无外部预言机及治理的借贷协议Ajna遭攻击,损失约77.5万美元ETH
去中心化借贷平台Ajna Protocol遭遇重大安全漏洞,导致约77.5万美元的ETH被盗。该平台不依赖外部价格预言机或治理机制。此次攻击利用了内部清算会计机制,绕过了传统第三方价格喂价系统的漏洞。
攻击利用缺乏预言机这一特点
与大多数依赖Chainlink等外部服务来确定抵押品价格的DeFi借贷协议不同,Ajna完全依靠自身内部机制。该平台的白皮书将其描述为一个非托管、点对点、无需许可的系统,旨在运行时无需外部价格喂价或治理措施。
“Ajna协议是一个非托管、点对点、无需许可的借贷与交易系统,无需治理或外部价格喂价即可运行。”
在Ajna的框架中,用户通过将资金存入固定的“桶”来指定贷款利率,而协议合约则自动控制清算时机。发起清算需要支付保证金,并对不合理的清算进行惩罚,理论上可限制滥用行为。
安全公司MixBytes评论了Ajna移除预言机的理由,指出大多数DeFi攻击源于与外部预言机相关的价格操纵、配置错误及访问控制问题。
“DeFi协议中相当大一部分攻击源于预言机价格操纵、配置错误以及访问控制问题。”
Ajna试图通过省略预言机并依赖协议内部计算来最小化攻击面。然而,此次攻击恰恰利用了这一点,使攻击者能够在无需针对任何第三方预言机的情况下操控清算会计。
早期预警未被重视,多个池子受影响
监控DeFi系统的公司Defimon报告称,在首次攻击交易发生前一个多小时,他们就检测到了即将发生的攻击,并通过Discord频道向Ajna发出警报。尽管有预警,协议在攻击开始时仍处于脆弱状态。
攻击者针对多个流动性池,包括syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC和sDAI。仅syrupUSDC池就造成了约173,700美元的损失。
DeFi数据聚合器DefiLlama显示,事发时Ajna V2的总锁仓价值(TVL)约为206,000美元,活跃贷款为418,000美元,30天TVL下降54.2%。值得注意的是,此次攻击的损失超过了当时Ajna报告的整个TVL。
相关指标:
Ajna V2 TVL(攻击后):449,783美元,30天变化-17.1%
活跃贷款:30,198美元,变化未报告
报告的攻击损失:775,000美元
以太坊TVL:425,825美元
目前Ajna V2管理着约450,000美元的TVL和30,200美元的活跃贷款,TVL在过去一个月下降了17.1%。活跃贷款与TVL的当前比率为6.7%,引发了关于此次攻击所针对的底层漏洞的疑问。
安全问题与更广泛趋势
证据表明,攻击者并未入侵Ajna的核心代码,而是操纵了内部会计,导致系统接受了错误的清算计算。此前公布的审计结果曾指出清算过程计算中的早期问题,但当时认为这些问题已得到解决。
此类攻击在去中心化金融中呈现出增长趋势。在一个值得注意的类似案例中,Moonwell遭受了类似的操纵,一种流动性差的代币被抬高价值,从而从协议中提取了数百万美元资产。
区块链研究机构Nethermind等分析认为,这类攻击通常会在协议反应过来之前,暂时扭曲链上价格计算并提取价值。
“他们迫使合约计算出扭曲的价格,并在交易结束前加以利用。”
Ajna为了追求安全性而移除了外部预言机,但其合约仍必须依赖自我验证的计算——这为攻击者留下了新的突破口。
2026年DeFi攻击的广泛背景
虽然Ajna的77.5万美元损失小于今年最大的加密货币盗窃案,但符合近期趋势。TRM Labs报告称,2026年上半年发生了207起加密货币协议黑客攻击,创下六个月新高,每起事件的中位损失为21.9万美元。其中超过100起与智能合约漏洞有关。
运营和基础设施漏洞占所有攻击的15%,但占损失总额的76%。
Ajna的此次攻击表明,重大的DeFi风险不仅可能来自头条新闻式的交易所漏洞,也可能来自DeFi借贷合约中复杂且未经充分测试的逻辑。该事件凸显了设计真正安全的去中心化系统所面临的挑战。
ETH
WBTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注