tradingkey.logo
搜尋

77.5萬美元的Ajna漏洞暴露了 DeFi 價格預言機以外的風險

Cryptopolitan2026年8月29日 12:57
facebooktwitterlinkedin

據報道,不使用價格預言機的借貸平臺 Ajna Protocol 損失了約 77.5 萬美元的以太坊。攻擊者利用了該平臺的內部清算系統,而不是使用第三方價格數據源。.

此次攻擊影響了多個流動性池,例如 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC 和 sDAI。然而,這也引發了人們對 Ajna 理念中一個重要方面的質疑——即缺乏預言機和治理機制,以及市場自我定價。.

攻擊者正是利用了這種假設而獲利。.

神諭阿耆那故意省略了

大多數借貸協議都使用 Chainlink 來確定抵押品的價格。然而,Ajna有意避免這樣做。事實上,其 白皮書 對該協議的描述如下:

“Ajna 協議是一個非託管、點對點、無需許可的借貸和交易系統,無需任何治理或外部價格信息即可運行。”

相反,貸款機構通過將資金存入固定金額的“資金池”來確定貸款利率,而協議中的合同trac則規定了貸款何時清算。啓動清算程序時,發起清算程序的一方還需繳納清算保證金,以防無正當理由進行清算,並需支付相應的罰款。.

MixBytes解釋了取消預言機的想法:

“針對 DeFi 協議的攻擊中,很大一部分源於預言機價格操縱、配置錯誤和訪問控制問題。”

Ajna的補救措施是消除攻擊面並信任資金池的運作。Defi mon的 Defi暗示,攻擊者瞄準了這一內部機制——通過操縱清算賬目進行竊取,而不是破壞外部價格預言機。.

一個小時的警告無人回應

Defimon 聲稱 ,它在首次漏洞利用交易發生前一個多小時就檢測到了“預先準備的攻擊”,並通過項目的 Discord 聊天羣通知了 Ajna。攻擊開始時,該協議尚未得到安全保護。

隨後,黑客攻擊了多個資金池。據報道,syrupUSDC資金池損失約17.37萬美元,總損失約爲77.5萬美元。.

Ajna 的損失相當巨大。根據 DefiLlama 當時的報告,Ajna V2 的總鎖定價值 (TVL) 約爲 20.6 萬美元。其活躍貸款約爲 41.8 萬美元,30 天 TVL 波動率爲 -54.2%。當時,此次攻擊造成的損失超過了 Ajna 的 TVL。此後, DefiLlama 的實時數據有所變化。.

破解密碼,或者讓它相信不可能的事

更重要的問題是,攻擊者是入侵了 Ajna 的代碼,還是欺騙系統將虛假數據視爲有效數據。.

證據表明後一種情況屬實。Ajna公佈的審計歷史記錄包括以往在清算過程中與“提取”計算相關的問題,以及在賬簿狀態的會計處理方面出現錯誤等情況。這些問題已被認定爲已得到解決;然而,它們仍然證明了清算和會計邏輯方面存在問題。.

這種模式很常見。Cryptopolitan Cryptopolitan 此前曾報道過 , 攻擊者先是花費約 700 萬美元將流動性極差的 MAMO 代幣價格翻了八倍,然後又借入了近 1000 萬美元的實物資產,最終攜款近 600 萬美元潛逃。

據 Nethermind,這些攻擊方法的工作原理如下:

“他們強迫trac計算出一個扭曲的價格,並在交易結束前利用這個價格牟利。”

阿耆那擺脫了神諭,但它仍然需要trac者信任它的計算結果。.

V2的架構纔是真正的故事所在。

階段數據點
攻擊前Ajna V2 TVL / 受影響的資金池流動性
扳機首次異常交易
開發trac功能 資產操縱
trac從協議轉移的資產
轉換DEX 互換/穩定幣獲取
逃脫橋接器/CEX/其他協議
殘留暴露剩餘壞賬或流動性受損
恢復凍結資產/白帽恢復/協議響應
資金流向:之前 → 利用漏洞 → 之後
指標當前數據30天變化爲什麼這很重要
報告的漏洞利用損失待定等待Ajna的調查/已確認鏈上會計覈算
電視線$449,783-17.1%衡量仍持有在V2trac中的資本
活躍貸款$30,198未報告表明未償借款人風險敞口
Trac池5可用於判斷dent 是孤立性的還是系統性的有用分母
Ethereum TVL$425,82594.7% V2 TVL
仲裁電視$8,552較小的交叉鏈暴露
基本電視線$7,354較小的交叉鏈暴露
Rari TVL$3,555較小的交叉鏈暴露
OP 主網 TVL$3,227較小的交叉鏈暴露
Ajna V2 曝光快照 l DeFiLlama

Ajna V2 目前的總抵押價值約爲 45 萬美元,而活躍貸款爲 30,200 美元,總抵押價值在 30 天內下降了 17.1%。.

一項有用的分析統計數據是,活躍貸款僅佔報告總貸款額的約 6.7%。這使得關鍵的調查問題尤爲引人關注:疑似漏洞是否影響了未償債務的核算、存款流動性,還是兩者都影響?因此,問題就變成了:“V2 引入了哪些假設,使得攻擊者能夠利用這些假設牟利?”

在漏洞利用創紀錄的一年裏,資金池卻很小。

與 2026 年最大的加密貨幣黑客攻擊事件相比,77.5 萬美元的損失並不算大,但這符合一種更廣泛的模式。.

TRM Labs 統計 207 起黑客攻擊事件 ,這是六個月內記錄到的最高數字,平均每次事件dent 約爲 21.9 萬美元。其中 100 多起涉及較小的智能合約trac利用。

基礎設施和運營方面的損害僅佔事故dent的約 15%,但卻造成了約 76% 的總損失。.

因此,Ajna 事件揭示了安全問題的另一面:損失並非一定源於引人注目的交易所安全漏洞或私鑰泄露,也可能源於 DeFi日益複雜的借貸邏輯中隱藏的種種假設。.

 

如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有