NoticiasCriptoAjna Protocol sufre un exploit de 775.000 dólares dirigido a su contabilidad de liquidación sin oráculos

Ajna Protocol sufre un exploit de 775.000 dólares dirigido a su contabilidad de liquidación sin oráculos

Autor: Cryptopolitan·

Puntos clave

  • Ajna Protocol perdió aproximadamente 775.000 dólares en ETH después de que un atacante abusara de su contabilidad interna de liquidación en lugar de una fuente de precios externa.
  • El exploit afectó a múltiples pools de liquidez, con el pool syrupUSDC representando unos 173.700 dólares de la pérdida total.
  • Defimon afirma que detectó el ataque preparado más de una hora antes de la primera transacción del exploit y notificó a Ajna en Discord, pero el protocolo no fue asegurado a tiempo.
  • La pérdida reportada superó el valor total bloqueado de Ajna V2 de aproximadamente 206.000 dólares en ese momento, según datos de DefiLlama.
  • TRM Labs registró 207 hackeos cripto en el primer semestre de 2026, la cifra más alta de seis meses que ha registrado.
Ajna Protocol sufre un exploit de 775.000 dólares dirigido a su contabilidad de liquidación sin oráculos

Ajna Protocol, una plataforma de préstamos diseñada para funcionar sin oráculos de precios, habría perdido aproximadamente 775.000 dólares en ETH después de que atacantes abusaran de la contabilidad interna de liquidación de la plataforma en lugar de comprometer fuentes de precios de terceros.

El exploit afectó a múltiples pools de liquidez, incluidos syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. El incidente plantea preguntas sobre un elemento central de la filosofía de diseño de Ajna: la ausencia de oráculos y gobernanza en favor de un mercado con precios autodeterminados. El atacante parece haberse beneficiado precisamente de ese supuesto. El caso se sigue de cerca porque la eliminación de oráculos se ha promocionado en todo el ecosistema DeFi como una mejora de seguridad —argumento que el propio Ajna ha esgrimido— y una vulneración de la lógica interna que reemplaza al oráculo pone a prueba esa premisa directamente.

El oráculo que Ajna dejó fuera deliberadamente

La mayoría de los protocolos de préstamos dependen de un servicio externo como Chainlink para determinar los precios de las garantías. Ajna, de manera intencional, no lo hace. Su white paper describe el protocolo como "un sistema de préstamos, empréstitos y trading no custodial, peer-to-peer y sin permisos que no requiere gobernanza ni fuentes de precios externas para funcionar."

En su lugar, los prestamistas fijan las tasas a las que prestarán depositando fondos en "buckets" de tamaño fijo, y los contratos del protocolo determinan cuándo se liquida un préstamo. Para iniciar una liquidación, la parte que inicia el proceso debe depositar un bono de liquidación, que impone una penalización financiera si la liquidación se ejecuta sin justificación. El compromiso es que la complejidad que un oráculo habría gestionado externamente se traslada al interior de los propios contratos del protocolo —que es exactamente donde habría impactado este exploit.

La firma de seguridad MixBytes explicó la lógica detrás de la eliminación del oráculo: "una parte significativa de los ataques a protocolos DeFi proviene de manipulaciones de precios de oráculos, errores de configuración y problemas de control de acceso."

La solución de Ajna fue eliminar esa superficie de ataque y confiar en las operaciones del propio pool. Una advertencia de Defimon sugiere que el atacante se centró precisamente en este mecanismo interno, extrayendo fondos mediante la manipulación de la contabilidad de liquidación en lugar de comprometer una fuente de precios externa.

Una hora de advertencia que quedó sin respuesta

Defimon declaró que detectó un ataque preparado más de una hora antes de la primera transacción del exploit y notificó a Ajna a través del chat de Discord del proyecto (publicación en X). El protocolo aún no había sido asegurado cuando comenzó el ataque. La brecha entre la advertencia y la explotación subraya una debilidad operativa recurrente en DeFi: incluso las alertas creíbles dependen de la capacidad del equipo para pausar o parchear contratos a tiempo, y los protocolos sin permisos a menudo tienen limitados mecanismos centralizados de detención por diseño.

