77만 5천 달러 규모의 Ajna 취약점은 DeFi 가격 오라클을 넘어선 위험성을 드러냈습니다
가격 오라클 없이 운영되는 대출 플랫폼인 아즈나 프로토콜(Ajna Protocol)에서 약 77만 5천 달러 상당의 이더리움(ETH)이 손실된 것으로 알려졌습니다. 공격자들은 제3자 가격 피드를 사용하는 대신 플랫폼의 내부 청산 회계 시스템을 악용했습니다.
이번 공격은 syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC, sDAI 등 여러 유동성 풀에 영향을 미쳤습니다. 하지만 이는 아즈나(Ajna) 철학의 중요한 측면, 즉 오라클과 거버넌스의 부재, 그리고 자체 가격 결정 시장에 대한 의문을 제기합니다.
공격자는 바로 이러한 가정을 이용해 이득을 취했습니다.
신탁 아즈나는 의도적으로 빼놓았다
대부분의 대출 프로토콜은 Chainlink 담보 가격을 책정합니다. 하지만 아즈나는 의도적으로 그렇게 하지 않습니다. 실제로 아즈나 백서 프로토콜을 다음과 같이 설명합니다.
“아즈나 프로토콜은 비수탁형, P2P, 무허가 대출, 차입 및 거래 시스템으로, 작동에 거버넌스나 외부 가격 피드가 필요하지 않습니다.”
오히려 대출기관은 고정된 금액의 "버킷"에 자금을 넣어 대출 금리를 결정하며, 대출금 상환 시기는 프로토콜에 명시된 계약에 따라trac됩니다. 상환 절차를 개시하려면 상환 개시자가 상환 보증금을 납부해야 하며, 정당한 사유 없이 상환이 이루어질 경우 재정적 불이익을 받게 됩니다.
MixBytes는오라클을 없애게 된 배경에 대해 다음과 같이 설명했습니다.
" DeFi 프로토콜에 대한 공격의 상당 부분은 오라클 가격 조작, 구성 오류 및 접근 제어 문제에서 비롯됩니다."
아즈나의 해결책은 공격 표면을 제거하고 풀 운영을 신뢰하는 것이었습니다. Defi몬의 경고는 공격자가 외부 가격 오라클을 손상시키는 대신 내부 메커니즘, 즉 청산 회계 조작을 통한 탈취에 집중했음을 시사합니다.
한 시간 동안 경고했지만 아무런 응답이 없었다
Defi몬은 "첫 번째 공격 거래가 발생하기 한 시간 이상 전에 사전 준비된 공격"을 감지하고 프로젝트의 디스코드 채팅을 통해 아즈나에게 알렸다고 주장했습니다 . 공격이 시작될 당시 프로토콜은 아직 보안이 강화되지 않은 상태였습니다
이후 해커는 여러 풀을 공격했습니다. 보고서에 따르면, 시럽USDC 풀에서 발생한 손실액은 총 77만 5천 달러 중 약 17만 3천 7백 달러에 달합니다.
아즈나(Ajna)의 손실은 상당합니다. 당시 디파이 라마 DefiLlama) 보고서에 따르면 아즈나 V2의 총 예치 자산(TVL)은 약 20만 6천 달러였습니다. 활성 대출액은 약 41만 8천 달러였으며, 30일 TVL 변동률은 -54.2%를 기록했습니다. 당시 보고된 손실액은 아즈나의 TVL을 넘어섰습니다. 이후 Defi라마의 실시간 데이터는 변경되었습니다.
암호를 해독하거나, 불가능한 것을 믿게 만들어라
더 중요한 질문은 공격자가 아즈나의 코드를 해킹했는지, 아니면 시스템이 거짓 데이터를 유효한 것으로 받아들이도록 속였는지 여부입니다.
증거에 따르면 후자가 사실일 가능성이 높습니다. Ajna가 공개한 감사 이력에는 청산 과정 중 "인수" 계산 관련 문제 및 버킷 상태에 대한 회계 처리 오류 등 과거 감사 결과가 포함되어 있습니다. 이러한 문제들은 이미 시정된 것으로 간주되지만, 청산 및 회계 논리와 관련된 문제점을 보여주는 증거가 됩니다.
