Протокол Ajna потерял около $775 000 в ETH из-за манипуляции внутренним механизмом ликвидаций

1 час назад 2 источника negative

Главное по теме:

  • Отказ от оракулов не устранил риски, а перенёс их во внутреннюю логику Ajna.
  • Потеря превысила TVL протокола, что ставит вопрос о платёжеспособности Ajna и возврате средств.
  • Инвесторам стоит оценить аналогичные протоколы без оракулов на предмет скрытых рисков ликвидационной логики.

Протокол децентрализованного кредитования Ajna, работающий без внешних ценовых оракулов, потерял около $775 000 в ETH в результате атаки, о которой стало известно 29 августа 2026 года. Злоумышленники не взламывали сторонние ценовые сервисы, а использовали уязвимость во внутреннем учете ликвидаций. Атака затронула ряд пулов ликвидности, включая syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC и sDAI. Соответствующие активы — ETH, WBTC, USDC, wstETH, rETH, cbETH и sDAI, а также собственный токен AJNA.

По данным компании Defimon, подготовка атаки была зафиксирована более чем за час до первой вредоносной транзакции, и команда была предупреждена через Discord, однако к моменту начала эксплуатации протокол не успели защитить. Наибольший убыток среди пулов понес syrupUSDC — около $173 700.

Особенность Ajna заключается в сознательном отказе от внешних ценовых оракулов и управления. В white paper протокол описывается как «некастодиальная, peer-to-peer, permissionless система кредитования, заимствования и торговли, не требующая управления или внешних ценовых потоков». Вместо оракулов кредиторы размещают средства в «бакеты» с фиксированными ставками, а ликвидации инициируются смарт-контрактами. По мнению MixBytes, такой подход должен был снизить риски манипуляций с оракулами, которые часто становятся причиной атак на DeFi.

Однако, как предупреждала Defimon, злоумышленник сосредоточился именно на этом внутреннем механизме и получил прибыль за счет манипуляций с учетными данными ликвидаций, а не через компрометацию внешнего ценового источника. История аудитов Ajna содержит прошлые замечания, связанные с вычислениями «take» во время ликвидаций и некорректным учетом состояния бакетов. Они были признаны исправленными, но указывают на сложность логики ликвидаций и учета.

По данным DefiLlama на момент атаки, TVL Ajna V2 составлял примерно $206 000, а активные кредиты — около $418 000 при 30-дневном снижении TVL на 54,2%. Таким образом, заявленный убыток превышал объем заблокированных средств. Позднее метрики изменились: по актуальному снимку TVL Ajna V2 составляет около $449 783 при снижении на 17,1% за 30 дней, активные кредиты — лишь $30 198, то есть примерно 6,7% от TVL. Основная часть средств размещена в Ethereum — 94,7% TVL, небольшие суммы присутствуют в сетях Arbitrum, Base, Rari и OP Mainnet.

Потеря $775 000 выглядит скромной на фоне крупнейших взломов 2026 года, но укладывается в общий тренд. Согласно TRM Labs, в первом полугодии зафиксировано 207 взломов — рекорд за шесть месяцев, при медианном ущербе около $219 000. Более 100 инцидентов были связаны с эксплойтами смарт-контрактов. Инфраструктурные и операционные компрометации составляли лишь около 15% случаев, но на них пришлось примерно 76% общих потерь. Случай Ajna подчеркивает: убытки в DeFi могут возникать не только из-за взломов бирж или кражи ключей, но и из-за скрытых допущений внутри все более сложной логики кредитования.

Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.