El atacante luego se movió por numerosos pools. Según el informe, el pool syrupUSDC representó aproximadamente 173.700 dólares de la pérdida total de unos 775.000 dólares.

La pérdida es significativa en relación con el tamaño de Ajna. En ese momento, los datos de DefiLlama mostraban un valor total bloqueado (TVL) para Ajna V2 de unos 206.000 dólares, con préstamos activos de alrededor de 418.000 dólares y una variación del TVL de 30 días de -54,2%. La pérdida reportada por el ataque, por lo tanto, superó el TVL del protocolo. Las cifras en vivo de DefiLlama han cambiado desde entonces.

Romper el código, o hacerle creer algo imposible

La pregunta de mayor alcance es si el atacante rompió el código de Ajna o engañó al sistema para que tratara datos falsos como válidos. La evidencia disponible apunta a lo segundo.

El historial de auditorías publicado por Ajna incluye hallazgos previos relacionados con los cálculos de "take" durante la liquidación e instancias en las que la contabilidad del estado de los buckets se manejó incorrectamente, entre otros problemas. Esos problemas fueron considerados corregidos, pero demuestran un historial de complejidad en la lógica de liquidación y contabilidad.

El patrón resulta familiar. Cryptopolitan informó anteriormente sobre Moonwell, donde un atacante usó aproximadamente 7 millones de dólares para inflar ocho veces el token ilíquido MAMO, luego pidió prestados casi 10 millones de dólares en activos reales y finalmente escapó con cerca de 6 millones de dólares.

Según Nethermind, este tipo de ataques funcionan así: "fuerzan al contrato a calcular un precio distorsionado y lo explotan antes de que termine la transacción." Ajna eliminó el oráculo, pero sus contratos siguen teniendo que confiar en sus propios cálculos.

La arquitectura de V2 se convierte en la verdadera historia

Ajna V2 muestra actualmente alrededor de 450.000 dólares en TVL frente a 30.200 dólares en préstamos activos, con el TVL cayendo un 17,1% en 30 días.

Un dato analítico notable es que los préstamos activos representan solo alrededor del 6,7% del TVL reportado. Esto afila la pregunta investigativa central: ¿el exploit sospechado afecta la contabilidad de la deuda pendiente, la liquidez depositada, o ambas? En otras palabras, "¿qué supuesto introdujo V2 que un atacante pudo convertir en dinero?" Una auditoría posterior al incidente o una divulgación técnica detallada que identifique la falla exacta de contabilidad determinará si la vulnerabilidad es específica de la lógica de buckets y liquidación de V2 o apunta a algo más profundo en el propio modelo sin oráculos.

Un pool pequeño en un año récord de exploits

La pérdida de 775.000 dólares es modesta en comparación con los mayores hackeos cripto de 2026, pero encaja en un patrón más amplio.

TRM Labs contó 207 hackeos en el primer semestre del año —la cifra más alta que ha registrado en un período de seis meses—, con un costo típico por incidente de unos 219.000 dólares. Más de 100 de estos involucraron exploits menores de contratos inteligentes. Los compromisos de infraestructura y operativos representaron solo alrededor del 15% de los incidentes, pero sumaron aproximadamente el 76% de las pérdidas totales.

Ajna ilustra una dimensión diferente del problema de seguridad: las pérdidas no tienen que provenir de breches espectaculares de exchanges ni de claves privadas comprometidas. Pueden surgir de los supuestos enterrados dentro de la lógica de préstamos cada vez más compleja de DeFi. Para protocolos más pequeños, donde una pérdida de seis cifras puede superar los depósitos totales, esa lección tiene un peso proporcionalmente mayor.