolado ou sistémico |
| Ethereum TVL | $425,825 | — | 94.7% de V2 TVL |
| Arbitrum TVL | $8,552 | — | Menor exposição entre cadeias |
| TVL base | $7,354 | — | Menor exposição entre cadeias |
| Rari TVL | $3,555 | — | Menor exposição entre cadeias |
| OP Mainnet TVL | $3,227 | — | Menor exposição entre cadeias |
Atualmente, o Ajna V2 detém cerca de 450.000 dólares em TVL (Valor Total Percentual) contra 30.200 dólares em empréstimos ativos, enquanto o TVL caiu 17,1% nos últimos 30 dias.
Uma estatística analítica útil é que os empréstimos activos representam apenas cerca de 6,7% do TVL (Valor Total Percentual) declarado. Isto torna a principal questão de investigação particularmente interessante: estará o alegado exploit a afectar a contabilização da dívida em aberto, a liquidez depositada ou ambos? Assim, a questão passa a ser: "Qual a premissa que a V2 introduziu que um atacante poderia transformar em lucro?"
Uma pequena parcela num ano recorde de feitos
A perda de 775.000 dólares é modesta em comparação com os maiores ataques de criptomoedas de 2026, mas enquadra-se num padrão mais amplo.
A TRM Labs contabilizou 207 ciberataques no primeiro semestre do ano, o número mais elevado alguma vez registado num período de seis meses, com o custo típico de cada incidentedent inteligentestracexplorações
Os problemas de infraestruturas e operacionais representaram apenas cerca de 15% dosdent, mas foram responsáveis por aproximadamente 76% das perdas totais.
Ajna ilustra, portanto, uma faceta diferente do problema de segurança: as perdas não têm necessariamente de resultar de violações espectaculares nas exchanges ou de chaves privadas comprometidas. Podem surgir das premissas implícitas na lógica de empréstimo cada vez mais complexa das DeFi.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.
Perguntas frequentes
Qual foi o prejuízo sofrido pelo Protocolo Ajna e em que áreas?
De acordo com Defimon Alerts, a Ajna perdeu aproximadamente 775.000 dólares no Ethereum, sendo que cerca de 173.700 dólares foram provenientes do seu pool de syrupUSDC.
O atacante explorou algum oráculo?
Não. A Ajna opera sem feeds de preços externos por design, de acordo com o seu whitepaper, e Defimon caracterizou o ataque como "manipulação contabilística de liquidação", o que significa que a contabilidade interna do protocolo foi alterada, e não um oráculo externo.
A Ajna foi avisada antes do ataque?
Sim. Defimon afirma ter detetado o ataque preparado mais de uma hora antes da primeira transação exploratória e notificado a Ajna no seu Discord, mas a equipa não reagiu a tempo.
O que é a manipulação contabilística em processos de liquidação?
A manipulação contabilística de liquidação é um ataque que explora a forma como um protocolo de empréstimo calcula garantias, dívidas, preços de liquidação ou perdas. Um atacante pode manipular estes cálculos para pedir emprestado mais do que deveria, evitar uma perda outracvalor dos credores.
Qual é o TVL atual de Ajna?
O valor total bloqueado (TVL) atual da Ajna deve ser verificado num painel on-chain em tempo real, uma vez que este valor pode mudar rapidamente durante uma exploração. Para este relatório, diferencie o TVL global da Ajna da liquidez realmente exposta aos pools V2 afetados.
O meu dinheiro estará seguro se fizer um empréstimo com garantia em Ajna?
Não necessariamente. Se forneceu ativos a um pool Ajna V2 afetado, a sua exposição depende do pool específico, do ativo e das transações envolvidas nodent. Até que a Ajna conclua a sua investigação, os credores devem verificar as atualizações oficiais do protocolo sobredent antes de assumirem que os seus fundos não foram afetados.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Ashish Kumar
Ashish Kumar é um jornalista especializado em criptomoedas e finanças com oito anos de experiência em redações. Ele cobre os acontecimentos nos mercados de criptomoedas, regulamentação, DeFie ecossistemas de exchanges. Trabalhou para a Coingape, Todayq e Newsroompost. Ashish possui um PGDP em Jornalismo em Inglês pelo IIMC. Ele também entrevistou figuras importantes do setor, incluindo Arthur Hayes, Yat Siu, Austin Federa e outros.
















