77만 5천 달러 규모의 Ajna 취약점은 DeFi 가격 오라클을 넘어선 위험성을 드러냈습니다

- 아즈나 프로토콜(Ajna Protocol)은 공격자가 내부 청산 회계 시스템을 악용하여 약 77만 5천 달러 상당의 이더리움(ETH) 손실을 입은 것으로 알려졌습니다.
- 이번 공격은 syrupUSDC, wstETH, rETH, cbETH, WBTC 및 WETH/USDC를 포함한 여러 풀을 대상으로 했습니다.
- Ajna는 외부 가격 오라클 없이 자체 시장 및 청산 메커니즘에 의존하여 운영됩니다.
가격 오라클 없이 운영되는 대출 플랫폼인 아즈나 프로토콜(Ajna Protocol)에서 약 77만 5천 달러 상당의 이더리움(ETH)이 손실된 것으로 알려졌습니다. 공격자들은 제3자 가격 피드를 사용하는 대신 플랫폼의 내부 청산 회계 시스템을 악용했습니다.
이번 공격은 syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC, sDAI 등 여러 유동성 풀에 영향을 미쳤습니다. 하지만 이는 아즈나(Ajna) 철학의 중요한 측면, 즉 오라클과 거버넌스의 부재, 그리고 자체 가격 결정 시장에 대한 의문을 제기합니다.
공격자는 바로 이러한 가정을 이용해 이득을 취했습니다.
신탁 아즈나는 의도적으로 빼놓았다
대부분의 대출 프로토콜은 Chainlink 담보 가격을 책정합니다. 하지만 아즈나는 의도적으로 그렇게 하지 않습니다. 실제로 아즈나 백서 프로토콜을 다음과 같이 설명합니다.
“아즈나 프로토콜은 비수탁형, P2P, 무허가 대출, 차입 및 거래 시스템으로, 작동에 거버넌스나 외부 가격 피드가 필요하지 않습니다.”
오히려 대출기관은 고정된 금액의 "버킷"에 자금을 넣어 대출 금리를 결정하며, 대출금 상환 시기는 프로토콜에 명시된 계약에 따라trac됩니다. 상환 절차를 개시하려면 상환 개시자가 상환 보증금을 납부해야 하며, 정당한 사유 없이 상환이 이루어질 경우 재정적 불이익을 받게 됩니다.
MixBytes는오라클을 없애게 된 배경에 대해 다음과 같이 설명했습니다.
" DeFi 프로토콜에 대한 공격의 상당 부분은 오라클 가격 조작, 구성 오류 및 접근 제어 문제에서 비롯됩니다."
아즈나의 해결책은 공격 표면을 제거하고 풀 운영을 신뢰하는 것이었습니다. Defi몬의 경고는 공격자가 외부 가격 오라클을 손상시키는 대신 내부 메커니즘, 즉 청산 회계 조작을 통한 탈취에 집중했음을 시사합니다.
한 시간 동안 경고했지만 아무런 응답이 없었다
Defi몬은 "첫 번째 공격 거래가 발생하기 한 시간 이상 전에 사전 준비된 공격"을 감지하고 프로젝트의 디스코드 채팅을 통해 아즈나에게 알렸다고 주장했습니다 . 공격이 시작될 당시 프로토콜은 아직 보안이 강화되지 않은 상태였습니다
이후 해커는 여러 풀을 공격했습니다. 보고서에 따르면, 시럽USDC 풀에서 발생한 손실액은 총 77만 5천 달러 중 약 17만 3천 7백 달러에 달합니다.
아즈나(Ajna)의 손실은 상당합니다. 당시 디파이 라마 DefiLlama) 보고서에 따르면 아즈나 V2의 총 예치 자산(TVL)은 약 20만 6천 달러였습니다. 활성 대출액은 약 41만 8천 달러였으며, 30일 TVL 변동률은 -54.2%를 기록했습니다. 당시 보고된 손실액은 아즈나의 TVL을 넘어섰습니다. 이후 Defi라마의 실시간 데이터는 변경되었습니다.
