Ajna协议遭遇77.5万美元攻击,无预言机清算机制成突破口
要点速览
- •Ajna Protocol在攻击者滥用其内部清算记账(而非外部价格数据源)后,损失约775,000美元的ETH。
- •此次攻击波及多个流动性池,其中syrupUSDC资金池约占总损失中的173,700美元。
- •Defimon称其在首次攻击交易发生一个多小时前就检测到准备中的攻击,并在Discord上通知了Ajna,但协议未能在及时得到保护。
- •据DefiLlama数据,报告损失超过了Ajna V2当时约206,000美元的总锁仓量(TVL)。
- •TRM Labs统计2026年上半年共发生207起加密货币黑客攻击,为其追踪的最高六个月纪录。

据报,以无需价格预言机为设计目标的借贷平台Ajna Protocol损失约775,000美元的ETH,攻击者滥用了该平台的内部清算记账,而非攻击第三方价格数据源。
此次攻击影响了多个流动性池,包括syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC和sDAI。该事件对Ajna设计理念中的核心要素提出了质疑:以取消预言机和治理、采用自我定价市场为特色。攻击者似乎正是从这一假设中获利。此案受到密切关注,因为在整个DeFi领域,“移除预言机”一直被宣传为一项安全升级——Ajna自己也提出过这一论点——而取代预言机的内部逻辑遭到攻破,直接检验了这一前提。
Ajna刻意舍去的预言机
大多数借贷协议依赖Chainlink等外部服务来确定抵押品价格。Ajna有意不这样做。其白皮书将该协议描述为“一个无需托管、点对点、无需许可的借贷与交易系统,无需治理或外部价格数据源即可运行。”
取而代之的是,出借人通过将资金存入固定规模的“桶(bucket)”来设定出借利率,由协议的合约决定何时清算贷款。要启动清算,发起方必须缴纳清算保证金,若无正当理由执行清算,将被处以经济处罚。其代价在于,原本由预言机在外部处理的复杂性转移到了协议自身的合约内部——而据报此次攻击恰恰发生在这里。
安全公司MixBytes解释了移除预言机的理由:“对DeFi协议的攻击中,相当大一部分源于预言机价格操纵、配置错误和访问控制问题。”
Ajna的对策是消除这一攻击面,转而信任资金池自身的运行机制。Defimon发出的警告表明,攻击者正是瞄准了这一内部机制——通过操纵清算记账而非攻破外部价格数据源来窃取资金。
一小时的警告无人响应
Defimon表示,它在首次攻击交易发生一个多小时前就检测到了准备中的攻击,并通过该项目的Discord聊天通知了Ajna(X帖子)。但攻击开始时协议尚未得到保护。警告与被利用之间的时间差凸显了DeFi中反复出现的运营弱点:即便是可靠的预警,也取决于团队能否及时暂停或修补合约,而无需许可的协议在设计上往往缺乏中心化的紧急关停机制。
随后攻击者横扫多个资金池。据报告,在约775,000美元的总损失中,syrupUSDC资金池约占173,700美元。
相对于Ajna的规模,这一损失相当可观。当时DefiLlama数据显示,Ajna V2的总锁仓量(TVL)约为206,000美元,活跃贷款约为418,000美元,30天TVL变化为-54.2%。因此,攻击造成的报告损失超过了该协议的TVL。此后DefiLlama的实时数据已发生变化。
是攻破代码,还是让系统相信不可能之事
更大的问题在于:攻击者是攻破了Ajna的代码,还是诱使系统将虚假数据当作有效数据。现有证据指向后者。
Ajna公布的审计历史中,曾有过与清算过程中“take”计算相关的发现,以及桶状态记账处理不当等实例。这些问题被认为已修复,但它们证明了清算与记账逻辑长期存在复杂性。
这一模式并不陌生。Cryptopolitan此前曾报道过Moonwell事件:攻击者用约700万美元将流动性差的MAMO代币拉高八倍,随后借入近1,000万美元的真实资产,最终携近600万美元逃之夭夭。
据Nethermind所述,此类攻击的运作方式如下:“它们迫使合约计算出一个失真的价格,并在交易结束前加以利用。”Ajna移除了预言机,但其合约仍然必须信任自身的计算。
V2架构成为真正的焦点
Ajna V2目前TVL约为450,000美元,活跃贷款为30,200美元,TVL在30天内下降了17.1%。
一个值得注意的分析数据是,活跃贷款仅占报告TVL的约6.7%。这使核心调查问题更加尖锐:此次疑似攻击影响的是未偿债务记账、存入的流动性,还是两者皆有?换言之,“V2引入了什么让攻击者能够变现的假设?”事后审计或明确指出具体记账漏洞的详细技术披露,将决定该漏洞是V2特有的桶与清算逻辑问题,还是指向无预言机模式本身更深层的缺陷。
创纪录攻击之年中的一个小资金池
与2026年最大的几起加密货币黑客攻击相比,775,000美元的损失微不足道,但符合更广泛的趋势。
TRM Labs统计,今年上半年共发生207起黑客攻击,创其六个月统计期内的最高纪录,典型事件的损失约为219,000美元。其中超过100起涉及较小型智能合约漏洞攻击。基础设施和运营层面的入侵仅占事件的约15%,却造成了总损失的约76%。
Ajna揭示了安全问题的另一个维度:损失并非必须源于轰动的交易所被盗或私钥泄露。它们可能源自埋藏在DeFi日益复杂的借贷逻辑中的假设。对于六位数损失就可能超过总存款的较小协议而言,这一教训的分量相对更重。