tradingkey.logo
搜索

77.5万美元的Ajna漏洞暴露了 DeFi 价格预言机以外的风险

Cryptopolitan2026年8月29日 12:57
facebooktwitterlinkedin

据报道,不使用价格预言机的借贷平台 Ajna Protocol 损失了约 77.5 万美元的以太坊。攻击者利用了该平台的内部清算系统,而不是使用第三方价格数据源。.

此次攻击影响了多个流动性池,例如 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC 和 sDAI。然而,这也引发了人们对 Ajna 理念中一个重要方面的质疑——即缺乏预言机和治理机制,以及市场自我定价。.

攻击者正是利用了这种假设而获利。.

神谕阿耆那故意省略了

大多数借贷协议都使用 Chainlink 来确定抵押品的价格。然而,Ajna有意避免这样做。事实上,其 白皮书 对该协议的描述如下:

“Ajna 协议是一个非托管、点对点、无需许可的借贷和交易系统,无需任何治理或外部价格信息即可运行。”

相反,贷款机构通过将资金存入固定金额的“资金池”来确定贷款利率,而协议中的合同trac则规定了贷款何时清算。启动清算程序时,发起清算程序的一方还需缴纳清算保证金,以防无正当理由进行清算,并需支付相应的罚款。.

MixBytes解释了取消预言机的想法:

“针对 DeFi 协议的攻击中,很大一部分源于预言机价格操纵、配置错误和访问控制问题。”

Ajna的补救措施是消除攻击面并信任资金池的运作。Defi mon的 Defi暗示,攻击者瞄准了这一内部机制——通过操纵清算账目进行窃取,而不是破坏外部价格预言机。.

一个小时的警告无人回应

Defimon 声称 ,它在首次漏洞利用交易发生前一个多小时就检测到了“预先准备的攻击”,并通过项目的 Discord 聊天群通知了 Ajna。攻击开始时,该协议尚未得到安全保护。

随后,黑客攻击了多个资金池。据报道,syrupUSDC资金池损失约17.37万美元,总损失约为77.5万美元。.

Ajna 的损失相当巨大。根据 DefiLlama 当时的报告,Ajna V2 的总锁定价值 (TVL) 约为 20.6 万美元。其活跃贷款约为 41.8 万美元,30 天 TVL 波动率为 -54.2%。当时,此次攻击造成的损失超过了 Ajna 的 TVL。此后, DefiLlama 的实时数据有所变化。.

破解密码,或者让它相信不可能的事

更重要的问题是,攻击者是入侵了 Ajna 的代码,还是欺骗系统将虚假数据视为有效数据。.

证据表明后一种情况属实。Ajna公布的审计历史记录包括以往在清算过程中与“提取”计算相关的问题,以及在账簿状态的会计处理方面出现错误等情况。这些问题已被认定为已得到解决;然而,它们仍然证明了清算和会计逻辑方面存在问题。.

这种模式很常见。Cryptopolitan Cryptopolitan 此前曾报道过 , 攻击者先是花费约 700 万美元将流动性极差的 MAMO 代币价格翻了八倍,然后又借入了近 1000 万美元的实物资产,最终携款近 600 万美元潜逃。

据 Nethermind,这些攻击方法的工作原理如下:

“他们强迫trac计算出一个扭曲的价格,并在交易结束前利用这个价格牟利。”

阿耆那摆脱了神谕,但它仍然需要trac者信任它的计算结果。.

V2的架构才是真正的故事所在。

阶段数据点
攻击前Ajna V2 TVL / 受影响的资金池流动性
扳机首次异常交易
开发trac功能 资产操纵
trac从协议转移的资产
转换DEX 互换/稳定币获取
逃脱桥接器/CEX/其他协议
残留暴露剩余坏账或流动性受损
恢复冻结资产/白帽恢复/协议响应
资金流向:之前 → 利用漏洞 → 之后
指标当前数据30天变化为什么这很重要
报告的漏洞利用损失待定等待Ajna的调查/已确认链上会计核算
电视线$449,783-17.1%衡量仍持有在V2trac中的资本
活跃贷款$30,198未报告表明未偿借款人风险敞口
Trac池5可用于判断dent 是孤立性的还是系统性的有用分母
Ethereum TVL$425,82594.7% V2 TVL
仲裁电视$8,552较小的交叉链暴露
基本电视线$7,354较小的交叉链暴露
Rari TVL$3,555较小的交叉链暴露
OP 主网 TVL$3,227较小的交叉链暴露
Ajna V2 曝光快照 l DeFiLlama

Ajna V2 目前的总抵押价值约为 45 万美元,而活跃贷款为 30,200 美元,总抵押价值在 30 天内下降了 17.1%。.

一项有用的分析统计数据是,活跃贷款仅占报告总贷款额的约 6.7%。这使得关键的调查问题尤为引人关注:疑似漏洞是否影响了未偿债务的核算、存款流动性,还是两者都影响?因此,问题就变成了:“V2 引入了哪些假设,使得攻击者能够利用这些假设牟利?”

在漏洞利用创纪录的一年里,资金池却很小。

与 2026 年最大的加密货币黑客攻击事件相比,77.5 万美元的损失并不算大,但这符合一种更广泛的模式。.

TRM Labs 统计 207 起黑客攻击事件 ,这是六个月内记录到的最高数字,平均每次事件dent 约为 21.9 万美元。其中 100 多起涉及较小的智能合约trac利用。

基础设施和运营方面的损害仅占事故dent的约 15%,但却造成了约 76% 的总损失。.

因此,Ajna 事件揭示了安全问题的另一面:损失并非一定源于引人注目的交易所安全漏洞或私钥泄露,也可能源于 DeFi日益复杂的借贷逻辑中隐藏的种种假设。.

 

如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有