L'exploit de 775 000 $ d'Ajna met en lumière des risques au-delà des oracles de prix du DeFi

cryptonews.ruPublié le 2026-08-29Dernière mise à jour le 2026-08-29

Résumé

L'exploit de 775 000 $ sur le protocole de prêt Ajna met en lumière les risques inhérents aux modèles DeFi sans oracle de prix. L'attaque, qui a ciblé plusieurs pools de liquidités, n'a pas exploité une source de prix externe mais a manipulé le mécanisme interne de comptabilité des liquidations du protocole. Ajna, conçu pour fonctionner sans gouvernance ni oracles externes, repose sur des contrats intelligents pour évaluer les collatéraux et déclencher les liquidations. L'attaquant a abusé cette logique pour fausser les calculs et drainer des fonds. Malgré un avertissement reçu plus d'une heure avant l'attaque via Discord, le protocole n'a pas pu être sécurisé à temps. Les pertes déclarées ont temporairement dépassé la valeur totale bloquée (TVL) d'Ajna V2. Cet incident soulève des questions sur les compromis entre l'élimination des points de défaillance des oracles et l'introduction de nouvelles vulnérabilités dans une logique contractuelle complexe. Il s'inscrit dans une tendance plus large d'exploits ciblant la logique des contrats intelligents plutôt que l'infrastructure.

Ajna Protocol, une plateforme de prêt sans oracle de prix, aurait perdu environ 775 000 $ en ETH. Les attaquants ont exploité le système interne de comptabilité des liquidations de la plateforme plutôt que des sources externes de données de prix pour mener leur attaque.

L'attaque a touché plusieurs pools de liquidités, tels que syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC et sDAI. Cependant, elle soulève des questions sur un aspect clé de la philosophie d'Ajna : l'absence d'oracle, de gouvernance et de marché autodéterminé.

L'attaquant a tiré profit précisément de cette hypothèse.

L'oracle d'Ajna est intentionnellement en défaut

La plupart des protocoles de prêt utilisent des services externes, comme Chainlink, pour déterminer les prix des collatéraux. Cependant, Ajna le fait intentionnellement. En fait, dans son livre blanc, le protocole est décrit comme suit :

« Ajna Protocol est un système de prêt, d'emprunt et de trading non-custodial, peer-to-peer, sans autorisation, qui ne nécessite ni gouvernance ni sources externes de données de prix pour fonctionner. »

Au lieu de cela, les prêteurs définissent les taux d'intérêt auxquels ils prêteront en répartissant l'argent dans des "paniers" de montants fixes, et les contrats intelligents déterminent quand un prêt doit être remboursé. Pour déclencher un processus de liquidation, la personne initiant la liquidation doit également déposer une garantie de liquidation, qui prévoit une pénalité financière en cas de liquidation injustifiée.

MixBytes, spécialisée en sécurité, a expliqué les raisons de ne pas utiliser d'oracle :

« Une part importante des attaques contre les protocoles DeFi est due à des manipulations de prix des oracles, des erreurs de configuration et des problèmes de contrôle d'accès. »

La solution d'Ajna a été d'éliminer le point de vulnérabilité et de faire confiance au fonctionnement du pool. L'alerte de DefiMon laisse entendre que l'attaquant s'est concentré sur ce mécanisme interne - voler en manipulant la comptabilité des liquidations, plutôt que de compromettre un oracle de prix externe.

Une alerte ignorée pendant une heure

Defimon affirme avoir pu détecter "l'attaque préparée plus d'une heure avant la première transaction utilisée pour exploiter la vulnérabilité" et l'avoir signalée à Ajna via le chat Discord du projet. Au moment où l'attaque a commencé, le protocole n'était toujours pas protégé.

Le hacker a ensuite drainé de nombreux pools. Selon le rapport, le pool syrupUSDC a subi une perte d'environ 173 700 $ sur le total des pertes d'environ 775 000 $.