암호를 해독하거나, 불가능한 것을 믿게 만들어라
더 중요한 질문은 공격자가 아즈나의 코드를 해킹했는지, 아니면 시스템이 거짓 데이터를 유효한 것으로 받아들이도록 속였는지 여부입니다.
증거에 따르면 후자가 사실일 가능성이 높습니다. Ajna가 공개한 감사 이력에는 청산 과정 중 "인수" 계산 관련 문제 및 버킷 상태에 대한 회계 처리 오류 등 과거 감사 결과가 포함되어 있습니다. 이러한 문제들은 이미 시정된 것으로 간주되지만, 청산 및 회계 논리와 관련된 문제점을 보여주는 증거가 됩니다.
이러한 패턴은 흔히 볼 수 있습니다. Cryptopolitan 앞서 문웰(Moonwell) 사건을 보도한 바 있는데, 당시 공격자는 유동성이 낮은 MAMO 토큰을 8배로 부풀리는 데 약 700만 달러를 사용한 후, 거의 1,000만 달러에 달하는 실물 자산을 빌려 최종적으로 약 600만 달러를 가지고 도주했습니다.
네더마인드 에 따르면 이러한 공격 방식은 다음과 같습니다.
"그들은 계약서에 왜곡된 가격을 책정하도록trac하고 거래가 끝나기 전에 이를 악용합니다."
아즈나는 신탁을 없앴지만, 여전히 신탁의 계산을 신뢰하기 위해서는trac이 필요하다.
V2의 아키텍처가 진정한 핵심 이야기가 됩니다
| 단계 | 데이터 포인트 |
|---|---|
| 공격 전 | Ajna V2 TVL / 영향을 받는 풀 유동성 |
| 방아쇠 | 첫 번째 이상 거래 |
| 악용하다 | trac기능 + 조작된 자산 |
| trac | 프로토콜에서 이전된 자산 |
| 변환 | DEX 스왑/스테이블코인 획득 |
| 탈출하다 | 브리지/CEX/기타 프로토콜 |
| 잔류 노출 | 잔여 부실채권 또는 유동성 부족 |
| 회복 | 동결 자산 / 화이트햇 복구 / 프로토콜 대응 |
| 미터법 | 현재 수치 | 30일 변화 | 왜 중요한가 |
|---|---|---|---|
| 보고된 익스플로잇 손실 | 미정 | — | Ajna의 조사/온체인 회계 확인 대기 중 |
| TVL | $449,783 | -17.1% | V2trac에 여전히 보유 중인 자본을 측정합니다 |
| 활성 대출 | $30,198 | 보고되지 않음 | 미상환 차입자 익스포저를 나타냅니다 |
| Trac형 수영장 | 5 | — | 해당dent 개별적인 것인지 아니면 조직적인 것인지를 판단하는 데 유용한 분모입니다 |
| Ethereum TVL | $425,825 | — | 94.7% V2 TVL |
| Arbitrum TVL | $8,552 | — | 더 작은 교차 사슬 노출 |
| 기본 TVL | $7,354 | — | 더 작은 교차 사슬 노출 |
| 라리 TVL | $3,555 | — | 더 작은 교차 사슬 노출 |
| OP 메인넷 TVL | $3,227 | — | 더 작은 교차 사슬 노출 |
Ajna V2는 현재 약 45만 달러의 TVL(총 예치 부채)을 보유하고 있으며, 활성 대출액은 3만 200달러입니다. TVL은 지난 30일 동안 17.1% 감소했습니다.
유용한 분석 통계 중 하나는 활성 대출이 보고된 TVL의 약 6.7%에 불과하다는 점입니다. 이는 핵심적인 조사 질문을 특히 흥미롭게 만듭니다. 즉, 의심되는 악용 사례가 미결제 부채 회계, 예치된 유동성 또는 둘 다에 영향을 미치는가 하는 것입니다. 따라서 질문은 "V2가 공격자가 돈으로 바꿀 수 있는 어떤 가정을 도입했는가?"가 됩니다
기록적인 해에 나타난 작은 풀
77만 5천 달러의 손실은 2026년 최대 규모의 암호화폐 해킹 사건들에 비하면 미미한 수준이지만, 더 광범위한 패턴에 부합하는 사례입니다.
