Ajna、約77万5000ドルの損失を招いた清算処理の計算ロジック悪用攻撃を報告

  • Ajna v2は、清算処理の計算ロジックを悪用したエクスプロイトにより、イーサリアム上の7つのプールで資金を失った。
  • 損失総額は約77万5000ドルに達し、syrupUSDCの17万3700ドルが最大となった。
  • 不変性を持つプロトコルでパッチを適用できないため、Ajnaはユーザーに引き出しと退出を呼びかけた。

不変性を持ち、オラクルやガバナンスを採用しないレンディングプロトコルのAjna v2では、2026年8月28日から8月29日にかけて、イーサリアム上の7つのプールで計約77万5000ドルが失われた。オンチェーン分析によると、これはオラクル攻撃ではなく、清算処理の計算ロジックを悪用したエクスプロイトであった。チームは8月29日04:58 UTCに異常な資金移動を公表し、ユーザーに対してクォートトークンの引き出し、ローンの返済、プロトコルとのやり取りの停止を呼びかけた。セキュリティ企業Defimonはその後、プール別の損失額を公表し、合計は約77万5400ドルに上った。内訳はsyrupUSDCが17万3700ドル、wstETHが15万9800ドルで最大となった。また、同社の検知システムは、最初のエクスプロイト取引の1時間以上前に、準備された攻撃を検知していたという。公表された分析では、Ajnaの内部清算経路であるkick、take、bucketTake、settleが、Lowest Utilized Priceを基準として処理される点が焦点となっている。一定のLUPとオークション条件の下では、takerがLPをミントし、担保を引き出したうえで、クォートの返済額ゼロで決済できた可能性がある。攻撃当時、DefiLlamaによるAjna V2のTVLは約20万6000ドル、アクティブローンは約41万8000ドルだったため、報告された損失は当時のTVLを上回った。その後の数値では、TVLは約45万ドル、アクティブローンは約3万200ドルとなっている。v2はオンチェーンでパッチを適用できないため、公式の事後検証報告と全プールの再構成が完了するまで、ユーザーの退出が直ちに取れる唯一の防御策となっている。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。