Le préjudice pour Ajna est considérable. Selon un rapport de DefiLlama à l'époque, la valeur totale bloquée (TVL) pour Ajna V2 était d'environ 206 000 $. Les prêts actifs étaient évalués à environ 418 000 $, et le changement de TVL sur 30 jours était de -54,2 %. À ce moment-là, le préjudice déclaré de l'attaque dépassait la TVL d'Ajna. Depuis, les données de DefiLlama ont changé.

Pirater le code ou le tromper pour qu'il croie l'impossible

La question plus importante est de savoir si l'attaquant a piraté le code d'Ajna ou s'il a dupé le système pour qu'il accepte de fausses données comme valides.

Les données disponibles suggèrent que la seconde affirmation est correcte. L'historique d'audit publié par Ajna comprend des observations antérieures concernant les calculs de "profit" dans le processus de liquidation, ainsi que des cas de comptabilité incorrecte de l'état du "panier" et d'autres problèmes. Ces problèmes sont considérés comme résolus ; néanmoins, ils confirment l'existence de problèmes liés à la logique de liquidation et de comptabilité.

Ce schéma est assez courant. Cryptopolitan a rapporté un cas avec Moonwell, où un attaquant a utilisé environ 7 millions de dollars pour multiplier par huit un jeton illiquide MAMO, puis a emprunté près de 10 millions de dollars d'actifs réels et a finalement disparu avec environ 6 millions de dollars.

Selon Nethermind, ces techniques d'attaque fonctionnent comme suit :

« Elles amènent le contrat intelligent à calculer un prix déformé et en tirent profit avant la finalisation de la transaction. »

Ajna a abandonné l'oracle, mais demande toujours à ses contrats intelligents de faire confiance à ses calculs.

L'architecture V2 devient l'histoire principale

Étape Point de données
Avant l'attaque TVL Ajna V2 / Liquidité du pool affectée
Déclencheur Première transaction anormale
Exploit Fonction de contrat intelligent + actifs manipulés
Drainage Actifs transférés hors du protocole
Conversion Échanges sur DEX / stablecoins acquis
Fuite Ponts / CEX / autres protocoles
Impact résiduel Dette irrécupérable restante ou détérioration de la liquidité
Récupération Actifs gelés / Récupération via stratégie "blanche" / Réponse du protocole
Piste financière : Avant → Exploitation → Après
Métrique Chiffre actuel Évolution sur 30 jours Pourquoi c'est important
Perte rapportée par l'exploit TBD Enquête d'Ajna attendue / confirmation via la blockchain
TVL $449,783 -17.1% Mesure de la levée de capital, encore détenue dans les contrats V2
Prêts actifs $30,198 Non rapporté Indique la dette impayée des emprunteurs
Pools avec contrats intelligents 5 Dénominateur utile pour déterminer si l'incident est isolé ou systémique
TVL Ethereum $425,825 94.7% de la TVL V2
TVL Arbitrum $8,552 Exposition inter-chaînes moindre
TVL Base $7,354 Exposition inter-chaînes moindre
TVL Rari $3,555 Exposition inter-chaînes moindre
TVL OP Mainnet $3,227 Exposition inter-chaînes moindre
Snapshot de l'exposition d'Ajna V2 via DeFiLlama

Actuellement, Ajna V2 dispose d'environ 450 000 $ de capitaux prêtés et de 30 200 $ de prêts actifs, avec une baisse de 17,1 % des capitaux prêtés sur 30 jours.

Une métrique analytique utile est que les prêts actifs ne représentent qu'environ 6,7 % du total des capitaux prêtés déclarés. Cela rend la question clé de l'enquête particulièrement intéressante : la vulnérabilité présumée affecte-t-elle la comptabilité de la dette impayée, la liquidité déposée, ou les deux ? Ainsi, la question revient à : « Quelle hypothèse sous-jacente dans V2 l'attaquant a-t-il pu monétiser ? »

Un petit bain dans une année record de piratages

La perte de 775 000 $ est faible par rapport aux plus grands piratages cryptographiques de 2026, mais elle s'inscrit dans une tendance plus large.

TRM Labs a enregistré 207 piratages, le chiffre le plus élevé sur une période de six mois, l'incident typique s'élevant à environ 219 000 $. Plus de 100 cas impliquaient des exploits de contrats intelligents.

