Ajna Protocol, una plataforma de préstamos que opera sin oráculos de precios, supuestamente perdió alrededor de $775.000 en ETH. Los atacantes aprovecharon la contabilidad interna de liquidación de la plataforma en lugar de usar fuentes de precios de terceros en su ataque.
El asalto afectó a varias reservas de liquidez, como syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Sin embargo, plantea dudas sobre un aspecto importante de la filosofía de Ajna: la ausencia de oráculos y gobernanza, y el mercado de auto-precio.
El atacante se benefició de esta misma suposición.
El oráculo que Ajna dejó deliberadamente fuera
La mayoría de los protocolos de préstamos usan un servicio externo como Chainlink para establecer los precios de la garantía. Sin embargo, Ajna, intencionalmente, no hace esto. De hecho, su white paper describe el protocolo de la siguiente manera:
“El protocolo Ajna es un sistema de préstamos, empréstitos y trading peer-to-peer y sin custodia, sin permisos, que no requiere gobernanza ni fuentes externas de precios para funcionar.”
En cambio, los prestamistas determinan las tasas a las que prestarán poniendo dinero en “buckets” de una cantidad fija, y son los contratos del protocolo los que determinan cuándo debe liquidarse el préstamo. Para iniciar un proceso de liquidación, la persona que inicia la liquidación también debe pagar una fianza de liquidación, imponiendo una penalización financiera en caso de una liquidación sin ninguna justificación.
MixBytes, una empresa de seguridad, explicó el razonamiento detrás de la eliminación del oráculo:
“una parte importante de los ataques a protocolos DeFi proviene de manipulaciones de precios de oráculo, errores en la configuración y problemas de control de acceso.”
La solución de Ajna fue eliminar la superficie de ataque y confiar en el funcionamiento del pool. La advertencia de Defimon sugiere que el atacante se enfocó en este mecanismo interno: robar mediante manipulación contable liquidada en lugar de comprometer el oráculo externo de precios.
Una hora de advertencia que no fue respondida
Defimon afirma que pudo detectar un “ataque preparado más de una hora antes de que ocurriera la transacción del primer exploit” y avisar a Ajna mediante el chat de Discord del proyecto. El protocolo aún no había sido asegurado cuando comenzó el asalto.
Luego, el hacker recorrió numerosos pools. Según el informe, el pool syrupUSDC ha incurrido en pérdidas de aproximadamente $173,700 sobre una pérdida total de alrededor de $775,000.
La pérdida es bastante grande para Ajna. Según el informe de DefiLlama en ese momento, el valor total bloqueado (TVL) para Ajna V2 era de aproximadamente $206,000. Los préstamos activos estaban fijados en alrededor de $418,000, mientras que registró una variación de TVL a 30 días de -54.2%. En ese momento, la pérdida reportada por el ataque superaba el TVL de Ajna. Los datos en vivo de DefiLlama han cambiado desde entonces.
Romper el código, o hacer que crea algo imposible
La pregunta más grande es si el atacante hackeó el código de Ajna o si engañó al sistema para que aceptara datos falsos como válidos.
La evidencia sugiere que lo segundo es lo que ocurrió. El historial de auditoría publicado por Ajna incluye hallazgos pasados relacionados con cálculos de “take” durante el proceso de liquidación y casos en los que la contabilidad se hizo incorrectamente para el estado del bucket, entre otros. Esos problemas ya se han considerado corregidos; aun así, aportan pruebas de problemas relacionados con la lógica de liquidación y contabilidad.
El patrón es común. Cryptopolitan ha informado antes sobre Moonwell, donde el atacante usó aproximadamente $7 millones en el proceso de retirar el token ilíquido MAMO ocho veces y luego pidió prestados casi $10 millones de activos reales, y finalmente se fue con cerca de $6 millones.
Según Nethermind, estos métodos de ataque funcionan así:
“hacen que el contrato calcule un precio distorsionado y lo aprovechen antes de que termine la transacción.”
Ajna eliminó el oráculo, pero aun así requiere que sus contratos confíen en sus cálculos.
La arquitectura de la V2 se convierte en la verdadera historia
Dato Etapa Punto de datos Pre-ataque Ajna V2 TVL / liquidez del pool afectado Disparador Primera transacción anómala Primera función del contrato + activos manipulados Explotación Función del contrato + activos manipulados Extracción Activos transferidos desde el protocolo Conversión Intercambios DEX / stablecoins adquiridos Escape Puentes / CEXs / otros protocolos Exposición residual Deuda mala restante o liquidez deteriorada Recuperación Activos congelados / recuperación con buen propósito (white-hat) / respuesta del protocolo
Ruta del dinero: Antes → Exploit → Después
Métrica Figura actual Cambio a 30 días Por qué importa Pérdida por exploit reportada TBD — En espera de la investigación de Ajna / confirmada en contabilidad on-chain TVL $449,783 -17.1% Mide el capital que aún se mantiene en contratos de la V2 Préstamos activos $30,198 No reportado Indica exposición pendiente de los prestatarios Pools rastreados 5 — Útil como denominador para determinar si el incidente es aislado o sistémico Ethereum TVL $425,825 — 94.7% del TVL de V2 Arbitrum TVL $8,552 — Menor exposición entre cadenas Base TVL $7,354 — Menor exposición entre cadenas Rari TVL $3,555 — Menor exposición entre cadenas OP Mainnet TVL $3,227 — Menor exposición entre cadenas
Instantánea de exposición de Ajna V2 l DeFiLlama
Ajna V2 actualmente tiene alrededor de $450,000 en TVL frente a $30,200 en préstamos activos, mientras que el TVL ha caído un 17.1% en 30 días.
Una estadística analítica útil es que los préstamos activos equivalen apenas a alrededor del 6.7% del TVL reportado. Eso hace que la pregunta clave de investigación sea especialmente interesante: ¿el exploit sospechado está afectando la contabilidad de la deuda pendiente, la liquidez depositada o ambas? Así que la pregunta se vuelve: “¿Qué suposición introdujo la V2 que un atacante pudiera convertir en dinero?”
Un pool pequeño en un año récord para los exploits
La pérdida de $775,000 es modesta frente a los hackeos cripto más grandes de 2026, pero encaja con un patrón más amplio.
TRM Labs contó 207 hackeos en la primera mitad del año, la mayor cantidad que ha registrado en un periodo de seis meses, y el incidente típico cuesta aproximadamente $219,000. Más de 100 involucraron exploits más pequeños de contratos inteligentes.
Las brechas de infraestructura y compromisos operativos representaron solo alrededor del 15% de los incidentes, pero explicaron aproximadamente el 76% de las pérdidas totales.
Por lo tanto, Ajna ilustra una parte diferente del problema de seguridad: las pérdidas no tienen que provenir de espectaculares brechas en exchanges ni de claves privadas comprometidas. Pueden surgir de los supuestos escondidos dentro de la lógica de préstamos de DeFi, cada vez más compleja.
Las mentes más inteligentes del cripto ya leen nuestro boletín. ¿Te sumas? Únete a ellos.
