Ajna v2 perdió aproximadamente 775.000 dólares el 29 de agosto de 2026 en siete pools de Ethereum; el ataque manipuló la contabilidad interna de liquidaciones, no un oráculo de precios externo. Los pools afectados fueron syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI.
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in the August 29, 2026 exploit of Ajna Protocol’s oracle-free v2 decentralized lending system—including how the attacker manip. Article summary: Ajna v2 was exploited through its own liquidation-accounting logic—not through manipulation of an external price feed—draining roughly $775,000 across seven Ethereum lending pools. The available reporting establishes the. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ajna v2 fue objeto de un exploit el 29 de agosto de 2026 que habría drenado unos 775.000 dólares de siete pools de préstamos en Ethereum. El ataque no dependió de corromper un feed externo de precios. Los reportes disponibles apuntan, en cambio, a una manipulación del sistema interno de contabilidad de liquidaciones de Ajna: la misma lógica que el protocolo utiliza para determinar el colateral, la deuda y las condiciones de liquidación. 1
3
11
La información pública permite identificar la clase de ataque y los pools afectados, pero todavía no ofrece una reconstrucción forense definitiva, transacción por transacción, de todos los cambios de estado. Por eso, cualquier descripción de la secuencia exacta debe considerarse provisional hasta que se publique un análisis completo.
El ataque afectó a los pools syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI. Las pérdidas agregadas se estimaron en aproximadamente 775.000 dólares, aunque un desglose posterior situó el total cerca de 775.400 dólares. El pool syrupUSDC registró la mayor pérdida individual, de unos 173.700 dólares. 1
9
13
Ajna comunicó que investigaba movimientos anómalos de fondos y pidió a los usuarios que:
La recomendación reflejaba el riesgo inmediato de que nuevas operaciones pudieran interactuar con las condiciones contables que estaban siendo investigadas.
Ajna está diseñado para funcionar sin oráculos de precios externos. En lugar de recurrir a servicios como Chainlink para establecer el precio del colateral, su proceso de préstamo y liquidación utiliza la actividad interna de los pools y la contabilidad de sus «cubos» o buckets. 3
33
En una liquidación normal, la deuda y el colateral se retiran de esos buckets, lo que modifica métricas internas como el Lowest Utilized Price (LUP), es decir, el precio utilizado más bajo. El protocolo evalúa los préstamos mediante variables como el Threshold Price (TP), el Neutral Price (NP) y el LUP del pool. 34
37
Esta arquitectura elimina una superficie de ataque habitual en las finanzas descentralizadas (DeFi), pero no elimina la necesidad de que la contabilidad económica sea fiable. Los reportes sobre el incidente del 29 de agosto señalan que el atacante manipuló esta ruta interna de liquidación hasta lograr que el tratamiento del colateral, la deuda y los precios de liquidación dejara de reflejar el respaldo económico real de los pools. 1
3
11
La principal limitación es que los informes disponibles describen el exploit solo a alto nivel. No verifican de forma independiente la secuencia completa de depósitos, préstamos, liquidaciones, reembolsos y retiros que produjo la pérdida final. Por ello, es más preciso decir que el atacante parece haber explotado la contabilidad interna de liquidaciones que presentar una narración transaccional no verificada como un hecho definitivo.
El incidente pone de relieve una diferencia fácil de pasar por alto:
Eliminar los feeds externos elimina el riesgo del oráculo; no elimina el riesgo de valoración.
Ajna concentró supuestos críticos en su propia estructura de mercado y en sus reglas de liquidación. Si esas reglas permiten mover o explotar la representación interna que el protocolo hace del colateral, la deuda o los precios de liquidación, el resultado económico puede parecerse al de un ataque contra un oráculo, aunque ningún proveedor externo haya sido manipulado. 1
11
La lección es más amplia para los protocolos DeFi de préstamos. Las auditorías de seguridad no deberían limitarse a buscar vulnerabilidades de código o dependencias externas. También deben comprobar si el estado contable del protocolo sigue correspondiendo al valor económico real cuando se combinan de forma inusual operaciones de préstamo, liquidación y devolución de deuda.
Ajna v2 fue descrito como un protocolo inmutable, sin órgano de gobernanza, mecanismo de actualización, clave administrativa ni sistema centralizado capaz de detener los contratos afectados. 9
Este diseño limita la intervención discrecional y reduce ciertos riesgos asociados a la gobernanza y las actualizaciones. Pero también implica un fuerte coste operativo: si el mecanismo desplegado tiene un fallo, el equipo puede no tener capacidad para pausarlo o corregirlo mientras el ataque está en curso.
Defimon Alerts afirmó que detectó un ataque preparado más de una hora antes de la primera transacción de explotación y que avisó a Ajna a través del canal de Discord del proyecto. La firma de monitorización también dijo que el equipo no reaccionó. Se trata de una versión ofrecida por Defimon, no de una conclusión independiente y resuelta, por lo que el momento exacto y la respuesta deben mantenerse con cautela hasta que aparezcan más pruebas. 8
16
El exploit de Ajna fue relativamente pequeño frente a los mayores robos del sector cripto, pero muestra por qué el número de incidentes y el diseño del protocolo importan tanto como la cifra principal de pérdidas. TRM Labs registró 207 hackeos y exploits de criptomonedas durante el primer semestre de 2026, el mayor total en seis meses de su base de datos; los exploits de contratos inteligentes representaron alrededor de 125 incidentes. 18
29
Por separado, The Defiant contabilizó aproximadamente 70 exploits DeFi y 746 millones de dólares en pérdidas durante el segundo trimestre de 2026. Como cada rastreador utiliza criterios de inclusión distintos, las cifras no deben compararse como si fueran idénticas. En conjunto, sin embargo, apuntan a un entorno de amenazas especialmente activo para los protocolos DeFi. 23
El caso Ajna añade una advertencia concreta: una arquitectura puede prescindir de los oráculos externos y seguir dependiendo de forma crítica de una lógica económica interna. El diseño sin oráculos, la inmutabilidad y la descentralización pueden reducir algunos riesgos mientras aumentan otros, sobre todo cuando no existe un control de emergencia que permita actuar después de que comiencen los desajustes contables.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Ajna v2 perdió aproximadamente 775.000 dólares el 29 de agosto de 2026 en siete pools de Ethereum; el ataque manipuló la contabilidad interna de liquidaciones, no un oráculo de precios externo.
Ajna v2 perdió aproximadamente 775.000 dólares el 29 de agosto de 2026 en siete pools de Ethereum; el ataque manipuló la contabilidad interna de liquidaciones, no un oráculo de precios externo. Los pools afectados fueron syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC y sDAI.
Ajna pidió a los usuarios retirar sus fondos, devolver los préstamos pendientes y dejar de interactuar con el protocolo mientras investigaba los movimientos anómalos.