• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Ajna漏洞:DeFi借贷协议被盗77.54万美元,且无暂停按钮

2026-08-30 09:22:12
收藏

如果你在DeFi借贷协议Ajna v2中存有资金,请立即提取

开发团队本身已于2026年8月29日UTC时间04:58发出明确呼吁:提取所有报价代币、偿还未结贷款,并停止与该协议的任何进一步交互。在8月28日至29日期间,以太坊区块链上的七个资金池共流出约77.54万美元。从金额上看,这只是一起小事件;但从它所揭示的特定DeFi协议构建方式来看,这是今年夏天最具启发性的案例之一。

原因在于其架构设计。Ajna v2被构建为不可变协议:没有治理机构、没有升级路径、也没有能够暂停合约的管理员密钥。因此,在协议运行期间进行安全更新在技术上是被排除的。唯一能够阻止资金流出的方式是用户自行提取资本。因此,开发团队的呼吁并非众多预防措施之一,而是唯一可行的应对方案。

Ajna攻击事件一览:以太坊七个资金池损失77.54万美元

DeFi借贷协议是一套智能合约,用户可以通过它借出加密资产并以抵押品借款,中间无需银行或公司介入。在Ajna中,出借资金存放在各个资金池中,每个资金池汇集一种抵押资产和一种贷款资产。

安全公司Defimon于8月29日UTC时间09:29发布了按资金池划分的明细。根据该报告,损失分布如下:syrupUSDC池损失最大,约17.37万美元;wstETH池约15.98万美元;rETH池两笔交易合计约14.3万美元;cbETH池同样分两笔交易,约13.69万美元;WBTC池约10.18万美元;WETH/USDC池约4.2万美元;sDAI池约1.8万美元。合计即上述77.54万美元。另一家媒体引用的数据为约77.5万美元,差异源于受影响的代币定价方式,对评估结果无实质影响。

时间线非常紧凑。8月28日UTC时间15:16,攻击合约在以太坊上部署。大约一小时后,UTC时间16:19,首次资金提取通过cbETH池完成,记录在区块25854888中。开发团队的公开声明直到次日早晨才发布。在此期间,资金外流仍在继续。

这给协议规模留下了明显印记。事件发生后,协议总锁仓价值(即存入协议的所有资产总额)约为24.688万美元。过去三十天内,这相当于下降了71.3%。Ajna在攻击前本已是一个小型协议,现在则变得非常小。

清算数学而非预言机:攻击是如何运作的

根据行业分析,这是一次针对清算记账机制的操纵,而非对价格源的攻击。这一区别是该案例的核心,需要简要定义两个概念。

预言机在借贷协议中的作用

预言机是一种向智能合约提供外部世界价格的服务,例如以太坊兑美元的当前汇率。几乎所有借贷协议都需要类似机制来判断头寸是否抵押不足。这正是预言机备受青睐的攻击目标:任何能够短暂扭曲所提供价格的人,都可以让健康的头寸被清算,或将无价值的抵押品冒充为有价值资产。

Ajna刻意不依赖预言机。资产估值完全基于资金池内出借人的出价。这种设计排除了最常见的一类攻击,在这方面它经受住了考验。攻击者不得不另寻他路。

为什么清算数学成为攻击点

清算是协议因借款人头寸突破允许限额而变现其抵押品的过程。在此过程中,合约计算有多少抵押品用于清偿多少债务,以及剩余部分如何处理。在每个借贷协议中,这一计算都是代码中最具挑战性的部分,因为它必须同时处理利息、费用、部分清算和四舍五入问题。

这正是攻击的切入点。攻击者触发清算,并利用协议记账过程中产生的剩余数量,为自己分配了比应得更多的价值。在七个资金池中重复这一操作,产生了所观察到的总额。值得注意的是,本次攻击不涉及任何密钥被盗或基础设施被攻破。合约执行的正是其代码所规定的操作。

同样值得指出的是,Ajna v2曾接受过审计。因此,该案例印证了CoinGecko在其2026年加密安全状况报告中记录的一个观察结果:在2025年1月至2026年7月间记录的245起事件中(总损失36.3亿美元),147起发生在已审计的协议上,这些协议占被盗资本的88.44%。通过审计是一个质量信号,但并非保证。

缺失的紧急停止按钮:谁来阻止资金外流?

没有治理的不可变协议:为什么没有暂停按钮

不可变智能合约是指部署后其代码无法再更改的合约。没有地址被允许推送新逻辑,也没有函数可以暂停操作。在DeFi领域的某些部分,这种架构是一种明确的理想,因为它使得对团队的信任变得不再必要。没有人可以在事后为了自身利益而改变规则,包括开发者在内。

当损害发生时,这种代价就显现出来了。对于可升级的协议,团队本可以在8月28日UTC时间16:30左右将受影响的资金池下线并修复漏洞。但在Ajna v2中,这条路行不通。分析指出,在运行中打代码补丁并非通常的应对方式,用户本身承担了暂停按钮的功能。这不是团队疏忽,而是刻意设计决策的结果。

作为投资者,这引出了一个比回报更优先的问题:在紧急情况下,谁能暂停这个协议,以及多快?答案因提供商而异,并且很少在首页上显示。我们的加密借贷提供商比较显示了哪些模型具备托管和紧急机制,哪些模型让你完全靠自己。

Defimon提前一小时发出警告:时间线说明了什么

安全公司Defimon声称,其监控在首次资金提取前一个多小时就检测到了准备好的攻击合约,并通过其Discord频道通知了Ajna团队,但未收到任何回复。这一说法来自一家营销此类早期检测服务的提供商,目前尚未得到独立证实。Ajna团队未就此发表公开声明。

