Ajna Protocol getroffen door exploit van 775.000 dollar gericht op oracle-vrije liquidatie-administratie
Belangrijkste punten
- •Ajna Protocol verloor circa 775.000 dollar aan ETH nadat een aanvaller misbruik maakte van de interne liquidatie-administratie in plaats van een externe prijsfeed.
- •De exploit trof meerdere liquiditeitspools, waarbij de syrupUSDC-pool goed was voor circa 173.700 dollar van het totale verlies.
- •Defimon zegt de voorbereide aanval meer dan een uur voor de eerste exploitttransactie te hebben gedetecteerd en Ajna op Discord te hebben gewaarschuwd, maar het protocol werd niet op tijd beveiligd.
- •Het gerapporteerde verlies overschreed Ajna V2's total value locked van circa 206.000 dollar op dat moment, volgens DefiLlama-data.
- •TRM Labs registreerde 207 crypto-hacks in het eerste halfjaar van 2026, het hoogste halfjaartotaal dat het heeft bijgehouden.

Ajna Protocol, een lendingsplatform dat zonder price oracles werkt, verloor naar verluidt ongeveer 775.000 dollar aan ETH nadat aanvallers misbruik maakten van de interne liquidatie-administratie van het platform in plaats van externe prijsfeeds te compromitteren.
De exploit trof meerdere liquiditeitspools, waaronder syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC en sDAI. Het incident roept vragen op over een kernonderdeel van Ajna's ontwerpfilosofie: het ontbreken van oracles en governance ten gunste van een zichzelf prijzende markt. De aanvaller lijkt juist van die aanname te hebben geprofiteerd. De zaak wordt nauwlettend gevolgd omdat het weglaten van oracles in DeFi is gepresenteerd als een veiligheidsverbetering — een argument dat Ajna zelf ook heeft aangevoerd — en een inbreuk op de interne logica die de oracle vervangt, toetst die premisse rechtstreeks.
De oracle die Ajna bewust achterwege liet
De meeste lendingsprotocollen gebruiken een externe dienst zoals Chainlink om collateralprijzen vast te stellen. Ajna doet dat bewust niet. Het white paper beschrijft het protocol als "een niet-custodiale, peer-to-peer, permissieloze leen-, leenzorg- en handelsysteem dat geen governance of externe prijsfeeds nodig heeft om te functioneren."
In plaats daarvan bepalen geldschieters de rentetarieven waartegen ze willen uitlenen door fondsen te storten in "buckets" van vaste grootte, en bepalen de contracts van het protocol wanneer een lening wordt geliquideerd. Om een liquidatie te starten moet de partij die het proces in gang zet een liquidatieborg stellen, wat een financiële straf oplegt als een liquidatie zonder rechtvaardiging wordt uitgevoerd. De afweging is dat de complexiteit die een oracle extern zou hebben afgehandeld, binnen de eigen contracts van het protocol terechtkomt — precies waar deze exploit naar verluidt plaatsvond.
Beveiligingsfirma MixBytes legde de redenatie achter het weglaten van de oracle uit: "een aanzienlijk deel van de aanvallen op DeFi-protocollen voortuit oracleprijsmanipulatie, configuratiefouten en problemen met toegangscontrole."
Ajna's remedie was om dat aanvalsoppervlak te elimineren en te vertrouwen op de werking van de pool zelf. Een waarschuwing van Defimon suggereert dat de aanvaller zich precies op dit interne mechanisme richtte — fondsen onttrekken door liquidatie-administratie te manipuleren in plaats van een externe prijsfeed te compromitteren.
Een uur waarschuwing dat onbeantwoord bleef
Defimon stelde dat het een voorbereide aanval detecteerde meer dan een uur vóór de eerste exploitttransactie en Ajna meldde via de Discord-chat van het project (X-bericht). Het protocol was nog niet beveiligd toen de aanval begon. Het gat tussen waarschuwing en exploit onderstreept een terugkerende operationele zwakte in DeFi: zelfs geloofwaardige waarschuwingen hangen af van het vermogen van een team om contracts op tijd te pauzeren of te patchen, en permissieloze protocollen hebben vaak bewust beperkte gecentraliseerde noodstoppen.
