

针对近期爆发的DeFi安全事件,Ajna v2开发团队于2026年8月29日UTC时间04:58发布明确指令,要求所有持有该协议中报价代币的用户立即提取资本、偿还未结贷款,并终止与协议的一切新交互。这一行动并非建议,而是唯一可行的防御手段。
在短短一天内,以太坊网络上的七个借贷资金池发生大规模资金流出,总额达77.54万美元。根据安全机构Defimon披露的数据,受影响最严重的为syrupUSDC池(约17.37万美元),其次为wstETH池(约15.98万美元)及rETH池(合计约14.3万美元)。其他池子如cbETH、WBTC、WETH/USDC和sDAI也均遭受不同程度冲击。
攻击部署始于8月28日UTC时间15:16,首次提款记录于16:19完成。而官方警示直至次日清晨才对外公布,期间资金持续外流。事件后,协议总锁仓价值降至约24.688万美元,较此前三十日水平下降71.3%,表明其已从一个小型协议退居边缘。
此次攻击并未针对价格预言机,而是聚焦于清算过程中的数学逻辑。在多数借贷协议中,价格由外部预言机提供;但Ajna v2采用内部出价机制进行估值,从而规避了常见价格操纵风险。
清算过程涉及复杂计算,包括利息分摊、费用扣除与余额四舍五入。攻击者通过触发特定清算流程,利用代码中因精度处理导致的剩余数值偏差,非法获取超出应得的部分价值。此操作在七个资金池中重复执行,最终形成可观损失。
值得注意的是,该漏洞并非因密钥泄露或合约被攻破所致,而是源于协议逻辑本身的设计局限。尽管协议曾通过第三方审计,但数据显示,2025年至2026年间近半数重大安全事故发生在已审计项目上,占比高达88.44%的被盗资金,凸显审计无法完全消除风险。
Ajna v2采用不可变智能合约架构,即一旦部署便无法修改代码,无升级通道,亦无管理员权限。这种设计旨在消除开发者操控规则的可能性,实现真正的去中心化信任。
然而,在面临安全威胁时,其代价显现——团队即便发现漏洞也无法干预。若为可升级协议,本可在8月28日16:30左右关闭受损资金池并修补问题。但在当前结构下,唯一有效应对是用户主动退出。这将责任完全转移至使用者,而非系统本身。
据安全公司Defimon声称,其监控系统早在首次提款前一个多小时便识别出攻击合约,并向Ajna团队发出警告。但因缺乏响应机制,该信息未能转化为实际防护动作。
即使该说法属实,其影响仍受限于协议架构。对于不可变合约而言,警告只能作为预示信号,最终仍需依赖用户自主决策。相比之下,部分协议可通过集中停机防止进一步损失,但这类权力本身也引发关于中心化控制的争议。
开发团队发布的行动指南包含三个关键步骤,顺序不可颠倒:
首先,提取报价代币。这些是用户存入各资金池的原始资产,应立即平仓以避免继续暴露于已知漏洞中。特别注意,该指令适用于尚未被报告资金流出的池子。
其次,清偿所有未结贷款。借款人只有在还清债务后,才能取回抵押品。否则,其资产仍将处于可被攻击的清算逻辑框架内。
最后,停止一切新交互。禁止新增存款、贷款或调整现有头寸。任何后续交易都将使资金再次进入高危环境。
执行过程中务必谨慎:仅通过可信书签调用合约地址,避免使用搜索结果或未经验证的链接。攻击曝光后常伴随虚假救援页面泛滥,欺诈者正是利用用户的紧迫心理设局。
判断一个DeFi协议是否能在危机中保护用户,只需关注三点:
第一,是否存在暂停功能?谁拥有触发权限?若文档未提及“紧急暂停”、“守护者”或“断路器”等关键词,则默认为不可变设计。
第二,合约是否支持升级?谁掌握密钥?可升级意味着漏洞可修复,但也意味着规则可能被更改。这是信任与灵活性之间的权衡。
第三,风险提示如何传递?如果唯一通知渠道是你不会定期查看的Discord频道,那它形同虚设。设置个人化提醒服务成本为零,却能在关键时刻赢得宝贵时间。
对不愿自行评估的用户而言,选择受监管平台或许是更稳妥路径——虽然回报较低且失去控制权,但企业会承担事故应对责任,无需独自面对凌晨三点的紧急决策。
Ajna事件并非孤立。就在前一天,基于Solana的Avici应用因卡片合约版本错误,导致50.085922万美元余额损失,影响超过千名用户。尽管初步估计较高,最终确认金额较低。其合作伙伴Rain指出问题源于通用合约的旧版本误用。
两案本质差异显著:Avici背后有实体公司承诺赔偿,且漏洞可追溯;而Ajna仅有一个永久运行的合约,无赔偿机制,团队仅能发出呼吁。在缺乏治理与资金储备的情况下,追偿几乎不可能。
从宏观看,2025年1月至2026年7月间,全球共发生245起加密安全事件,总损失达36.3亿美元。77.54万美元在此背景下仅为注脚,但对个体投资者而言,却是全部本金的丧失,其重要性取决于自身投资组合占比。
攻击造成的损失在税务处理上具有复杂性,本文不构成法律或税务建议。但建议立即收集以下证据:存款与取款的交易哈希、8月28日前账户余额截图、协议公开声明的时间戳版本,以及区块链浏览器出具的资金流出证明。
这些材料将在未来可能的赔偿谈判、保险索赔或税务申报中至关重要。延迟收集可能导致数据消失,如网页归档、频道删除或链上日志清理。
此外,需区分两类行为:一是因攻击导致的资金流出,二是事后出售已挽救资产的行为。两者在税务上属于不同性质交易,应分别记录日期、数量与计价货币。
若你持有Ajna v2资产,请立即按顺序执行提取、还款与停止交互。在今后选择协议前,必须审查其应急机制:是否有暂停功能?能否升级?警告能否及时送达?
对不愿自行评估者,推荐使用受监管平台,其合规责任体系可降低个体风险。同时,将闲置资金与主动投资分离,未参与部署的资金应由用户自行保管,避免置于智能合约中。
以上分析基于2026年8月29日的公开数据。项目于当日UTC时间04:58在其X平台发布正式通告。本文不构成投资建议,市场价格与条款可能变动,购买前请核实最新信息。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.