据报道,无需预言机的借贷协议Ajna Protocol损失了价值约775,000美元的ETH。攻击者利用该平台内部的清算操作记账系统,而非依赖第三方价格数据源进行攻击。
此次攻击影响了多个流动性池,如syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC和sDAI。然而,它也引发了对Ajna核心理念——即无需预言机、无治理及自我调节市场——这一重要方面的质疑。
攻击者正是利用了这一点假设。

Ajna协议有意舍弃预言机
大多数借贷协议使用外部服务,如Chainlink,来确定抵押品价格。然而Ajna却有意不这么做。事实上,在其技术文档中,该协议被描述如下:
“Ajna协议是一个非托管、点对点、无需许可的借贷和交易系统,其运行不需要治理或外部价格数据来源。”
相反,贷款人通过将资金分配到固定金额的“资金桶”中来设定他们愿意提供贷款的利率,而合约则决定何时应偿还贷款。要启动清算过程,发起清算者还必须存入清算保证金,若清算不合理则会面临经济处罚。
专注于安全的公司MixBytes解释了放弃使用预言机的原因:
“DeFi协议遭受攻击的很大一部分原因是预言机价格操纵、配置错误和访问控制问题。”
Ajna的解决方案是消除这个薄弱环节,转而信任资金池的内部运作。DeFiMon的警示暗示,攻击者正是瞄准了这个内部机制——通过操纵清算报告来窃取资金,而非破坏外部价格预言机。
预警发出未获响应,持续一小时
DeFiMon声称,能够在“首次用于利用漏洞的交易发生前一个多小时”就发现“精心准备的攻击”,并通过项目的Discord聊天室通知了Ajna团队。在攻击开始时,协议尚未采取保护措施。
随后,攻击者攻击了多个资金池。据报道,syrupUSDC池损失了大约173,700美元,占总计约775,000美元损失的一部分。
这次事件对Ajna造成巨大冲击。根据当时DeFiLlama的报告,Ajna V2的总锁仓价值约为206,000美元。活跃贷款估值约为418,000美元,30天内TVL变化为-54.2%。当时报告的损失金额已超过Ajna的TVL。此后DeFiLlama的数据已更新。
是破解了代码,还是让系统相信了不可能之事
一个更重要的问题是,攻击者是破解了Ajna的代码,还是欺骗系统将虚假数据接受为有效数据。
现有证据表明后者是正确的。Ajna公司公布的审计历史包含了先前关于清算过程中“利润”计算的注意事项,以及“资金桶”状态记录错误等情况。这些问题已被视为已修复;尽管如此,它们证实了清算和记账逻辑方面存在问题。
这种模式相当普遍。Cryptopolitan曾报道过Moonwell的案例,攻击者使用约700万美元将流动性不足的代币MAMO价格推高了八倍,然后借走了近1000万美元的真实资产,最终携约600万美元潜逃。
根据Nethermind的说法,这些攻击手法的工作原理如下:
“他们诱使合约计算被扭曲的价格,并在交易完成前利用这一点获利。”
Ajna协议虽然放弃了预言机,但仍然要求其合约信任自身的计算。
V2架构成为真正的故事
| 阶段 | 数据点 |
|---|---|
| 攻击前 | Ajna V2 TVL / 受影响资金池流动性 |
| 触发 | 首次异常交易 |
| 漏洞利用 | 合约功能 + 被操纵的资产 |
| 提取 | 从协议转移出的资产 |
| 兑换 | 在DEX上的兑换 / 获取的稳定币 |
| 逃离 | 跨链桥 / CEX / 其他协议 |
| 残余影响 | 遗留的坏账或流动性恶化 |
| 恢复 | 资产冻结 / 遵循白帽策略的恢复 / 协议响应 |
| 指标 | 当前数值 | 30天变化 | 重要性 |
|---|---|---|---|
| 报告漏洞利用损失 | 待定 | — | 等待Ajna调查/区块链账本确认 |
| TVL | $449,783 | -17.1% | 仍在V2合约中持有的吸引资本措施 |
| 活跃贷款 | $30,198 | 未报告 | 表明借款人未偿还债务 |
| 涉及合约的资金池 | 5 | — | 判断事件是孤立还是系统性的有用分母 |
| 以太坊TVL | $425,825 | — | 94.7% 的V2 TVL |
| Arbitrum TVL | $8,552 | — | 较小的跨链敞口 |
| Base TVL | $7,354 | — | 较小的跨链敞口 |
| Rari TVL | $3,555 | — | 较小的跨链敞口 |
| OP主网TVL | $3,227 | — | 较小的跨链敞口 |
目前,Ajna V2的TVL约为449,783美元,活跃贷款为30,198美元,其TVL在30天内下降了17.1%。
一个有用的分析指标是,活跃贷款仅占报告总TVL的约6.7%。这使得调查的核心问题尤为有趣:被利用的漏洞是影响了未偿债务的记账、存入的流动性,还是两者兼而有之?因此,问题归结为:“攻击者能够将V2中的哪个假设变现?”
破纪录之年里的一小笔损失
775,000美元的损失与2026年最大的加密货币黑客攻击相比并不算大,但它符合一个更广泛的趋势。
TRM Labs记录了207起黑客攻击,这是六个月内最高的数字,典型事件损失约为219,000美元。超过100起事件涉及合约漏洞利用。
基础设施漏洞和运营问题仅占事件总数的约15%,但却造成了约76%的总损失。
因此,Ajna事件说明了安全问题的另一面:损失不一定由大规模的交易所黑客攻击或私钥泄露造成。它们也可能源于支撑日益复杂的DeFi借贷逻辑的基本假设。
end-content