TRM Labs는 올해 상반기에dent 피해액은 약 21만 9천 달러에 달합니다. 이 중 100건 이상은 소규모 스마트trac악용 사례였습니다. 207건의 해킹 사건을 집계했는데, 이는 6개월 동안 기록된 수치 중 가장 높은 수치이며, 일반적인 사건
기반 시설 및 운영상의 문제로 인한 사고는 전체dent의 약 15%에 불과했지만, 총 손실액의 약 76%를 차지했습니다.
따라서 Ajna는 보안 문제의 또 다른 측면을 보여줍니다. 손실은 대규모 거래소 해킹이나 개인 키 유출에서만 발생하는 것이 아닙니다. DeFi의 점점 더 복잡해지는 대출 논리 속에 내재된 가정들에서 비롯될 수도 있습니다.
암호화폐 뉴스를 단순히 읽는 데 그치지 마세요. 이해하세요. 저희 뉴스레터를 구독하세요. 무료입니다.
자주 묻는 질문
아즈나 프로토콜은 얼마나 많은 손실을 입었고, 그 손실은 어디에서 발생했습니까?
Defimon Alerts에 따르면 Ajna는 Ethereum투자에서 약 77만 5천 달러의 손실을 입었으며, 그중 약 17만 3천 7백 달러는 syrupUSDC 풀에서 빠져나간 금액입니다.
공격자가 오라클을 악용한 것일까요?
아니요. Ajna는 백서에 명시된 대로 외부 가격 피드 없이 작동하도록 설계되었으며, Defi은 해당 공격을 "청산 회계 조작"으로 규정했습니다. 즉, 외부 오라클이 아닌 프로토콜 자체의 내부 회계가 조작되었다는 의미입니다.
아즈나는 공격 전에 경고를 받았습니까?
네. Defimon은 첫 번째 공격 거래가 발생하기 한 시간 이상 전에 준비된 공격을 감지하고 Discord를 통해 Ajna에 알렸지만, 팀이 제때 대응하지 못했다고 밝혔습니다.
청산 회계 조작이란 무엇인가요?
청산 회계 조작은 대출 프로토콜이 담보, 부채, 청산 가격 또는 손실을 계산하는 방식을 악용하는 공격입니다. 공격자는 이러한 계산을 조작하여 실제 필요한 금액보다 더 많이 빌리거나, 손실을 회피하거나, 대출 기관으로부터 이익을trac수 있습니다.
아즈나의 현재 TVL은 얼마인가요?
Ajna의 현재 총 예치 자산(TVL)은 온체인 대시보드에서 실시간으로 확인해야 합니다. 공격 발생 시 TVL 수치가 급격하게 변동할 수 있기 때문입니다. 이 보고서에서는 Ajna 전체 TVL과 영향을 받은 V2 풀에 실제로 노출된 유동성을 구분하여 보고해야 합니다.
아즈나에게 돈을 빌려줬는데 안전한가요?
반드시 그런 것은 아닙니다. 영향을 받은 Ajna V2 풀에 자산을 제공한 경우, 손실 규모는 해당 풀, 자산 및 사고 관련dent에 따라 달라집니다. Ajna의 조사가 완료될 때까지 대출자는 자금이 영향을 받지 않았다고 단정하기 전에 프로토콜의 공식dent 업데이트를 확인해야 합니다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

아시쉬 쿠마르
아시쉬 쿠마르는 8년 경력의 암호화폐 및 금융 전문 기자입니다. 그는 암호화폐 시장, 규제, DeFi, 거래소 생태계 관련 소식을 다룹니다. 코인가이프, 투데이큐, 뉴스룸포스트에서 근무한 경험이 있으며, IIMC에서 영문 저널리즘 석사 학위(PGDP)를 취득했습니다. 또한 아서 헤이즈, 얏 시우, 오스틴 페데라 등 업계 유명 인사들을 인터뷰하기도 했습니다.
