Les violations d'infrastructure et les problèmes opérationnels ne représentaient qu'environ 15 % des incidents, mais environ 76 % des pertes totales.

Ainsi, le cas d'Ajna illustre un autre aspect du problème de sécurité : les pertes ne sont pas nécessairement causées par des piratages massifs d'échanges ou la compromission de clés privées. Elles peuvent survenir en raison des hypothèses sous-jacentes à la logique de prêt DeFi de plus en plus complexe.

Questions liées

QQuel est le principal mécanisme qu'un attaquant a exploité pour voler environ 775 000 $ à Ajna Protocol ?

AL'attaquant a exploité le système interne de comptabilité des liquidations de la plateforme, et non des oracles de prix externes. Il a profité du postulat de base d'Ajna d'être un marché auto-déterminé sans oracle ni gouvernance.

QPourquoi Ajna Protocol a-t-il délibérément choisi de ne pas utiliser d'oracles de prix externes comme Chainlink ?

ASelon le livre blanc et la société de sécurité MixBytes, Ajna a éliminé les oracles pour supprimer un point de vulnérabilité courant, car une part significative des attaques DeFi provient de manipulations de prix par oracle, d'erreurs de configuration et de problèmes de contrôle d'accès.

QQuelle entité a détecté l'attaque à l'avance et comment a-t-elle tenté d'avertir l'équipe d'Ajna ?

ADefimon a détecté l'attaque préparée plus d'une heure avant la première transaction d'exploitation et a alerté l'équipe d'Ajna via le chat Discord du projet. Cependant, le protocole n'était pas encore sécurisé au moment où l'attaque a commencé.

QL'attaque a-t-elle été causée par un piratage du code ou par la tromperie du système ? Quelles preuves soutiennent cette conclusion ?

ALes données suggèrent que l'attaquant a trompé le système pour qu'il accepte de fausses données comme valides. L'historique d'audit d'Ajna incluait des problèmes antérieurs liés aux calculs de 'profit' lors des liquidations et à la comptabilité de l'état des 'paniers', confirmant des faiblesses dans la logique de liquidation et de comptabilité que l'attaquant a exploitées.

QQuelles étaient la Valeur Totale Verrouillée (TVL) et la valeur des prêts actifs d'Ajna V2 peu après l'attaque, et quel impact l'incident a-t-il eu sur ces métriques ?

APeu après l'attaque, la TVL d'Ajna V2 était d'environ 449 783 $ (en baisse de 17,1% sur 30 jours) et les prêts actifs s'élevaient à environ 30 198 $. Le montant rapporté de l'attaque (775 000 $) dépassait initialement la TVL du protocole, indiquant un impact significatif sur la confiance et les fonds déposés.

Lectures associées

Avici s'engage à indemniser intégralement les utilisateurs alors que les hackers ciblent de nouvelles victimes

La néobanque Avici, basée sur Solana, s'est engagée à rembourser intégralement les fonds de toutes les cartes affectées par un piratage survenu le 28 août. L'incident, dû à une version incorrecte d'un contrat sur la blockchain Solana, a drainé environ 500 859,22 dollars de 1 685 utilisateurs. L'exploit, une faille logique dans le retrait de fonds, a permis à un attaquant de siphonner environ 1,07 million de dollars en SOL et stablecoins. Suite à cela, le jeton AVICI a chuté de près de 39%. Le lendemain, le protocole de crédit Ethereum Ajna a subi une attaque similaire, perdant environ 775 000 dollars suite à une manipulation de sa comptabilité de liquidation. Malgré une alerte précoce, l'équipe n'aurait pas réagi à temps. La valeur totale des actifs verrouillés sur Ajna a plongé de plus de 71%. Ces événements s'inscrivent dans une tendance inquiétante : un rapport de CoinGecko documente plus de 245 incidents de piratage entre janvier 2025 et juillet 2026, causant des pertes de 3,63 milliards de dollars. La majorité des attaques ciblent désormais des protocoles audités, exploitant des vulnérabilités d'infrastructure ou des erreurs humaines plutôt que des bugs dans le code audité. Parallèlement, le marché de l'assurance décentralisée se contracte, offrant une couverture réduite pour ces pertes.

