

去中心化借贷协议Ajna Protocol在近期遭遇严重安全事件,导致约77.5万美元的以太币(ETH)被非法转移。此次攻击未依赖外部价格数据源,而是针对协议内部的清算会计流程展开。受影响的流动性池涵盖syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC及sDAI等多个关键资产组合,引发对无预言机架构核心假设的广泛质疑。
主流借贷协议普遍采用Chainlink等第三方服务获取抵押品估值,而Ajna则主动规避此类依赖。根据其白皮书定义,该协议为“非托管、点对点、无需许可的借贷与交易系统,无需治理干预或外部价格馈送即可运行”。在此框架下,贷款利率由资金投入的固定“桶”决定,清算触发则由合约自动执行。发起清算需支付保证金,若判定为恶意行为,将面临经济惩罚。
安全机构MixBytes指出,多数DeFi攻击源于预言机数据操控、配置失误或权限管理疏漏。为此,Ajna选择移除攻击面,转而信任池内机制自洽运作。然而,Defimon披露,攻击者正是瞄准这一信任假设——通过扭曲清算过程中的会计计算完成资产窃取,而非破坏外部数据链。
Defimon表示,在首次攻击交易前已超过一小时识别出异常模式,并通过项目Discord渠道通报。但协议方未采取有效防护措施,致使黑客迅速渗透多个池子。据估算,其中syrupUSDC池损失达17.37万美元,成为重灾区。
此次损失对Ajna而言极具冲击力。据DefiLlama数据,当时其V2版本总锁仓价值(TVL)约为20.6万美元,活跃贷款额达41.8万美元,30天内TVL降幅高达54.2%。这意味着报告损失金额已超过协议当前资本总量,凸显系统脆弱性。后续数据显示,实时TVL已发生结构性变化。
关键争议在于:攻击是否源于技术层面的代码缺陷,抑或仅仅是诱导系统接受虚假状态?现有证据更倾向于后者。Ajna公开的审计记录显示,此前曾发现与“take”计算相关的清算逻辑问题,以及桶状态处理错误。这些问题虽被标记为已修复,但仍表明其会计与清算机制存在深层隐患。
类似案例屡见不鲜。此前Moonwell事件中,攻击者通过抬高非流动性代币价格8倍,借入近千万美元真实资产并卷走600万美元。Nethermind分析指出,这类手法本质是“迫使合约生成扭曲价格,并在交易闭合前完成套利”。即使没有预言机,只要合约仍需依赖自身计算,信任边界就可能被攻破。
阶段:预攻击 — 数据点:Ajna V2 TVL / 受影响池流动性 — 触发:首笔异常交易 — 利用:合约函数调用 + 资产状态篡改 — 提取:资产转出协议 — 转换:跨交易所兑换为稳定币 — 逃脱:经由跨链桥或中心化平台转移 — 残留风险:坏账或流动性受损 — 恢复:资产冻结 / 白帽救援 / 协议应急响应
资金路径:初始状态 → 攻击执行 → 后续影响
损失确认状态:待定(等待官方调查结果与链上验证)
当前TVL:449,783美元,30日变动率-17.1%,反映协议资本存量变化
活跃贷款余额:30,198美元,未披露具体变动,暗示债务敞口尚未完全暴露
涉及池数统计:5个,用于判断事件是否孤立或具系统性特征
以太坊链TVL占比:94.7%(425,825美元),表明主网集中度极高
Arbitrum链TVL:8,552美元,跨链风险较低
Base链TVL:7,354美元,风险可控
Rari链TVL:3,555美元,规模有限
OP Mainnet链TVL:3,227美元,影响范围小
(数据来源:DefiLlama)
目前Ajna V2的总锁仓值约为45万美元,但活跃贷款仅3.02万美元,占整体比例不足7%。这使得核心疑问浮出水面:本次事件究竟侵蚀的是未偿债务的会计体系,还是用户存入的流动性本身?根本问题归结为:V2引入了哪些前提假设,使攻击者得以将其转化为实际收益?
尽管77.5万美元的损失相较于2026年部分重大事件尚属中等,但它符合当前安全趋势。TRM Labs数据显示,今年上半年已发生207起黑客攻击,创下半年纪录,平均单案损失约21.9万美元。其中逾百起源于微小智能合约缺陷,而基础设施与运营入侵虽仅占15%事件数量,却贡献了76%的总损失金额。
Ajna事件揭示了一个深层矛盾:安全威胁不再仅来自大型交易所失陷或私钥泄露,更多隐藏于复杂金融逻辑之中。当一个协议声称“无需预言机”,其背后必须建立更强的内在可信机制。一旦该机制被逆向利用,即便看似“完美”的设计也可能瞬间崩塌。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.