• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ajna漏洞致损77.5万美元,暴露DeFi价格预言机之外的隐患

2026-08-29 21:42:35
收藏

Ajna Protocol 遭遇攻击,损失约77.5万美元ETH

无需价格预言机的借贷平台 Ajna Protocol 据称损失了约77.5万美元的ETH。攻击者没有使用第三方价格馈送,而是利用了平台内部的清算会计机制。此次攻击影响了多个流动性池,包括 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC 和 sDAI。然而,这引发了对 Ajna 核心理念——即无预言机、无治理、自我定价市场——一个重要方面的质疑。攻击者正是利用了这一假设获利。

Ajna 故意舍弃的预言机

大多数借贷协议都依赖像 Chainlink 这样的外部服务来确定抵押品的价格。但 Ajna 有意不这样做。事实上,其白皮书将协议描述为:“Ajna 协议是一个非托管、点对点、无需许可的借贷、借款和交易系统,无需治理或外部价格馈送即可运行。”相反,贷款人通过将资金投入固定金额的“桶”中来决定其贷款利率,而协议中的合约则决定何时清算贷款。为了启动清算流程,发起清算的人还需支付一笔清算保证金,若清算无正当理由,则会受到经济处罚。

安全公司 MixBytes 解释了剔除预言机背后的思路:“DeFi 协议遭受的很大一部分攻击源于预言机价格操纵、配置错误和访问控制问题。”Ajna 的解决方案是消除攻击面,并信任池子的运作。Defimon 的警告暗示,攻击者正是瞄准了这一内部机制——通过操纵清算会计进行盗窃,而非破坏外部价格预言机。

一小时未得到回应的警告

Defimon 声称,它在首次攻击交易发生前一个多小时就探测到了“准备好的攻击”,并通过项目的 Discord 聊天告知了 Ajna。然而,当攻击开始时,该协议尚未得到保护。随后,黑客遍历了多个池子。据报道,在约77.5万美元的总损失中,syrupUSDC 池子损失了约17.37万美元。

对 Ajna 来说,这笔损失相当巨大。根据当时的 DefiLlama 报告,Ajna V2 的总锁仓价值(TVL)约为20.6万美元,活跃贷款约为41.8万美元,30天 TVL 变化为-54.2%。当时报道的损失金额超过了 Ajna 的 TVL。此后 DefiLlama 的实时数据已发生变化。

是破解代码,还是让系统相信不可能的事?

更大的问题是:攻击者究竟是破解了 Ajna 的代码,还是欺骗系统接受了虚假数据?证据表明是后者。Ajna 公布的审计历史包括过去发现的与清算过程中“take”计算相关的问题,以及桶状态会计处理错误等。这些问题已被标记为已修复,但它们证明了清算和会计逻辑存在隐患。

这种模式很常见。Cryptopolitan 此前曾报道过 Moonwell 事件,攻击者利用约700万美元,将非流动性的 MAMO 代币价格抬高8倍,然后借入了近1000万美元的真实资产,最终卷走约600万美元。据 Nethermind 称,这类攻击方法的工作原理是:“他们迫使合约计算出扭曲的价格,并在交易结束前加以利用。”Ajna 去掉了预言机,但它的合约仍然需要信任自身的计算。

V2 的架构才是真正的故事

攻击前后数据

阶段:Pre-attack — 数据点:Ajna V2 TVL / 受影响池流动性 — 触发:首次异常交易 — 利用:合约函数 + 资产被操纵 — 提取:资产从协议转出 — 转换:DEX 兑换 / 获得稳定币 — 逃脱:跨链桥 / CEX / 其他协议 — 残留风险:剩余坏账或受损流动性 — 恢复:冻结资产 / 白帽救援 / 协议响应

资金流向:Before → Exploit → After

关键指标

报告损失:待定(等待 Ajna 调查 / 链上确认)

TVL:$449,783,30天变化-17.1%,衡量 V2 合约中仍持有的资本

活跃贷款:$30,198,未报告变化,表明未偿还借款风险

追踪池数:5,用于判断事件是孤立还是系统性的有用分母

以太坊 TVL:$425,825,占 V2 TVL 的94.7%

Arbitrum TVL:$8,552,较小的跨链风险

Base TVL:$7,354,较小的跨链风险

Rari TVL:$3,555,较小的跨链风险

OP Mainnet TVL:$3,227,较小的跨链风险

(数据来源:DefiLlama)

目前 Ajna V2 的 TVL 约为45万美元,而活跃贷款仅为3.02万美元,TVL 在30天内下降了17.1%。一个有用的分析统计是,活跃贷款仅占报告 TVL 的约6.7%。这使得核心调查问题尤为有趣:疑似攻击影响的是未偿债务会计、存入的流动性,还是两者兼有?因此,问题变成了:“V2 引入了什么假设,让攻击者能够将其转化为金钱?”

在创纪录的攻击年份中,一个小池子

与2026年最大的加密货币黑客攻击相比,77.5万美元的损失并不算大,但它符合更广泛的模式。TRM Labs 统计,今年上半年发生了207起黑客攻击,是六个月期间内记录的最高数字,典型事件损失约21.9万美元。其中超过100起涉及较小的智能合约漏洞。基础设施和运营层面的入侵仅占事件的约15%,却造成了约76%的总损失。因此,Ajna 展示了安全问题的另一面:损失不一定来自惊天动地的交易所入侵或私钥泄露,它们可能源于深埋在 DeFi 日益复杂的借贷逻辑中的假设。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%