

在2026年8月29日UTC时间04:58,Ajna开发团队通过官方渠道发布紧急通知,要求所有用户立即提取报价代币、偿还未结贷款,并终止与该协议的一切交互行为。此次事件虽总损失约77.54万美元,但其背后所暴露的协议设计缺陷,使其成为本年度最具警示意义的DeFi案例之一。
根据安全机构Defimon于8月29日发布的数据,以太坊网络上七个核心资金池在短时间内遭受系统性资金外流。其中,syrupUSDC池损失最为严重,达17.37万美元;其次是wstETH池,约15.98万美元;rETH池两笔交易合计约14.3万美元;cbETH池分两笔共流失13.69万美元;WBTC池损失10.18万美元;WETH/USDC池流出4.2万美元;sDAI池则损失1.8万美元。上述金额合计为77.54万美元,另一媒体引用数据为77.5万美元,差异源于定价模型不同,不影响整体评估。
攻击合约于8月28日UTC时间15:16在以太坊主网上部署,约一小时后,即16:19,首笔资金提取经由cbETH池完成,记录于区块25854888中。在此期间,开发团队尚未发布公开声明,资金持续外流。事件发生后,协议总锁仓价值(TVL)降至约24.688万美元,较过去三十天平均值下降71.3%,表明该协议已从小型项目退居边缘。
本次攻击并非针对价格预言机,而是利用了清算过程中的记账偏差。在多数借贷协议中,预言机用于判断抵押品是否充足,是常见攻击目标。然而,Ajna v2采用内部出价机制进行估值,规避了此类风险,因此攻击者另辟蹊径。
清算操作涉及复杂计算,包括利息、费用、部分清偿及舍入处理。攻击者通过触发特定清算流程,利用代码中产生的微量剩余价值,超额分配自身收益。这一过程在七个资金池中重复执行,最终形成可观损失。值得注意的是,整个过程未涉及密钥泄露或合约被篡改,系统严格按预设逻辑运行。
尽管Ajna v2曾接受第三方审计,但数据显示,在2025年1月至2026年7月间发生的245起安全事件中,有147起发生在已审计协议上,占总损失金额的88.44%。这说明审计是质量信号,但不能替代对协议架构和应急机制的深度审查。
Ajna v2被设计为不可变协议,意味着部署后无法升级,也无任何管理员可暂停操作。这种设计旨在消除中心化信任风险,确保开发者无法事后修改规则。然而,一旦出现漏洞,唯一应对方式便是用户主动撤资。此特性使得团队即使察觉问题,也无法采取技术干预。
据称,安全公司Defimon在其监控系统中提前一个多小时检测到攻击合约,并通过Discord向团队通报,但未获回应。即便该说法属实,由于协议不具备暂停能力,任何警告都无法阻止损失。关键节点始终落在用户自身——能否在信息曝光前完成撤离。
开发团队明确列出三项行动顺序:首先,提取所有报价代币,即退出你作为出借人的头寸;其次,偿还所有未结贷款,否则抵押品将永久锁定;第三,彻底停止一切新交互,包括新增存款、贷款或调整出价。每一步都关乎资本安全,且不可跳过。
检查协议文档时应关注三个核心问题:是否存在暂停功能?由谁触发?若无相关说明,则默认为不可变设计。其次,合约是否支持升级?谁掌握密钥?升级路径意味着漏洞可修复,但也意味着规则可能被更改。最后,异常通知如何传递?若仅依赖未阅读的Discord频道,等同于无通知。建议为个人地址配置实时提醒服务,成本几乎为零,却可在危机中赢得先机。
就在同一周,基于Solana的Avici应用因合约错误导致50万美元余额损失,但其运营方承诺全额赔偿。相比之下,Ajna v2并无实体机构、资金池或治理结构,因此不存在赔偿可能性。这揭示了去中心化协议在事故后缺乏责任主体的本质困境。
攻击造成的财务损失在税务申报中需谨慎处理。建议立即收集以下证据:所有存款与取款的交易哈希、受影响头寸在8月28日前的账户余额快照、协议官方声明的时间戳版本、以及区块链浏览器上的资金流出记录。这些文件将为后续赔偿谈判、法律追责或税务申报提供依据。
面对类似事件,投资者应优先考虑协议的应急能力:是否有暂停按钮?是否支持升级?报告渠道是否可靠?对于不愿自行评估者,选择受监管的平台是更稳妥选项——虽然回报较低,但责任归属清晰,风险可控。
同时,建议将未主动部署的资金独立保管,避免置于智能合约中。具体设备选择与使用方式,可参考硬件钱包对比分析。
本分析基于2026年8月29日的数据与公开信息。截至当日,项目方已在X平台发布正式呼吁。本文不构成投资建议,价格与条款可能变动,请以最新公告为准。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.