Explotación de Ajna por 775.000 dólares revela riesgos más allá de los oráculos de precios de DeFi

cryptonews.ruPublicado a 2026-08-29Actualizado a 2026-08-29

Resumen

Un ataque en Ajna Protocol, una plataforma de préstamo descentralizada que opera sin oráculos de precios, ha resultado en la pérdida de aproximadamente 775.000 dólares en ETH. Los atacantes aprovecharon las funciones internas de liquidación y contabilidad del protocolo, en lugar de manipular un oráculo externo. La vulnerabilidad afectó a varias piscinas de liquidez (syrupUSDC, wstETH, rETH, etc.). El protocolo Ajna deliberadamente no utiliza oráculos externos, confiando en su mecanismo interno de tasas y liquidaciones. El atacante manipuló precisamente este sistema de reporte de liquidaciones. Aunque una alerta de seguridad fue emitida más de una hora antes, no se pudo implementar una protección a tiempo. El ataque pone de relieve los riesgos en la lógica de contratos complejos de DeFi, incluso al eliminar oráculos tradicionales. El valor total bloqueado (TVL) de Ajna V2 es de unos 450.000 dólares, y los préstamos activos son de 30.200 dólares. Este incidente refleja una tendencia más amplia en 2026, donde una alta frecuencia de incidentes menores y explotaciones de contratos contribuyen significativamente a las pérdidas totales en el ecosistema.

Según informes, la plataforma de préstamos Ajna Protocol, que opera sin oráculos de precios, perdió alrededor de 775.000 dólares en ETH. Los atacantes utilizaron el sistema interno de contabilidad de liquidaciones de la plataforma en lugar de fuentes externas de datos de precios para su ataque.

El ataque afectó a una serie de pools de liquidez como syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Sin embargo, plantea preguntas sobre un aspecto clave de la filosofía de Ajna: la ausencia de oráculos, gobernanza y un mercado autodeterminado.

El atacante se aprovechó precisamente de esta premisa.

El oráculo de Ajna fue omitido intencionalmente

La mayoría de los protocolos de préstamos utilizan servicios externos como Chainlink para determinar los precios del colateral. Sin embargo, Ajna no lo hace intencionalmente. De hecho, en su documento técnico, el protocolo se describe de la siguiente manera:

"Ajna Protocol es un sistema de préstamos, préstamos y comercio peer-to-peer, no custodial y sin permisos que no requiere gobernanza ni fuentes externas de datos de precios para funcionar"

En su lugar, los prestamistas determinan las tasas de interés a las que prestarán, distribuyendo dinero en 'cubetas' de monto fijo, y los contratos inteligentes determinan cuándo se debe liquidar un préstamo. Para iniciar un proceso de liquidación, la persona que lo inicia también debe depositar un colateral de liquidación, que incurre en una penalización financiera en caso de una liquidación injustificada.

MixBytes, especializado en seguridad, explicó las razones para prescindir del oráculo:

"Una parte significativa de los ataques a protocolos DeFi son causados por manipulaciones de precios de oráculos, errores en la configuración y problemas de control de acceso"

La solución de Ajna fue eliminar el punto vulnerable y confiar en las operaciones del pool. La advertencia de DefiMon insinúa que el atacante se centró en este mecanismo interno: robando mediante manipulaciones en el informe de liquidaciones, no socavando un oráculo de precios externo.

Una advertencia sin respuesta que duró una hora

Defimon afirma que pudo detectar "un ataque preparado más de una hora antes de la primera transacción utilizada para explotar la vulnerabilidad" e informar a Ajna a través del chat del proyecto en Discord. En el momento en que comenzó el ataque, el protocolo aún no estaba protegido.

Luego, el hacker atacó múltiples pools. Según el informe, el pool syrupUSDC sufrió pérdidas de aproximadamente 173,700 dólares del total de pérdidas de alrededor de 775,000 dólares.

El daño para Ajna es enorme. Según un informe de DefiLlama en ese momento, el Valor Total Bloqueado (TVL) para Ajna V2 era de alrededor de 206,000 dólares. Los préstamos activos se valoraban en aproximadamente 418,000 dólares, y el cambio en TVL en 30 días fue de -54.2%. En ese momento, el daño reportado por el ataque superó el TVL de Ajna. Los datos de DefiLlama han cambiado desde entonces.

