77.5万美元的Ajna漏洞暴露了 DeFi 价格预言机以外的风险

- 据报道,Ajna Protocol 在攻击者利用其内部清算账户漏洞后损失了约 775,000 美元的 ETH。.
- 此次攻击针对多个资金池,包括 syrupUSDC、wstETH、rETH、cbETH、WBTC 和 WETH/USDC。.
- Ajna 刻意不依赖外部价格预测工具,而是依靠自身的市场和清算机制运作。.
据报道,不使用价格预言机的借贷平台 Ajna Protocol 损失了约 77.5 万美元的以太坊。攻击者利用了该平台的内部清算系统,而不是使用第三方价格数据源。.
此次攻击影响了多个流动性池,例如 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC 和 sDAI。然而,这也引发了人们对 Ajna 理念中一个重要方面的质疑——即缺乏预言机和治理机制,以及市场自我定价。.
攻击者正是利用了这种假设而获利。.
神谕阿耆那故意省略了
大多数借贷协议都使用 Chainlink 来确定抵押品的价格。然而,Ajna有意避免这样做。事实上,其 白皮书 对该协议的描述如下:
“Ajna 协议是一个非托管、点对点、无需许可的借贷和交易系统,无需任何治理或外部价格信息即可运行。”
相反,贷款机构通过将资金存入固定金额的“资金池”来确定贷款利率,而协议中的合同trac则规定了贷款何时清算。启动清算程序时,发起清算程序的一方还需缴纳清算保证金,以防无正当理由进行清算,并需支付相应的罚款。.
MixBytes解释了取消预言机的想法:
“针对 DeFi 协议的攻击中,很大一部分源于预言机价格操纵、配置错误和访问控制问题。”
Ajna的补救措施是消除攻击面并信任资金池的运作。Defi mon的 Defi暗示,攻击者瞄准了这一内部机制——通过操纵清算账目进行窃取,而不是破坏外部价格预言机。.
一个小时的警告无人回应
Defimon 声称 ,它在首次漏洞利用交易发生前一个多小时就检测到了“预先准备的攻击”,并通过项目的 Discord 聊天群通知了 Ajna。攻击开始时,该协议尚未得到安全保护。
随后,黑客攻击了多个资金池。据报道,syrupUSDC资金池损失约17.37万美元,总损失约为77.5万美元。.
Ajna 的损失相当巨大。根据 DefiLlama 当时的报告,Ajna V2 的总锁定价值 (TVL) 约为 20.6 万美元。其活跃贷款约为 41.8 万美元,30 天 TVL 波动率为 -54.2%。当时,此次攻击造成的损失超过了 Ajna 的 TVL。此后, DefiLlama 的实时数据有所变化。.
破解密码,或者让它相信不可能的事
更重要的问题是,攻击者是入侵了 Ajna 的代码,还是欺骗系统将虚假数据视为有效数据。.
证据表明后一种情况属实。Ajna公布的审计历史记录包括以往在清算过程中与“提取”计算相关的问题,以及在账簿状态的会计处理方面出现错误等情况。这些问题已被认定为已得到解决;然而,它们仍然证明了清算和会计逻辑方面存在问题。.
这种模式很常见。Cryptopolitan Cryptopolitan 此前曾报道过 , 攻击者先是花费约 700 万美元将流动性极差的 MAMO 代币价格翻了八倍,然后又借入了近 1000 万美元的实物资产,最终携款近 600 万美元潜逃。
据 Nethermind,这些攻击方法的工作原理如下:
“他们强迫trac计算出一个扭曲的价格,并在交易结束前利用这个价格牟利。”
阿耆那摆脱了神谕,但它仍然需要trac者信任它的计算结果。.
