Ajna v2, 29 Ağustos 2026’da harici bir fiyat oracle’ını ele geçirmeye gerek kalmadan istismar edildi. İlk raporlara göre saldırganlar, Ethereum üzerindeki yedi kredi havuzundan yaklaşık 775 bin dolar çekti. Saldırının, protokolün teminat, borç ve tasfiye koşullarını hesaplamak için kullandığı iç muhasebe sistemini hedef aldığı bildiriliyor.
1
3
11
Mevcut kamuya açık bilgiler saldırının türünü ve etkilenen havuzları ortaya koyuyor; ancak her işlemdeki durum değişikliklerini kesin biçimde yeniden kurmaya yetmiyor. Bu nedenle saldırganın izlediği tam işlem sırası, kapsamlı bir adli analiz yayımlanana kadar ihtiyatla değerlendirilmelidir.
Ajna v2 saldırısında ne oldu?
Saldırıdan etkilendiği bildirilen havuzlar şunlar:
- syrupUSDC
- wstETH
- rETH
- cbETH
- WBTC
- WETH/USDC
- sDAI
Toplam kayıp yaklaşık 775 bin dolar olarak tahmin edildi; sonraki bir dağılımda bu rakam 775.400 dolar civarında verildi. En büyük tekil kayıp ise yaklaşık 173.700 dolarla syrupUSDC havuzunda görüldü.
1
9
13
Ajna, olağan dışı fon hareketlerini araştırdığını açıkladı ve kullanıcılara şu adımları önerdi:
- quote token bakiyelerini çekmek;
- açık kredileri geri ödemek;
- protokolle yeni etkileşimleri durdurmak.
11
14
35
Bu uyarı, soruşturulan muhasebe koşullarıyla yapılacak yeni işlemlerin ek risk yaratabileceği anlamına geliyordu.
Hedef harici fiyat oracle’ı değil, tasfiye muhasebesiydi
Ajna’nın tasarımı, Chainlink gibi harici fiyat oracle’larına dayanmayacak şekilde oluşturuldu. Protokol, teminat fiyatlarını dış bir veri sağlayıcısından almak yerine havuz içi faaliyetlere ve “bucket” adı verilen fiyat-kredi dilimlerinin muhasebesine dayanıyor.
3
33
Normal tasfiye sürecinde borç ve teminat bucket’lardan çıkarılıyor. Bu işlem, protokolün Lowest Utilized Price (LUP) adı verilen en düşük kullanılan fiyatı dahil olmak üzere çeşitli iç metriklerini değiştiriyor. Kredilerin tasfiye edilip edilemeyeceği ise borçlunun Threshold Price (TP) değeri, Neutral Price (NP) değeri ve havuzun LUP seviyesi gibi değişkenlerle değerlendiriliyor.
34
37
Bu mimari, DeFi’de sık görülen dış oracle saldırısı yüzeylerinden birini ortadan kaldırıyor; ancak ekonomik muhasebenin doğru çalışması gerekliliğini ortadan kaldırmıyor. 29 Ağustos’taki saldırıya ilişkin raporlar, saldırganın iç tasfiye akışını manipüle ederek teminat, borç ve tasfiye fiyatı hesaplarının havuzların gerçek ekonomik desteğini yansıtmasını engellemiş olabileceğini belirtiyor.
1
3
11
Buradaki önemli sınırlama şu: Kamuya açık raporlar, saldırıyı yüksek seviyede açıklıyor; ancak saldırının sonucunu oluşturan tüm yatırma, borçlanma, tasfiye, geri ödeme ve çekim işlemlerinin eksiksiz ve bağımsız biçimde doğrulanmış sırasını sunmuyor. Bu nedenle kesinleşmiş bir işlem hikâyesi anlatmak yerine, saldırganın iç tasfiye muhasebesinden yararlanmış göründüğünü söylemek daha doğru.
“Oracle’sız” olmak neden saldırıya dayanıklı olmak anlamına gelmiyor?
