Ajna协议遭77.5万美元攻击:无预言机设计成漏洞突破口

比特币 2026-08-29 22:03:50
核心提要:借贷协议Ajna因内部清算会计机制被利用,导致约77.5万美元ETH损失。尽管其设计初衷为摆脱外部预言机依赖,但攻击者通过操纵系统信任逻辑实现盗取,暴露了去中心化金融中隐性假设的风险。

Ajna协议遭遇重大资金外流,核心清算机制成攻击焦点

去中心化借贷平台Ajna Protocol在近期遭受一次严重安全事件,造成约77.5万美元以太币的资产流失。此次攻击并未依赖外部价格数据接口,而是通过操控协议内部的清算会计流程完成,影响范围涵盖syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC及sDAI等多个流动性池。这一事件对Ajna所倡导的‘无预言机、无治理、自我定价’理念提出严峻挑战,表明其信任模型存在可被利用的薄弱环节。

放弃外部价格源背后的架构哲学与风险敞口

不同于主流借贷协议依赖Chainlink等第三方价格服务,Ajna主动剔除所有外部价格馈送,其白皮书明确将自身定位为一个无需许可、非托管、点对点运行的借贷与交易系统。该协议采用“桶”机制设定利率,由智能合约自动执行清算操作,并要求清算发起方缴纳保证金,若行为不当则面临经济惩罚。这种设计旨在减少攻击面,提升安全性。

安全机构MixBytes指出,多数DeFi攻击源于预言机数据篡改、配置失误或权限管理缺陷。因此,Ajna选择完全信任链上计算逻辑,试图消除外部依赖带来的风险。然而,Defimon披露的信息显示,攻击者正是瞄准了这一内部机制——通过伪造清算触发条件实施资金窃取,而非破坏外部数据源。

预警未被响应,攻击窗口持续一小时以上

据称,Defimon在首次攻击前超过一小时已识别出异常行为模式,并通过官方Discord频道发出警告。但协议团队未及时采取防护措施,导致黑客得以在短时间内遍历多个流动性池进行资产提取。其中,syrupUSDC池损失最为显著,达17.37万美元。

此次损失对协议构成巨大冲击。根据当时DefiLlama数据,Ajna V2总锁仓价值(TVL)约为20.6万美元,活跃贷款总额为41.8万美元,30天内TVL下滑54.2%。报道中的损失金额已超出其当时全部锁定资本,凸显事件严重性。后续数据显示当前实时指标已有变化。

是代码被攻破,还是系统被误导?

关键争议在于:攻击是否源于技术漏洞的直接突破,还是利用了系统对特定逻辑的信任?现有证据倾向于后者。Ajna过往审计报告曾揭示与清算函数中“take”计算相关的缺陷,以及桶状态会计处理错误等问题,虽已标记修复,但仍反映出清算与账务逻辑存在潜在隐患。

此类手法在加密领域并不罕见。此前Moonwell事件中,攻击者通过抬高非流动性代币价格八倍,成功借出近千万美元真实资产并卷走约600万美元。Nethermind分析指出,这类攻击的本质是“迫使合约基于扭曲的内部计算结果做出决策,并在结算前完成套利”。即使没有预言机,只要合约仍需信任自身运算,就可能成为攻击目标。

V2版本架构暴露深层信任假设

攻击前后行为轨迹分析

阶段划分:攻击前 — 数据基准:协议TVL与池子流动性状况 — 触发信号:首笔异常交易出现 — 利用路径:调用特定合约函数 + 操纵资产状态 — 提取阶段:资金从协议中转出 — 转换环节:经由DEX兑换为稳定币 — 逃脱方式:跨链桥转移 / 上交交易所 / 流入其他协议 — 残余风险:未清偿坏账或受损流动性 — 响应行动:冻结资产 / 白帽救援 / 协议应急响应

资金流向路径:初始状态 → 攻击执行 → 当前状态

核心运营指标更新

损失确认状态:待定(等待官方调查与链上验证)

当前总锁仓价值:$449,783,30日变动率-17.1%,反映协议资本存量变化

活跃贷款余额:$30,198,未见明显波动,提示债务未偿还风险尚可控

受影响池数量:5个,作为判断事件是否孤立的关键参考值

以太坊链上占比:$425,825,占整体TVL的94.7%

Arbitrum链上:$8,552,跨链风险较低

Base链上:$7,354,跨链影响有限

Rari链上:$3,555,规模较小

OP Mainnet链上:$3,227,微量跨链活动

(数据来源:DefiLlama)

目前Ajna V2的总锁仓价值约为45万美元,而活跃贷款仅3.02万美元,占总锁定资本比例不足6.7%。这一结构使核心问题更加突出:本次事件究竟影响的是未偿债务的会计记录、存入的流动性,还是两者兼有?根本疑问在于:V2引入了哪些不可质疑的假设,最终被转化为实际经济损失?

在高频攻击年份中,小规模事件折射深层风险

相较2026年创纪录的数十亿美元级黑客事件,77.5万美元的损失看似微不足道,但其模式具有高度代表性。TRM Labs数据显示,今年上半年共发生207起攻击事件,为历史同期最高,平均单次损失约21.9万美元。其中超百起涉及小型智能合约缺陷,而基础设施与运营层入侵虽仅占事件总数15%,却贡献了约76%的总损失金额。

Ajna案例揭示了安全威胁的新维度:真正的风险未必来自大型交易所失陷或私钥泄露,而可能深藏于日益复杂的去中心化金融协议内部逻辑之中,尤其是那些被默认视为“绝对可信”的系统假设。

上一篇 广州代币折价15.3%:机构结算逻辑能否...
下一篇 Solana突破100美元背后:熊市陷阱...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!