Ajna Protocol, une plateforme de prêt sans oracle de prix, aurait perdu environ 775 000 $ en ETH. Les attaquants ont exploité le système interne de comptabilité des liquidations de la plateforme plutôt que des sources externes de données de prix pour mener leur attaque.
L'attaque a touché plusieurs pools de liquidités, tels que syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC et sDAI. Cependant, elle soulève des questions sur un aspect clé de la philosophie d'Ajna : l'absence d'oracle, de gouvernance et de marché autodéterminé.
L'attaquant a tiré profit précisément de cette hypothèse.

L'oracle d'Ajna est intentionnellement en défaut
La plupart des protocoles de prêt utilisent des services externes, comme Chainlink, pour déterminer les prix des collatéraux. Cependant, Ajna le fait intentionnellement. En fait, dans son livre blanc, le protocole est décrit comme suit :
« Ajna Protocol est un système de prêt, d'emprunt et de trading non-custodial, peer-to-peer, sans autorisation, qui ne nécessite ni gouvernance ni sources externes de données de prix pour fonctionner. »
Au lieu de cela, les prêteurs définissent les taux d'intérêt auxquels ils prêteront en répartissant l'argent dans des "paniers" de montants fixes, et les contrats intelligents déterminent quand un prêt doit être remboursé. Pour déclencher un processus de liquidation, la personne initiant la liquidation doit également déposer une garantie de liquidation, qui prévoit une pénalité financière en cas de liquidation injustifiée.
MixBytes, spécialisée en sécurité, a expliqué les raisons de ne pas utiliser d'oracle :
« Une part importante des attaques contre les protocoles DeFi est due à des manipulations de prix des oracles, des erreurs de configuration et des problèmes de contrôle d'accès. »
La solution d'Ajna a été d'éliminer le point de vulnérabilité et de faire confiance au fonctionnement du pool. L'alerte de DefiMon laisse entendre que l'attaquant s'est concentré sur ce mécanisme interne - voler en manipulant la comptabilité des liquidations, plutôt que de compromettre un oracle de prix externe.
Une alerte ignorée pendant une heure
Defimon affirme avoir pu détecter "l'attaque préparée plus d'une heure avant la première transaction utilisée pour exploiter la vulnérabilité" et l'avoir signalée à Ajna via le chat Discord du projet. Au moment où l'attaque a commencé, le protocole n'était toujours pas protégé.
Le hacker a ensuite drainé de nombreux pools. Selon le rapport, le pool syrupUSDC a subi une perte d'environ 173 700 $ sur le total des pertes d'environ 775 000 $.
Le préjudice pour Ajna est considérable. Selon un rapport de DefiLlama à l'époque, la valeur totale bloquée (TVL) pour Ajna V2 était d'environ 206 000 $. Les prêts actifs étaient évalués à environ 418 000 $, et le changement de TVL sur 30 jours était de -54,2 %. À ce moment-là, le préjudice déclaré de l'attaque dépassait la TVL d'Ajna. Depuis, les données de DefiLlama ont changé.
Pirater le code ou le tromper pour qu'il croie l'impossible
La question plus importante est de savoir si l'attaquant a piraté le code d'Ajna ou s'il a dupé le système pour qu'il accepte de fausses données comme valides.
Les données disponibles suggèrent que la seconde affirmation est correcte. L'historique d'audit publié par Ajna comprend des observations antérieures concernant les calculs de "profit" dans le processus de liquidation, ainsi que des cas de comptabilité incorrecte de l'état du "panier" et d'autres problèmes. Ces problèmes sont considérés comme résolus ; néanmoins, ils confirment l'existence de problèmes liés à la logique de liquidation et de comptabilité.
Ce schéma est assez courant. Cryptopolitan a rapporté un cas avec Moonwell, où un attaquant a utilisé environ 7 millions de dollars pour multiplier par huit un jeton illiquide MAMO, puis a emprunté près de 10 millions de dollars d'actifs réels et a finalement disparu avec environ 6 millions de dollars.
Selon Nethermind, ces techniques d'attaque fonctionnent comme suit :
« Elles amènent le contrat intelligent à calculer un prix déformé et en tirent profit avant la finalisation de la transaction. »
Ajna a abandonné l'oracle, mais demande toujours à ses contrats intelligents de faire confiance à ses calculs.
L'architecture V2 devient l'histoire principale
| Étape | Point de données |
|---|---|
| Avant l'attaque | TVL Ajna V2 / Liquidité du pool affectée |
| Déclencheur | Première transaction anormale |
| Exploit | Fonction de contrat intelligent + actifs manipulés |
| Drainage | Actifs transférés hors du protocole |
| Conversion | Échanges sur DEX / stablecoins acquis |
| Fuite | Ponts / CEX / autres protocoles |
| Impact résiduel | Dette irrécupérable restante ou détérioration de la liquidité |
| Récupération | Actifs gelés / Récupération via stratégie "blanche" / Réponse du protocole |
| Métrique | Chiffre actuel | Évolution sur 30 jours | Pourquoi c'est important |
|---|---|---|---|
| Perte rapportée par l'exploit | TBD | — | Enquête d'Ajna attendue / confirmation via la blockchain |
| TVL | $449,783 | -17.1% | Mesure de la levée de capital, encore détenue dans les contrats V2 |
| Prêts actifs | $30,198 | Non rapporté | Indique la dette impayée des emprunteurs |
| Pools avec contrats intelligents | 5 | — | Dénominateur utile pour déterminer si l'incident est isolé ou systémique |
| TVL Ethereum | $425,825 | — | 94.7% de la TVL V2 |
| TVL Arbitrum | $8,552 | — | Exposition inter-chaînes moindre |
| TVL Base | $7,354 | — | Exposition inter-chaînes moindre |
| TVL Rari | $3,555 | — | Exposition inter-chaînes moindre |
| TVL OP Mainnet | $3,227 | — | Exposition inter-chaînes moindre |
Actuellement, Ajna V2 dispose d'environ 450 000 $ de capitaux prêtés et de 30 200 $ de prêts actifs, avec une baisse de 17,1 % des capitaux prêtés sur 30 jours.
Une métrique analytique utile est que les prêts actifs ne représentent qu'environ 6,7 % du total des capitaux prêtés déclarés. Cela rend la question clé de l'enquête particulièrement intéressante : la vulnérabilité présumée affecte-t-elle la comptabilité de la dette impayée, la liquidité déposée, ou les deux ? Ainsi, la question revient à : « Quelle hypothèse sous-jacente dans V2 l'attaquant a-t-il pu monétiser ? »
Un petit bain dans une année record de piratages
La perte de 775 000 $ est faible par rapport aux plus grands piratages cryptographiques de 2026, mais elle s'inscrit dans une tendance plus large.
TRM Labs a enregistré 207 piratages, le chiffre le plus élevé sur une période de six mois, l'incident typique s'élevant à environ 219 000 $. Plus de 100 cas impliquaient des exploits de contrats intelligents.
Les violations d'infrastructure et les problèmes opérationnels ne représentaient qu'environ 15 % des incidents, mais environ 76 % des pertes totales.
Ainsi, le cas d'Ajna illustre un autre aspect du problème de sécurité : les pertes ne sont pas nécessairement causées par des piratages massifs d'échanges ou la compromission de clés privées. Elles peuvent survenir en raison des hypothèses sous-jacentes à la logique de prêt DeFi de plus en plus complexe.