Hackear el código o hacerle creer lo imposible

La pregunta más importante es si el atacante hackeó el código de Ajna o engañó al sistema para que aceptara datos falsos como válidos.

La evidencia disponible sugiere que lo último es cierto. El historial de auditorías publicado por Ajna incluye hallazgos previos relacionados con los cálculos de "ganancias" en el proceso de liquidación, así como casos de contabilidad incorrecta del estado de la "cubeta" y otros. Estos problemas se consideran ya resueltos; sin embargo, confirman la existencia de problemas relacionados con la lógica de liquidación y contabilidad.

Este esquema es bastante común. Cryptopolitan informó sobre un caso con Moonwell, donde un atacante usó alrededor de 7 millones de dólares para inflar ocho veces un token no líquido MAMO, luego tomó prestados casi 10 millones de dólares en activos reales y finalmente escapó con alrededor de 6 millones de dólares.

Según Nethermind, estas técnicas de ataque funcionan así:

"Hacen que el contrato inteligente calcule un precio distorsionado y se aprovechan de eso antes de que se complete la transacción"

Ajna prescindió del oráculo, pero aún requiere que sus contratos inteligentes confíen en sus cálculos.

La arquitectura de V2 se convierte en la historia real

Etapa Punto de datos
Antes del ataque TVL de Ajna V2 / Liquidez del pool afectado
Disparador Primera transacción anómala
Explotación Función del contrato inteligente + activos manipulados
Contrato inteligente Activos transferidos fuera del protocolo
Conversión Intercambios en DEX / stablecoins adquiridas
Escape Puentes / CEX / otros protocolos
Impacto residual Deuda incobrable restante o deterioro de la liquidez
Recuperación Activos congelados / recuperación con estrategia 'blanca' / respuesta del protocolo
Rastro de dinero: Antes → Explotación → Después
Métrica Cifra actual Cambio en 30 días Por qué es importante
Pérdida reportada por la explotación Por determinar Se espera investigación de Ajna/confirmación de contabilidad en blockchain
TVL $449,783 -17.1% Medidas de captación de capital, aún mantenidas en contratos inteligentes de V2
Préstamos activos $30,198 No reportado Indica deuda pendiente del prestatario
Pools con contrato inteligente 5 Denominador útil para determinar si el incidente es único o sistémico
TVL en Ethereum $425,825 94.7% del TVL de V2
TVL en Arbitrum $8,552 Exposición menor entre cadenas
TVL en Base $7,354 Exposición menor entre cadenas
TVL en Rari $3,555 Exposición menor entre cadenas
TVL en OP Mainnet $3,227 Exposición menor entre cadenas
Instantánea de exposición de Ajna V2 desde DeFiLlama

Actualmente, Ajna V2 tiene un TVL de aproximadamente 450,000 dólares y préstamos activos de 30,200 dólares, con una disminución del TVL del 17.1% en 30 días.

Una métrica analítica útil es que los préstamos activos representan solo alrededor del 6.7% del TVL total reportado. Esto hace que la pregunta clave de la investigación sea particularmente interesante: ¿la vulnerabilidad explotada afecta la contabilidad de la deuda pendiente, la liquidez depositada, o ambas? Por lo tanto, la cuestión se reduce a: "¿Qué premisa subyacente en V2 pudo el atacante monetizar?"

Una pequeña poza en un año récord en logros

La pérdida de 775,000 dólares es pequeña en comparación con los mayores hackeos criptográficos de 2026, pero encaja en una tendencia más amplia.

TRM Labs registró 207 hackeos, la cifra más alta en un período de seis meses, con un incidente típico de alrededor de 219,000 dólares. Más de 100 casos involucraron explotaciones de contratos inteligentes en funcionamiento.

Los problemas de infraestructura y operacionales representaron solo alrededor del 15% de los incidentes, pero aproximadamente el 76% de las pérdidas totales.

Por lo tanto, el caso de Ajna ilustra otro lado del problema de seguridad: las pérdidas no necesariamente tienen que ser causadas por grandes hackeos de intercambios o compromisos de claves privadas. Pueden surgir de las premisas que subyacen a la lógica de préstamos cada vez más compleja en DeFi.

end-content

Preguntas relacionadas

Q¿Cuál es el concepto central del protocolo Ajna que lo diferencia de otros protocolos de préstamo DeFi y que fue explotado en este ataque?