即使该描述在细节上完全准确,决定性的限制依然存在。警告只有在接收者能够采取行动时才有帮助。对于不可变合约且没有治理机制的情况,即使团队立即响应,也无法关闭任何功能。他们只能更早发出警告,用户也必须更早提取资金。在这种构建原则下,警告链的终点始终是你。

这使得该案例区别于那些可以集中停止网络的事件。例如,在Maya协议攻击事件中,运营被暂停以防止进一步损害。这种选项并非处处存在,并且本身也存在争议,因为它预设了有人拥有停止一个开放系统的权力。

Ajna用户现在必须做什么

开发团队的指示简短而明确,包含三项行动,且顺序不可随意。

第一:提取报价代币。报价代币是Ajna对资金池中正在出借的资产的术语,即出借人提供资本的一方。作为其中一个资金池的出借人,应平仓该头寸。这明确适用于未出现在Defimon明细中的资金池:该明细记录的是资金已经流出的地方,而非资金安全存放的地方。

第二:偿还未结贷款。作为借款人提供抵押品的人,只有通过还款才能拿回抵押品。只要债务未清偿,抵押品就留在合约中,因此处于一个其清算数学已被证明可被攻击的系统内。

第三:不再进行新的交互。不要新增贷款、不要新增存款、不要调整现有出价。每一笔进一步交易都会再次将资本暴露于已知漏洞之下。

在执行这些操作时,适用与DeFi中任何紧急行动相同的原则:仅从你自己的书签中调用地址,切勿使用搜索结果或未经请求收到的消息。攻击事件曝光后,虚假救援页面的数量通常会上升,因为欺诈者正是利用了所产生的紧迫感。

如何检查你的借贷协议是否有紧急退出机制

一旦你知道要查找什么,暂停按钮的问题可以在几分钟内解决。三个要点足以进行初步评估。

向文档提出的三个问题

第一:是否有暂停功能,谁可以触发它?文档通常将其列在"紧急暂停"、"守护者"或"断路器"等标题下。如果没有任何提及,则假定为不可变设计。

第二:合约是否可升级,谁持有密钥?升级路径意味着漏洞可以修复。这也意味着当你的资金存放在合约中时,有人可以更改规则。这两者相辅相成,并非矛盾,而是你应该慎重做出的权衡。

第三:警告如何传达给你?如果唯一的报告渠道是你不会阅读的Discord频道,那么它对你来说实际上不存在。为你自己的地址设置通知服务成本为零,但能在关键时刻为你争取到宝贵的时间优势。

任何不愿进行此项检查的人,可以在受监管的提供商那里找到更简单的答案:在那里,公司受到监管并承担责任,应对事件是商业模式的一部分。这条路径会降低回报,并让你失去控制权,但也让你免于在UTC时间16:19充当紧急开关的责任。

Ajna的背景:一个充满小事件的夏天

Ajna攻击事件并非孤立发生。一天前,即2026年8月28日,基于Solana的卡片应用Avici损失了50.085922万美元的卡片余额,影响1685名用户。初步估计在60万至100万美元以上,审查后确认了较低的数额。根据卡片合作伙伴Rain的说法,原因是其他一些程序也使用的卡片合约存在错误版本。Avici已承诺全额赔偿所有受影响的卡片余额。

这两个案例的区别恰恰在于本题的核心。在Avici,有一家公司可以做出承诺,并且其合作伙伴指出了漏洞所在。在Ajna,只有一个持续运行的合约和一个要求用户提取资金的团队。在一个没有资金库和治理机制的协议中,赔偿是不被考虑在内的。

为了理解量级,统计数据有所帮助。前面提到的CoinGecko报告统计了2025年1月至2026年7月间的245起事件,总损失36.3亿美元。以此为标准,77.54万美元只是一个脚注。对于受影响者而言,这笔金额是全部损失,决定其重要性的不是它在年度统计中的占比,而是它在自身投资组合中的占比。

税务与证据:投资者在攻击事件后应记录什么

因攻击事件造成的损失在税务处理上并非简单直接,本文不构成税务建议。无论如何,值得立即做的是保存证据,趁数据仍在可获取范围内。

保存你的存款和取款的交易哈希、2026年8月28日前受影响头寸的账户余额、协议带有日期和时间的公开声明,以及来自区块链浏览器的资金流出证明。如果后续涉及赔偿、结算或税务处理,你将需要这些文件。任何等到那时才收集的人,将面对已删除的网页界面和已归档的Discord频道。

重要的是区分两个事件:通过攻击流出的资金与后来出售已挽救头寸,在税务上是两件不同的事情。分别记录两者,包括日期、数量和以你的报告货币计价的价值。

Ajna攻击事件的启示:需要记住什么

如果你投资了Ajna v2,请立即行动。按顺序提取报价代币、偿还贷款、停止交互。至于将资金放置何处以及以何种条件,请参阅我们的加密借贷比较。

在存入资金之前,为每个协议解决紧急问题。暂停功能、升级路径、报告渠道。任何不愿自行进行此项检查的人,最好选择受监管的提供商;哪些平台获得许可,请参阅我们的受监管加密货币交易所概览。

将交易余额与持仓分开。你未主动部署的资金不应存放在智能合约中,而应自行保管。哪些设备适用以及有何区别,请参阅硬件钱包比较。

按资金池划分的明细和时间线来自2026年8月29日的分析。该项目于同日UTC时间04:58在其X平台账号上发布了致用户的呼吁。

(截至2026年8月29日。本文不构成投资建议。价格和费用结构会变动;购买前请与提供商核实条款。)

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%