이러한 패턴은 흔히 볼 수 있습니다. Cryptopolitan 앞서 문웰(Moonwell) 사건을 보도한 바 있는데, 당시 공격자는 유동성이 낮은 MAMO 토큰을 8배로 부풀리는 데 약 700만 달러를 사용한 후, 거의 1,000만 달러에 달하는 실물 자산을 빌려 최종적으로 약 600만 달러를 가지고 도주했습니다.
네더마인드 에 따르면 이러한 공격 방식은 다음과 같습니다.
"그들은 계약서에 왜곡된 가격을 책정하도록trac하고 거래가 끝나기 전에 이를 악용합니다."
아즈나는 신탁을 없앴지만, 여전히 신탁의 계산을 신뢰하기 위해서는trac이 필요하다.
V2의 아키텍처가 진정한 핵심 이야기가 됩니다
| 단계 | 데이터 포인트 |
|---|---|
| 공격 전 | Ajna V2 TVL / 영향을 받는 풀 유동성 |
| 방아쇠 | 첫 번째 이상 거래 |
| 악용하다 | trac기능 조작된 자산 |
| trac | 프로토콜에서 이전된 자산 |
| 변환 | DEX 스왑/스테이블코인 획득 |
| 탈출하다 | 브리지/CEX/기타 프로토콜 |
| 잔류 노출 | 잔여 부실채권 또는 유동성 부족 |
| 회복 | 동결 자산 / 화이트햇 복구 / 프로토콜 대응 |
| 미터법 | 현재 수치 | 30일 변화 | 왜 중요한가 |
|---|---|---|---|
| 보고된 익스플로잇 손실 | 미정 | — | Ajna의 조사/온체인 회계 확인 대기 중 |
| TVL | $449,783 | -17.1% | V2trac에 여전히 보유 중인 자본을 측정합니다 |
| 활성 대출 | $30,198 | 보고되지 않음 | 미상환 차입자 익스포저를 나타냅니다 |
| Trac형 수영장 | 5 | — | 해당dent 개별적인 것인지 아니면 조직적인 것인지를 판단하는 데 유용한 분모입니다 |
| Ethereum TVL | $425,825 | — | 94.7% V2 TVL |
| Arbitrum TVL | $8,552 | — | 더 작은 교차 사슬 노출 |
| 기본 TVL | $7,354 | — | 더 작은 교차 사슬 노출 |
| 라리 TVL | $3,555 | — | 더 작은 교차 사슬 노출 |
| OP 메인넷 TVL | $3,227 | — | 더 작은 교차 사슬 노출 |
Ajna V2는 현재 약 45만 달러의 TVL(총 예치 부채)을 보유하고 있으며, 활성 대출액은 3만 200달러입니다. TVL은 지난 30일 동안 17.1% 감소했습니다.
유용한 분석 통계 중 하나는 활성 대출이 보고된 TVL의 약 6.7%에 불과하다는 점입니다. 이는 핵심적인 조사 질문을 특히 흥미롭게 만듭니다. 즉, 의심되는 악용 사례가 미결제 부채 회계, 예치된 유동성 또는 둘 다에 영향을 미치는가 하는 것입니다. 따라서 질문은 "V2가 공격자가 돈으로 바꿀 수 있는 어떤 가정을 도입했는가?"가 됩니다
기록적인 해에 나타난 작은 풀
77만 5천 달러의 손실은 2026년 최대 규모의 암호화폐 해킹 사건들에 비하면 미미한 수준이지만, 더 광범위한 패턴에 부합하는 사례입니다.
TRM Labs는 올해 상반기에dent 피해액은 약 21만 9천 달러에 달합니다. 이 중 100건 이상은 소규모 스마트trac악용 사례였습니다. 207건의 해킹 사건을 집계했는데, 이는 6개월 동안 기록된 수치 중 가장 높은 수치이며, 일반적인 사건
기반 시설 및 운영상의 문제로 인한 사고는 전체dent의 약 15%에 불과했지만, 총 손실액의 약 76%를 차지했습니다.
따라서 Ajna는 보안 문제의 또 다른 측면을 보여줍니다. 손실은 대규모 거래소 해킹이나 개인 키 유출에서만 발생하는 것이 아닙니다. DeFi의 점점 더 복잡해지는 대출 논리 속에 내재된 가정들에서 비롯될 수도 있습니다.
이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.













코멘트 (0)
$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.