A plataforma de empréstimos Ajna Protocol, que opera sem oráculos de preços, terá perdido cerca de 775.000 dólares em ETH. Os exploradores utilizaram o sistema interno de contabilidade de liquidação da plataforma em vez de utilizarem fontes de preços de terceiros no seu ataque.
O ataque afetou vários pools de liquidez, como o syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC e sDAI. No entanto, levanta questões sobre um aspecto importante da filosofia da Ajna: a ausência de oráculos e de governação, bem como a auto-precificação do mercado.
O avançado lucrou precisamente com essa suposição.
A maioria dos protocolos de empréstimo utiliza um serviço externo, como Chainlink para estabelecer os preços das garantias. O Ajna, no entanto, opta por não o fazer. Aliás, o seu white paper descreve o protocolo da seguinte forma:
“O protocolo Ajna é um sistema de empréstimo, tomada de empréstimo e negociação ponto a ponto, sem custódia e sem permissão, que não requer governação nem feeds de preços externos para funcionar.”
Em vez disso, os credores determinam as taxas de juro que vão aplicar aos empréstimos, alocando o dinheiro em "prestações" de montante fixo, e são ostracno protocolo que determinam quando o empréstimo será liquidado. Para o início de um processo de liquidação, deve também ser paga uma caução de liquidação pela pessoa que inicia o processo, impondo uma penalização financeira caso haja liquidação sem justificação.
A MixBytes, uma empresa de segurança, explicou o raciocínio por detrás da eliminação do oráculo:
“Uma parte significativa dos ataques aos protocolos DeFi decorre de manipulações de preços de oráculos, erros de configuração e problemas de controlo de acesso.”
A solução de Ajna foi eliminar a superfície de ataque e confiar nas operações da pool. O alerta da Defimon indica que o atacante se focou neste mecanismo interno — roubando através da manipulação contabilística da liquidez, em vez de comprometer o oráculo de preços externo.
Defimon afirma ter conseguido detetar um "ataque preparado mais de uma hora antes da primeira transação exploratória" e notificou a Ajna através do chat Discord do projeto. O protocolo ainda não tinha sido protegido quando o ataque começou.
De seguida, o hacker atacou diversas pools. De acordo com o relatório, a pool syrupUSDC sofreu perdas de aproximadamente 173.700 dólares, de um prejuízo total estimado em cerca de 775.000 dólares.
O prejuízo para a Ajna foi considerável. De acordo com o relatório DefiLlama na altura, o valor total bloqueado (TVL) da Ajna V2 era de aproximadamente 206.000 dólares. Os empréstimos ativos estavam estimados em cerca de 418.000 dólares, com uma variação de TVL de -54,2% em 30 dias. Nesse momento, o prejuízo reportado devido ao ataque ultrapassou o TVL da Ajna. Os dados da DefiLlama mudaram desde então.
A questão mais importante é se o atacante invadiu o código de Ajna ou enganou o sistema para que este aceitasse dados falsos como válidos.
As evidências sugerem que este último é o caso. O histórico de auditoria publicado pela Ajna inclui constatações anteriores relacionadas com cálculos de "take" durante o processo de liquidação e casos em que a contabilização do estado do bucket foi feita incorretamente, entre outros. Estas questões já foram consideradas resolvidas; no entanto, comprovam problemas relacionados com a lógica de liquidação e contabilidade.
O padrão é comum. Cryptopolitan já tinha noticiado anteriormente o caso Moonwell, onde o agressor utilizou aproximadamente 7 milhões de dólares para multiplicar por oito o valor do token ilíquido MAMO, depois pediu emprestado quase 10 milhões de dólares em ativos reais e, por fim, saiu com cerca de 6 milhões de dólares.
Segundo a Nethermind, estes métodos de ataque funcionam da seguinte forma:
“Obrigam otraca calcular um preço distorcido e exploram essa situação antes do final da transação.”
Ajna livrou-se do oráculo, mas ainda exige que os seustracconfiem nos seus cálculos.
| Estágio | Ponto de dados |
|---|---|
| Pré-ataque | Ajna V2 TVL / liquidez do pool afetado |
| Gatilho | Primeira transação anómala |
| Explorar | Função detrac+ ativos manipulados |
| trac | Ativos transferidos do protocolo |
| Conversão | Trocas DEX/stablecoins adquiridas |
| Escapar | Pontes / CEXs / outros protocolos |
| exposição residual | Dívidas incobráveis remanescentes ou liquidez comprometida |
| Recuperação | Ativos congelados / recuperação ética / resposta ao protocolo |
| Métrica | Figura atual | Alteração de 30 dias | Por que isso importa |
|---|---|---|---|
| Perda de exploração reportada | A definir | — | Aguarda-se investigação da Ajna/confirmação da contabilidade on-chain |
| TVL | $449,783 | -17.1% | Medidas de capital ainda detido emtracV2 |
| Empréstimos ativos | $30,198 | Não relatado | Indica uma exposição excepcional do mutuário |
| Piscinas Trac | 5 | — | Denominador útil para determinar se odent é isolado ou sistémico |
| Ethereum TVL | $425,825 | — | 94.7% de V2 TVL |
| Arbitrum TVL | $8,552 | — | Menor exposição entre cadeias |
| TVL base | $7,354 | — | Menor exposição entre cadeias |
| Rari TVL | $3,555 | — | Menor exposição entre cadeias |
| OP Mainnet TVL | $3,227 | — | Menor exposição entre cadeias |
Atualmente, o Ajna V2 detém cerca de 450.000 dólares em TVL (Valor Total Percentual) contra 30.200 dólares em empréstimos ativos, enquanto o TVL caiu 17,1% nos últimos 30 dias.
Uma estatística analítica útil é que os empréstimos activos representam apenas cerca de 6,7% do TVL (Valor Total Percentual) declarado. Isto torna a principal questão de investigação particularmente interessante: estará o alegado exploit a afectar a contabilização da dívida em aberto, a liquidez depositada ou ambos? Assim, a questão passa a ser: "Qual a premissa que a V2 introduziu que um atacante poderia transformar em lucro?"
A perda de 775.000 dólares é modesta em comparação com os maiores ataques de criptomoedas de 2026, mas enquadra-se num padrão mais amplo.
A TRM Labs contabilizou 207 ciberataques no primeiro semestre do ano, o número mais elevado alguma vez registado num período de seis meses, com o custo típico de cada incidentedent inteligentestracexplorações
Os problemas de infraestruturas e operacionais representaram apenas cerca de 15% dosdent, mas foram responsáveis por aproximadamente 76% das perdas totais.
Ajna ilustra, portanto, uma faceta diferente do problema de segurança: as perdas não têm necessariamente de resultar de violações espectaculares nas exchanges ou de chaves privadas comprometidas. Podem surgir das premissas implícitas na lógica de empréstimo cada vez mais complexa das DeFi.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.