cryptonews.ruIl y a 1 h

Avici s'engage à indemniser intégralement les utilisateurs alors que les hackers ciblent de nouvelles victimes

cryptonews.ruIl y a 1 h

Sberbank prépare des prêts garantis par des cryptomonnaies : Ethereum et Tether dans la liste

La Sberbank prévoit de développer des crédits garantis par des crypto-monnaies et envisage, à terme, d'accepter non seulement le Bitcoin comme garantie, mais également l'Ethereum et le stablecoin Tether. Cette information a été communiquée par Anatoly Popov, vice-président du conseil d'administration de la banque. Actuellement, le Bitcoin reste l'actif de base accepté en garantie. La banque a l'intention d'ajouter l'Ether (Ethereum) et l'USDT (Tether) plus tard, après que la Banque centrale de Russie (CBR) aura autorisé leur circulation publique. Dans ce schéma, la crypto-monnaie ne sert pas de moyen de paiement mais de garantie pour un produit bancaire. Pour le prêteur, la liquidité, l'évaluation transparente et le statut réglementaire de chaque actif sont essentiels. La Sberbank dispose déjà d'une expérience pratique avec les instruments liés aux crypto-monnaies et s'est préparée à l'avance aux évolutions réglementaires. Une fois les nouvelles règles en vigueur, la banque prévoit d'adapter ses produits existants et d'élargir sa gamme d'offres. Ce type de crédit établit un lien entre le financement bancaire traditionnel et les actifs numériques. Il s'agit d'un produit bancaire classique, distinct des modèles des services de finance décentralisée (DeFi). L'autorisation du régulateur reste l'étape clé pour la circulation publique de ces actifs numériques, une condition similaire à celle en vigueur sur d'autres grands marchés, comme l'Union européenne. Par ailleurs, le gouvernement russe a récemment désigné la Sberbank comme banque autorisée pour effectuer les paiements aux « relocants » qui se soustraient à l'exécution de peines.

cryptonews.ruIl y a 1 h

Sberbank prépare des prêts garantis par des cryptomonnaies : Ethereum et Tether dans la liste

cryptonews.ruIl y a 1 h

Le prix du Bitcoin chute après le discours «hawkish» de Warsh au forum de Jackson Hole

Le prix du Bitcoin a chuté pour s'établir autour de 77 588 - 77 984 dollars après le discours jugé "hawkish" (dur) du président de la Fed, Kevin Warsh, lors du symposium de Jackson Hole le 29 août 2026. Son accent sur des conditions financières difficiles a fait bondir les probabilités d'une hausse des taux, entraînant un repli de l'actif qui a brièvement franchi la barre des 77 000 dollars. Cette baisse fait suite à une forte hausse de 23,2% depuis le 15 août, portée par l'annonce d'un élargissement du programme de rachat d'obligations par le Trésor américain et par des commentaires favorables de l'ancien président Donald Trump sur le secteur cryptographique. Ces facteurs avaient stimulé une entrée de fonds record dans les ETF spot Bitcoin pendant neuf jours consécutifs, avant un premier jour de sortie nette de 202 millions de dollars vendredi. Malgré une inflation persistante aux États-Unis, le Bitcoin avait atteint un plus haut hebdomadaire à 81 455 dollars, soutenu par des nouvelles positives du secteur. Cependant, le discours de Warsh a inversé la tendance. Techniquement, l'actif teste désormais un support autour de 76 800 - 77 000 dollars, tandis que des indicateurs comme le RSI et le Stochastique signalent des conditions de surachat. Néanmoins, l'impulsion globale reste haussière, le MACD étant toujours en territoire positif, et le mois d'août affiche toujours des entrées nettes substantielles dans les ETF (environ 3,1 à 3,3 milliards de dollars).

cryptonews.ruIl y a 2 h

Le prix du Bitcoin chute après le discours «hawkish» de Warsh au forum de Jackson Hole

cryptonews.ruIl y a 2 h

Trading

Spot
活动图片