AEl concepto central de Ajna es operar sin oráculos de precios externos, gestión centralizada o fuentes de datos de precios. En su lugar, confía en un mecanismo interno de contabilidad y liquidación. El atacante explotó precisamente este mecanismo interno de informes de liquidación, no un oráculo externo.

Q¿Cómo describió Defimon su detección del ataque inminente y cuál fue la respuesta del equipo de Ajna?

ADefimon afirma que detectó la preparación del ataque más de una hora antes de la primera transacción de explotación e informó al equipo de Ajna a través de su chat de Discord. Sin embargo, en el momento en que comenzó el ataque, el protocolo aún no estaba protegido.

QSegún los datos de DeFiLlama mencionados, ¿cómo se comparaba el monto de la pérdida reportada (775,000 USD) con el Valor Total Bloqueado (TVL) de Ajna V2 en ese momento?

AEn el momento del ataque, el TVL reportado para Ajna V2 era de aproximadamente 206,000 USD, mientras que las pérdidas reportadas por la explotación eran de unos 775,000 USD. Esto significa que el monto de la pérdida excedía significativamente el TVL total del protocolo en ese momento.

Q¿Qué método de ataque común en DeFi utilizó el hacker según la explicación de Nethermind, y en qué se diferencia de atacar un oráculo de precios?

ASegún Nethermind, el hacker utilizó un método que hace que los contratos inteligentes calculen un precio distorsionado y aprovechen esto antes de que se complete la transacción. Esto difiere de atacar un oráculo de precios externo, ya que se centra en explotar la lógica interna de cálculo y contabilidad del propio protocolo.

QBasándose en las métricas actuales de Ajna V2 después del ataque, ¿qué sugiere el hecho de que los 'Préstamos Activos' sean solo el 6.7% del TVL sobre el posible impacto de la vulnerabilidad?

AQue los Préstamos Activos (30,198 USD) representen solo alrededor del 6.7% del TVL (449,783 USD) plantea la cuestión analítica clave de si la vulnerabilidad afectó principalmente a la contabilidad de la deuda pendiente, a la liquidez depositada, o a ambos. Esto ayuda a enfocar la investigación en qué suposición específica dentro de la arquitectura V2 pudo ser convertida en ganancia por el atacante.

Lecturas Relacionadas

Sberbank prepara préstamos con criptomonedas como garantía: Ethereum y Tether en la lista

Sberbank planea desarrollar préstamos respaldados por criptomonedas y, con el tiempo, aceptar como garantía no solo Bitcoin, sino también Ethereum y la stablecoin Tether, según anunció el vicepresidente del consejo de administración del banco, Anatoly Popov. El banco tiene la intención de ampliar los préstamos con garantía de activos digitales. Bitcoin sigue siendo la opción básica de garantía, y Ethereum y Tether se añadirán más adelante, una vez que el Banco Central de Rusia (CBR) permita su circulación pública. En este esquema, la criptomoneda no actúa como medio de pago, sino como garantía del producto bancario. Para el prestamista, la liquidez, una valoración transparente y el estatus regulatorio de cada instrumento son cruciales: un token en blockchain debe estar autorizado para su circulación pública antes de poder utilizarse en dichas operaciones. Sberbank ya tiene experiencia práctica con instrumentos de criptomonedas y se ha estado preparando para la actualización de las normas. Una vez que entren en vigor las regulaciones necesarias, el banco espera adaptar sus productos existentes y ampliar su gama de ofertas. Este tipo de préstamo vincula esencialmente la financiación bancaria tradicional con un activo digital en la contabilidad del cliente. El préstamo se concede siguiendo la lógica habitual, y la garantía cumple una función de seguridad: si no se cumplen las obligaciones, el banco obtiene un mecanismo para proteger sus intereses. Cabe señalar que se trata de un producto bancario, no del modelo que utilizan los servicios financieros descentralizados (DeFi). Para la circulación pública de activos digitales, el permiso del regulador sigue siendo clave. Previamente, el gobierno ruso designó a Sberbank como banco autorizado para realizar pagos a los "relocantes" (ciudadanos que evaden el cumplimiento de sentencias judiciales), una función que entró en vigor el 28 de agosto.

cryptonews.ruHace 1 hora(s)

Sberbank prepara préstamos con criptomonedas como garantía: Ethereum y Tether en la lista

cryptonews.ruHace 1 hora(s)

Trading

Spot
活动图片