De aanvaller verplaatste zich vervolgens over talloze pools. Volgens het rapport was de syrupUSDC-pool goed voor ongeveer 173.700 dollar van het totale verlies van circa 775.000 dollar.
Het verlies is aanzienlijk in verhouding tot Ajna's omvang. Destijds toonde data van DefiLlama een total value locked (TVL) voor Ajna V2 van ongeveer 206.000 dollar, met actieve leningen van circa 418.000 dollar en een TVL-verandering over 30 dagen van -54,2%. Het gerapporteerde verlies door de aanval overschreed daarmee de TVL van het protocol. De live cijfers van DefiLlama zijn sindsdien veranderd.
De code breken, of het iets onmogelijks laten geloven
De grotere vraag is of de aanvaller Ajna's code brak of het systeem misleidde om valse data als geldig te behandelen. Het beschikbare bewijs wijst naar het laatste.
Ajna's gepubliceerde audithistorie bevat eerdere bevindingen over "take"-berekeningen tijdens liquidatie en gevallen waarin de administratie van de bucket-staat onjuist werd afgehandeld, naast andere problemen. Die problemen zijn als opgelost aangemerkt, maar tonen een geschiedenis van complexiteit in de liquidatie- en administratielogica.
Het patroon is vertrouwd. Cryptopolitan berichtte eerder over Moonwell, waar een aanvaller circa 7 miljoen dollar gebruikte om de illiquide MAMO-token achtvoudig op te pompen, vervolgens bijna 10 miljoen dollar aan echte activa leende en uiteindelijk met bijna 6 miljoen dollar vluchtte.
Volgens Nethermind werken zulke aanvallen als volgt: "ze dwingen het contract om een vertekende prijs te berekenen en exploiteren die voordat de transactie eindigt." Ajna schafte de oracle af, maar zijn contracts moeten nog steeds hun eigen berekeningen vertrouwen.
V2's architectuur wordt het echte verhaal
Ajna V2 toont momenteel circa 450.000 dollar TVL tegenover 30.200 dollar aan actieve leningen, met een TVL-daling van 17,1% over 30 dagen.
Een opvallende statistiek is dat actieve leningen slechts ongeveer 6,7% van de gerapporteerde TVL bedragen. Dat verscherpt de centrale onderzoeksvraag: raakt de vermoedelijke exploit de administratie van openstaande schulden, gestorte liquiditeit, of beide? Met andere woorden: "Welke aanname introduceerde V2 die een aanvaller in geld kon omzetten?" Een post-incident audit of gedetailleerde technische openbaarmaking die de exacte administratiefout identificeert, zal bepalen of de kwetsbaarheid specifiek is voor V2's bucket- en liquidatielogica of wijst op iets diepers in het oracle-vrije model zelf.
Een kleine pool in een recordjaar voor exploits
Het verlies van 775.000 dollar is bescheiden vergeleken met de grootste crypto-hacks van 2026, maar past in een breder patroon.
TRM Labs telde 207 hacks in het eerste halfjaar — het hoogste aantal dat het in een periode van zes maanden heeft geregistreerd — waarbij het gemiddelde incident circa 219.000 dollar kostte. Meer dan 100 daarvan betroffen kleinere smart-contract-exploits. Compromittering van infrastructuur en operaties vertegenwoordigde slechts circa 15% van de incidenten, maar goed voor ongeveer 76% van de totale verliezen.
Ajna illustreert een andere dimensie van het beveiligingsprobleem: verliezen hoeven niet voort te komen uit spectaculaire inbreuken op exchanges of gecompromitteerde private keys. Ze kunnen voortkomen uit de aannames die begraven liggen in DeFi's steeds complexere leenlogica. Voor kleinere protocollen, waar een verlies van zes cijfers de totale stortingen kan overschrijden, weegt die les verhoudingsgewijs zwaarder.