Según informes, la plataforma de préstamos Ajna Protocol, que opera sin oráculos de precios, perdió alrededor de 775.000 dólares en ETH. Los atacantes utilizaron el sistema interno de contabilidad de liquidaciones de la plataforma en lugar de fuentes externas de datos de precios para su ataque.
El ataque afectó a una serie de pools de liquidez como syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Sin embargo, plantea preguntas sobre un aspecto clave de la filosofía de Ajna: la ausencia de oráculos, gobernanza y un mercado autodeterminado.
El atacante se aprovechó precisamente de esta premisa.

El oráculo de Ajna fue omitido intencionalmente
La mayoría de los protocolos de préstamos utilizan servicios externos como Chainlink para determinar los precios del colateral. Sin embargo, Ajna no lo hace intencionalmente. De hecho, en su documento técnico, el protocolo se describe de la siguiente manera:
"Ajna Protocol es un sistema de préstamos, préstamos y comercio peer-to-peer, no custodial y sin permisos que no requiere gobernanza ni fuentes externas de datos de precios para funcionar"
En su lugar, los prestamistas determinan las tasas de interés a las que prestarán, distribuyendo dinero en 'cubetas' de monto fijo, y los contratos inteligentes determinan cuándo se debe liquidar un préstamo. Para iniciar un proceso de liquidación, la persona que lo inicia también debe depositar un colateral de liquidación, que incurre en una penalización financiera en caso de una liquidación injustificada.
MixBytes, especializado en seguridad, explicó las razones para prescindir del oráculo:
"Una parte significativa de los ataques a protocolos DeFi son causados por manipulaciones de precios de oráculos, errores en la configuración y problemas de control de acceso"
La solución de Ajna fue eliminar el punto vulnerable y confiar en las operaciones del pool. La advertencia de DefiMon insinúa que el atacante se centró en este mecanismo interno: robando mediante manipulaciones en el informe de liquidaciones, no socavando un oráculo de precios externo.
Una advertencia sin respuesta que duró una hora
Defimon afirma que pudo detectar "un ataque preparado más de una hora antes de la primera transacción utilizada para explotar la vulnerabilidad" e informar a Ajna a través del chat del proyecto en Discord. En el momento en que comenzó el ataque, el protocolo aún no estaba protegido.
Luego, el hacker atacó múltiples pools. Según el informe, el pool syrupUSDC sufrió pérdidas de aproximadamente 173,700 dólares del total de pérdidas de alrededor de 775,000 dólares.
El daño para Ajna es enorme. Según un informe de DefiLlama en ese momento, el Valor Total Bloqueado (TVL) para Ajna V2 era de alrededor de 206,000 dólares. Los préstamos activos se valoraban en aproximadamente 418,000 dólares, y el cambio en TVL en 30 días fue de -54.2%. En ese momento, el daño reportado por el ataque superó el TVL de Ajna. Los datos de DefiLlama han cambiado desde entonces.
Hackear el código o hacerle creer lo imposible
La pregunta más importante es si el atacante hackeó el código de Ajna o engañó al sistema para que aceptara datos falsos como válidos.
La evidencia disponible sugiere que lo último es cierto. El historial de auditorías publicado por Ajna incluye hallazgos previos relacionados con los cálculos de "ganancias" en el proceso de liquidación, así como casos de contabilidad incorrecta del estado de la "cubeta" y otros. Estos problemas se consideran ya resueltos; sin embargo, confirman la existencia de problemas relacionados con la lógica de liquidación y contabilidad.
Este esquema es bastante común. Cryptopolitan informó sobre un caso con Moonwell, donde un atacante usó alrededor de 7 millones de dólares para inflar ocho veces un token no líquido MAMO, luego tomó prestados casi 10 millones de dólares en activos reales y finalmente escapó con alrededor de 6 millones de dólares.
Según Nethermind, estas técnicas de ataque funcionan así:
"Hacen que el contrato inteligente calcule un precio distorsionado y se aprovechan de eso antes de que se complete la transacción"
Ajna prescindió del oráculo, pero aún requiere que sus contratos inteligentes confíen en sus cálculos.
La arquitectura de V2 se convierte en la historia real
| Etapa | Punto de datos |
|---|---|
| Antes del ataque | TVL de Ajna V2 / Liquidez del pool afectado |
| Disparador | Primera transacción anómala |
| Explotación | Función del contrato inteligente + activos manipulados |
| Contrato inteligente | Activos transferidos fuera del protocolo |
| Conversión | Intercambios en DEX / stablecoins adquiridas |
| Escape | Puentes / CEX / otros protocolos |
| Impacto residual | Deuda incobrable restante o deterioro de la liquidez |
| Recuperación | Activos congelados / recuperación con estrategia 'blanca' / respuesta del protocolo |
| Métrica | Cifra actual | Cambio en 30 días | Por qué es importante |
|---|---|---|---|
| Pérdida reportada por la explotación | Por determinar | — | Se espera investigación de Ajna/confirmación de contabilidad en blockchain |
| TVL | $449,783 | -17.1% | Medidas de captación de capital, aún mantenidas en contratos inteligentes de V2 |
| Préstamos activos | $30,198 | No reportado | Indica deuda pendiente del prestatario |
| Pools con contrato inteligente | 5 | — | Denominador útil para determinar si el incidente es único o sistémico |
| TVL en Ethereum | $425,825 | — | 94.7% del TVL de V2 |
| TVL en Arbitrum | $8,552 | — | Exposición menor entre cadenas |
| TVL en Base | $7,354 | — | Exposición menor entre cadenas |
| TVL en Rari | $3,555 | — | Exposición menor entre cadenas |
| TVL en OP Mainnet | $3,227 | — | Exposición menor entre cadenas |
Actualmente, Ajna V2 tiene un TVL de aproximadamente 450,000 dólares y préstamos activos de 30,200 dólares, con una disminución del TVL del 17.1% en 30 días.
Una métrica analítica útil es que los préstamos activos representan solo alrededor del 6.7% del TVL total reportado. Esto hace que la pregunta clave de la investigación sea particularmente interesante: ¿la vulnerabilidad explotada afecta la contabilidad de la deuda pendiente, la liquidez depositada, o ambas? Por lo tanto, la cuestión se reduce a: "¿Qué premisa subyacente en V2 pudo el atacante monetizar?"
Una pequeña poza en un año récord en logros
La pérdida de 775,000 dólares es pequeña en comparación con los mayores hackeos criptográficos de 2026, pero encaja en una tendencia más amplia.
TRM Labs registró 207 hackeos, la cifra más alta en un período de seis meses, con un incidente típico de alrededor de 219,000 dólares. Más de 100 casos involucraron explotaciones de contratos inteligentes en funcionamiento.
Los problemas de infraestructura y operacionales representaron solo alrededor del 15% de los incidentes, pero aproximadamente el 76% de las pérdidas totales.
Por lo tanto, el caso de Ajna ilustra otro lado del problema de seguridad: las pérdidas no necesariamente tienen que ser causadas por grandes hackeos de intercambios o compromisos de claves privadas. Pueden surgir de las premisas que subyacen a la lógica de préstamos cada vez más compleja en DeFi.
end-content




