77.5萬美元的Ajna漏洞暴露了 DeFi 價格預言機以外的風險
據報道,不使用價格預言機的借貸平臺 Ajna Protocol 損失了約 77.5 萬美元的以太坊。攻擊者利用了該平臺的內部清算系統,而不是使用第三方價格數據源。.
此次攻擊影響了多個流動性池,例如 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC 和 sDAI。然而,這也引發了人們對 Ajna 理念中一個重要方面的質疑——即缺乏預言機和治理機制,以及市場自我定價。.
攻擊者正是利用了這種假設而獲利。.
神諭阿耆那故意省略了
大多數借貸協議都使用 Chainlink 來確定抵押品的價格。然而,Ajna有意避免這樣做。事實上,其 白皮書 對該協議的描述如下:
“Ajna 協議是一個非託管、點對點、無需許可的借貸和交易系統,無需任何治理或外部價格信息即可運行。”
相反,貸款機構通過將資金存入固定金額的“資金池”來確定貸款利率,而協議中的合同trac則規定了貸款何時清算。啓動清算程序時,發起清算程序的一方還需繳納清算保證金,以防無正當理由進行清算,並需支付相應的罰款。.
MixBytes解釋了取消預言機的想法:
“針對 DeFi 協議的攻擊中,很大一部分源於預言機價格操縱、配置錯誤和訪問控制問題。”
Ajna的補救措施是消除攻擊面並信任資金池的運作。Defi mon的 Defi暗示,攻擊者瞄準了這一內部機制——通過操縱清算賬目進行竊取,而不是破壞外部價格預言機。.
一個小時的警告無人回應
Defimon 聲稱 ,它在首次漏洞利用交易發生前一個多小時就檢測到了“預先準備的攻擊”,並通過項目的 Discord 聊天羣通知了 Ajna。攻擊開始時,該協議尚未得到安全保護。
隨後,黑客攻擊了多個資金池。據報道,syrupUSDC資金池損失約17.37萬美元,總損失約爲77.5萬美元。.
Ajna 的損失相當巨大。根據 DefiLlama 當時的報告,Ajna V2 的總鎖定價值 (TVL) 約爲 20.6 萬美元。其活躍貸款約爲 41.8 萬美元,30 天 TVL 波動率爲 -54.2%。當時,此次攻擊造成的損失超過了 Ajna 的 TVL。此後, DefiLlama 的實時數據有所變化。.
破解密碼,或者讓它相信不可能的事
更重要的問題是,攻擊者是入侵了 Ajna 的代碼,還是欺騙系統將虛假數據視爲有效數據。.
證據表明後一種情況屬實。Ajna公佈的審計歷史記錄包括以往在清算過程中與“提取”計算相關的問題,以及在賬簿狀態的會計處理方面出現錯誤等情況。這些問題已被認定爲已得到解決;然而,它們仍然證明了清算和會計邏輯方面存在問題。.
這種模式很常見。Cryptopolitan Cryptopolitan 此前曾報道過 , 攻擊者先是花費約 700 萬美元將流動性極差的 MAMO 代幣價格翻了八倍,然後又借入了近 1000 萬美元的實物資產,最終攜款近 600 萬美元潛逃。
據 Nethermind,這些攻擊方法的工作原理如下:
“他們強迫trac計算出一個扭曲的價格,並在交易結束前利用這個價格牟利。”
阿耆那擺脫了神諭,但它仍然需要trac者信任它的計算結果。.
V2的架構纔是真正的故事所在。
| 階段 | 數據點 |
|---|---|
| 攻擊前 | Ajna V2 TVL / 受影響的資金池流動性 |
| 扳機 | 首次異常交易 |
| 開發 | trac功能 資產操縱 |
| trac | 從協議轉移的資產 |
| 轉換 | DEX 互換/穩定幣獲取 |
| 逃脫 | 橋接器/CEX/其他協議 |
| 殘留暴露 | 剩餘壞賬或流動性受損 |
| 恢復 | 凍結資產/白帽恢復/協議響應 |
| 指標 | 當前數據 | 30天變化 | 爲什麼這很重要 |
|---|---|---|---|
| 報告的漏洞利用損失 | 待定 | — | 等待Ajna的調查/已確認鏈上會計覈算 |
| 電視線 | $449,783 | -17.1% | 衡量仍持有在V2trac中的資本 |
| 活躍貸款 | $30,198 | 未報告 | 表明未償借款人風險敞口 |
| Trac池 | 5 | — | 可用於判斷dent 是孤立性的還是系統性的有用分母 |
| Ethereum TVL | $425,825 | — | 94.7% V2 TVL |
| 仲裁電視 | $8,552 | — | 較小的交叉鏈暴露 |
| 基本電視線 | $7,354 | — | 較小的交叉鏈暴露 |
| Rari TVL | $3,555 | — | 較小的交叉鏈暴露 |
| OP 主網 TVL | $3,227 | — | 較小的交叉鏈暴露 |
Ajna V2 目前的總抵押價值約爲 45 萬美元,而活躍貸款爲 30,200 美元,總抵押價值在 30 天內下降了 17.1%。.
一項有用的分析統計數據是,活躍貸款僅佔報告總貸款額的約 6.7%。這使得關鍵的調查問題尤爲引人關注:疑似漏洞是否影響了未償債務的核算、存款流動性,還是兩者都影響?因此,問題就變成了:“V2 引入了哪些假設,使得攻擊者能夠利用這些假設牟利?”
在漏洞利用創紀錄的一年裏,資金池卻很小。
與 2026 年最大的加密貨幣黑客攻擊事件相比,77.5 萬美元的損失並不算大,但這符合一種更廣泛的模式。.
TRM Labs 統計 207 起黑客攻擊事件 ,這是六個月內記錄到的最高數字,平均每次事件dent 約爲 21.9 萬美元。其中 100 多起涉及較小的智能合約trac利用。
基礎設施和運營方面的損害僅佔事故dent的約 15%,但卻造成了約 76% 的總損失。.
因此,Ajna 事件揭示了安全問題的另一面:損失並非一定源於引人注目的交易所安全漏洞或私鑰泄露,也可能源於 DeFi日益複雜的借貸邏輯中隱藏的種種假設。.
如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。