Olayın en önemli dersi, iki kavram arasındaki farkı gösteriyor:
Harici fiyat verilerini kaldırmak oracle riskini azaltır; fiyatlandırma riskini ortadan kaldırmaz.
Ajna, kritik varsayımları dış veri akışları yerine kendi piyasa yapısında ve tasfiye kurallarında topladı. Bu kurallar teminatın, borcun veya tasfiye fiyatlarının protokol içindeki temsilinin manipüle edilmesine izin verirse ortaya çıkan sonuç, üçüncü taraf fiyat akışı değiştirilmemiş olsa bile ekonomik açıdan bir oracle saldırısına benzeyebilir.
1
11
Bu durum, DeFi kredi protokolleri için daha geniş bir uyarı niteliğinde. Güvenlik incelemeleri yalnızca kod açıklarını veya harici bağımlılıkları değil, sıra dışı borçlanma, tasfiye ve geri ödeme kombinasyonları sırasında muhasebe durumunun gerçek ekonomik değeri yansıtmaya devam edip etmediğini de kapsamalı.
Değiştirilemez tasarım acil müdahaleyi zorlaştırdı
Ajna v2’nin değiştirilemez (immutable) olarak tasarlandığı bildiriliyor. Buna göre protokolde bir yönetişim organı, yükseltme mekanizması, yönetici anahtarı veya etkilenen sözleşmeleri durdurabilecek merkezi bir kontrol bulunmuyor.
9
Bu yaklaşım, keyfi yönetim müdahalelerini ve bazı yükseltme risklerini sınırlandırıyor. Ancak bunun belirgin bir operasyonel bedeli var: Dağıtılmış sözleşme mekanizmasında bir hata bulunursa ekip saldırı sürerken sistemi durduramayabilir veya hızlı bir yama uygulayamayabilir.
On-chain izleme şirketi Defimon Alerts, ilk istismar işlemi gerçekleşmeden bir saatten fazla önce hazırlanan saldırıyı tespit ettiğini ve Ajna ekibini projenin Discord kanalı üzerinden uyardığını söyledi. Şirket ayrıca ekibin tepki vermediğini belirtti. Bu anlatım Defimon’a ait bir iddia; bağımsız biçimde kesinleştirilmiş bir bulgu değil. Bu nedenle uyarının zamanlaması ve ekibin müdahalesiyle ilgili değerlendirmeler, yeni kanıtlar gelene kadar temkinli aktarılmalı.
8
16
Ajna saldırısı DeFi güvenliği açısından ne anlatıyor?
Ajna saldırısının maliyeti, kripto tarihindeki en büyük hırsızlıklarla karşılaştırıldığında sınırlı olabilir. Ancak olay, DeFi güvenliğinde yalnızca kaybedilen dolar miktarına değil, saldırıların sıklığına ve protokol mimarisine de bakılması gerektiğini gösteriyor.
TRM Labs, 2026’nın ilk yarısında 207 kripto hack’i ve istismarı kaydettiğini açıkladı. Bu, şirketin veri setindeki en yüksek altı aylık toplam. Akıllı sözleşme istismarlarının sayısı ise yaklaşık 125 oldu.
18
29
The Defiant ise 2026’nın ikinci çeyreğinde yaklaşık 70 DeFi istismarı ve 746 milyon dolarlık kayıp bildirdi. Farklı takip kuruluşları olayları farklı ölçütlerle sınıflandırdığı için bu veriler birebir karşılaştırılmamalı. Yine de rakamlar, DeFi protokollerinin yoğun bir tehdit ortamında faaliyet gösterdiğine işaret ediyor.
23
Ajna vakasının verdiği özel mesaj ise net: Harici oracle kullanmayan bir mimari, kritik bir iç ekonomik bağımlılığa yine de sahip olabilir. Oracle’sızlık, değiştirilemezlik ve merkeziyetsizlik bazı riskleri azaltırken özellikle acil durdurma mekanizması bulunmadığında başka riskleri büyütebilir.