V2的架构才是真正的故事所在。
| 阶段 | 数据点 |
|---|---|
| 攻击前 | Ajna V2 TVL / 受影响的资金池流动性 |
| 扳机 | 首次异常交易 |
| 开发 | trac功能 + 资产操纵 |
| trac | 从协议转移的资产 |
| 转换 | DEX 互换/稳定币获取 |
| 逃脱 | 桥接器/CEX/其他协议 |
| 残留暴露 | 剩余坏账或流动性受损 |
| 恢复 | 冻结资产/白帽恢复/协议响应 |
| 指标 | 当前数据 | 30天变化 | 为什么这很重要 |
|---|---|---|---|
| 报告的漏洞利用损失 | 待定 | — | 等待Ajna的调查/已确认链上会计核算 |
| 电视线 | $449,783 | -17.1% | 衡量仍持有在V2trac中的资本 |
| 活跃贷款 | $30,198 | 未报告 | 表明未偿借款人风险敞口 |
| Trac池 | 5 | — | 可用于判断dent 是孤立性的还是系统性的有用分母 |
| Ethereum TVL | $425,825 | — | 94.7% V2 TVL |
| 仲裁电视 | $8,552 | — | 较小的交叉链暴露 |
| 基本电视线 | $7,354 | — | 较小的交叉链暴露 |
| Rari TVL | $3,555 | — | 较小的交叉链暴露 |
| OP 主网 TVL | $3,227 | — | 较小的交叉链暴露 |
Ajna V2 目前的总抵押价值约为 45 万美元,而活跃贷款为 30,200 美元,总抵押价值在 30 天内下降了 17.1%。.
一项有用的分析统计数据是,活跃贷款仅占报告总贷款额的约 6.7%。这使得关键的调查问题尤为引人关注:疑似漏洞是否影响了未偿债务的核算、存款流动性,还是两者都影响?因此,问题就变成了:“V2 引入了哪些假设,使得攻击者能够利用这些假设牟利?”
在漏洞利用创纪录的一年里,资金池却很小。
与 2026 年最大的加密货币黑客攻击事件相比,77.5 万美元的损失并不算大,但这符合一种更广泛的模式。.
TRM Labs 统计 207 起黑客攻击事件 ,这是六个月内记录到的最高数字,平均每次事件dent 约为 21.9 万美元。其中 100 多起涉及较小的智能合约trac利用。
基础设施和运营方面的损害仅占事故dent的约 15%,但却造成了约 76% 的总损失。.
因此,Ajna 事件揭示了安全问题的另一面:损失并非一定源于引人注目的交易所安全漏洞或私钥泄露,也可能源于 DeFi日益复杂的借贷逻辑中隐藏的种种假设。.
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。
常见问题解答
Ajna Protocol损失了多少?损失在哪里?
据 Defimon Alerts 报道,Ajna 在 Ethereum上损失了约 775,000 美元,其中约 173,700 美元是从其 syrupUSDC 池中损失的。.
攻击者是否利用了预言机?
不。根据其白皮书,Ajna 的设计初衷就是不依赖外部价格信息运行,而 Defimon 将该攻击描述为“清算会计操纵”,这意味着协议自身的内部会计被篡改,而不是外部预言机被篡改。.
阿吉娜在袭击发生前是否收到过警告?
是的。Defi mon 表示 Defi他们在第一次漏洞利用交易发生前一个多小时就检测到了预先准备好的攻击,并在其 Discord 服务器上通知了 Ajna,但该团队未能及时做出反应。.
什么是清算会计操纵?
清算会计操纵是一种利用借贷协议计算抵押品、债务、清算价格或损失方式的漏洞进行攻击。攻击者可以操纵这些计算,从而借入超出其应借金额的资金、避免损失或从贷款人处trac价值。.
Ajna目前的TVL是多少?
应将 Ajna 当前的总锁定价值 (TVL) 与实时链上仪表盘进行核对,因为该数值在攻击期间可能迅速变化。本报告需区分 Ajna 整体的 TVL 和实际暴露于受影响 V2 池的流动性。.
如果我把钱借给Ajna,我的钱安全吗?
不一定。如果您向受影响的 Ajna V2 资金池提供了资产,您的风险敞口取决于具体的资金池、资产以及dent中涉及的交易。在 Ajna 完成调查之前,贷款人应查看该协议发布的官方dent 更新,然后再确定其资金是否受到影响。.
免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

阿什什·库马尔
阿什什·库马尔是一位拥有八年新闻从业经验的加密货币和金融记者。他主要报道加密货币市场、监管、 DeFi以及交易所生态系统的最新动态。他曾就职于Coingape、Todayq和Newsroompost等媒体。阿什什拥有印度管理学院加尔各答分校(IIMC)英语新闻专业的研究生文凭(PGDP)。他还采访过包括亚瑟·海耶斯、萧逸、奥斯汀·费德拉等在内的多位业内人士。.
















