无外部依赖的借贷协议遭遇清算机制滥用

去中心化借贷平台Ajna Protocol因内部清算会计机制缺陷遭受攻击,造成约77.5万美元以太币资产损失。该协议不依赖外部价格预言机或治理系统,试图通过完全自洽的运行逻辑提升安全性。然而,攻击者利用其内部价格计算流程中的漏洞,在无需操控外部数据的前提下完成恶意清算,实现资金抽离。

放弃预言机设计反成攻击突破口

与多数依赖Chainlink等外部服务确定抵押品价值的DeFi协议不同,Ajna采用全内部机制处理清算时机与利率设定。其白皮书强调系统为非托管、点对点、无需许可,可在无治理干预和外部价格喂价的情况下运行。用户将资金存入固定“桶”以锁定利率,协议自动触发清算,并要求支付保证金以防止滥用。 安全机构MixBytes指出,大量DeFi攻击源于预言机价格操纵、配置错误及访问控制问题。因此,Ajna选择剔除预言机以缩小攻击面。但此次事件表明,当系统依赖自身计算而非外部验证时,若内部逻辑存在缺陷,反而可能成为更隐蔽的攻击入口。

预警已发出但响应滞后,多池遭波及

监控机构Defimon在首次攻击前一小时即检测到异常行为,并通过Discord向Ajna团队发出警报。尽管存在早期提示,协议仍未采取有效防护措施。攻击范围覆盖syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC及sDAI等多个流动性池,其中syrupUSDC池损失达173,700美元。 据DefiLlama数据显示,攻击发生时Ajna V2总锁仓价值(TVL)约为206,000美元,活跃贷款为418,000美元。攻击后报告损失金额超过当时全部TVL,显示系统稳定性严重受损。当前TVL回升至约45万美金,30天变化-17.1%;活跃贷款仅30,200美元,当前比率仅为6.7%,引发对底层风险敞口的广泛质疑。

攻击本质为链上计算操纵,非核心代码入侵

调查确认,攻击者并未突破核心合约权限或注入恶意代码,而是通过精心构造交易序列,诱导协议接受错误的清算价格计算结果。此前审计曾指出清算逻辑中的潜在问题,但被认为已修复。此次事件再次揭示:即使经过审计,复杂的数学逻辑仍可能隐藏未被发现的执行路径。 类似案例包括Moonwell协议中通过抬高低流动性代币估值实施价值提取。区块链研究机构Nethermind分析认为,此类攻击往往在系统察觉前短暂扭曲链上定价,迅速完成套利并撤离。

2026年DeFi安全形势持续承压

TRM Labs报告显示,2026年上半年共发生207起加密协议攻击,创半年新高,平均每起损失21.9万美元。其中超半数与智能合约漏洞相关。运营与基础设施类漏洞虽仅占攻击总数15%,却贡献了76%的经济损失。 Ajna事件印证了当前趋势:重大风险不仅来自交易所或中心化节点,也潜藏于去中心化协议内部复杂的金融逻辑之中。其追求极致去中心化的尝试,反而暴露了自我验证机制在极端条件下的脆弱性,提醒开发者需重新审视“无信任”设计背后的隐含假设。