استغلال Ajna بـ775 ألف دولار يكشف مخاطر تتجاوز أوراكل الأسعار في DeFi

منصة إقراض تعمل بدون استخدام “أوراكل” للأسعار، خسرت ما يقرب من 775 ألف دولار من عملة الإيثيريوم (ETH). المهاجمون استغلوا نظام التصفية الداخلي للمنصة بدلاً من استخدام خلاصات أسعار خارجية في هجومهم.
أثر الهجوم على عدد من مجمعات السيولة، مثل syrupUSDC وwstETH وrETH وcbETH وWBTC وWETH/USDC وsDAI. لكن هذا الهجوم يثير تساؤلات حول جانب مهم جداً من فلسفة منصة Ajna، وهو غياب الأوراكل والحوكمة والاعتماد على السوق الذاتي للتسعير.
المهاجم استفاد بالضبط من هذه الفكرة التي تقوم عليها المنصة.
لماذا تخلت Ajna عن الأوراكل عمداً؟
معظم بروتوكولات الإقراض تستخدم خدمة خارجية مثل Chainlink لتحديد أسعار الضمانات. لكن منصة Ajna اختارت عمداً عدم القيام بذلك. بدلاً من ذلك، يحدد المقرضون المعدلات التي سيقرضون بها أموالهم، وذلك بوضع أموالهم في “مجموعات” (Buckets) بمبالغ ثابتة، وبروتوكول المنصة هو الذي يحدد متى يجب تصفية القرض. ولبدء عملية التصفية، يجب على الشخص الذي يبدأ التصفية دفع “سند تصفية”، وذلك لفرض عقوبة مالية في حال قام بتصفية غير مبررة.
شركة الأمن “ميكس بايتس” (MixBytes) شرحت الفكرة وراء التخلي عن الأوراكل. الحل الذي اعتمدته Ajna كان إزالة “سطح الهجوم” هذا والاعتماد على عمليات المجمع نفسه. تحذيرات شركة “ديفيمون” (Defimon) تشير إلى أن المهاجم استهدف هذه الآلية الداخلية بالتحديد، حيث سرق عبر التلاعب بحسابات التصفية الداخلية بدلاً من اختراق أوراكل الأسعار الخارجية.
ساعة تحذير لم تُستغل
تدّعي شركة “ديفيمون” أنها تمكنت من اكتشاف “هجوم مُحضّر قبل أكثر من ساعة” من أول معاملة للاستغلال، وأبلغت منصة Ajna عبر دردشة ديسكورد الخاصة بالمشروع. لكن البروتوكول لم يكن قد تم تأمينه بعد عندما بدأ الهجوم.
بعد ذلك، تنقل المخترق عبر عدة مجمعات. وفقاً للتقرير، تكبد مجمع syrupUSDC خسائر تبلغ حوالي 173,700 دولار من إجمالي خسارة تبلغ حوالي 775,000 دولار.
الخسارة كبيرة جداً بالنسبة لمنصة Ajna. وفقاً لتقرير DefiLlama في ذلك الوقت، بلغ إجمالي القيمة المقفلة (TVL) لإصدار Ajna V2 حوالي 206,000 دولار. بينما بلغت القروض النشطة حوالي 418,000 دولار، وسجلت المنصة تغيراً في القيمة المقفلة على مدى 30 يوماً بنسبة -54.2%. في ذلك الوقت، تجاوزت الخسارة المبلغ عنها بسبب الهجوم إجمالي القيمة المقفلة للمنصة. البيانات المحدثة من DefiLlama تغيرت منذ ذلك الحين.
هل تم كسر الشيفرة أم خداع النظام؟
السؤال الأكبر هو: هل اخترق المهاجم شيفرة Ajna، أم خدع النظام ليقبل بيانات غير صحيحة على أنها صحيحة؟ الأدلة تشير إلى أن الخيار الثاني هو الصحيح. سجل التدقيق الذي نشرته Ajna يتضمن نتائج سابقة تتعلق بحسابات “take” أثناء عملية التصفية وحالات تم فيها حساب حالة المجمع بشكل غير صحيح، من بين أمور أخرى. هذه المشاكل تم إصلاحها بالفعل، لكنها تقدم دليلاً على وجود مشاكل تتعلق بمنطق التصفية والحسابات.
هذا النمط شائع. فقد أبلغت Cryptopolitan سابقاً عن منصة Moonwell، حيث استخدم المهاجم حوالي 7 ملايين دولار لرفع قيمة توكن MAMO غير السائل ثمانية أضعاف، ثم اقترض ما يقرب من 10 ملايين دولار من الأصول الحقيقية، وغادر في النهاية بما يقرب من 6 ملايين دولار.
وفقاً لشركة Nethermind، تعمل طرق الهجوم هذه على النحو التالي: Ajna تخلصت من الأوراكل، لكنها لا تزال تحتاج إلى ثقة عقودها بحساباتها الداخلية.
هندسة V2 هي القصة الحقيقية
إصدار Ajna V2 لديه حالياً حوالي 450,000 دولار في القيمة المقفلة مقابل 30,200 دولار في القروض النشطة، بينما انخفضت القيمة المقفلة بنسبة 17.1% خلال 30 يوماً.
من الإحصاءات التحليلية المفيدة أن القروض النشطة تساوي فقط حوالي 6.7% من القيمة المقفلة المبلغ عنها. هذا يجعل سؤال التحقيق الرئيسي مثيراً للاهتمام بشكل خاص: هل يؤثر الاستغلال المشتبه به على حسابات الديون المستحقة، أو السيولة المودعة، أم كلاهما؟ يصبح السؤال إذن: ما هو الافتراض الذي قدمته V2 ويمكن للمهاجم تحويله إلى أموال؟
مجمع صغير في عام قياسي للاختراقات
خسارة 775,000 دولار متواضعة مقارنة بأكبر اختراقات العملات المشفرة في عام 2026، لكنها تتناسب مع نمط أوسع. أحصت شركة TRM Labs 207 اختراقاً في النصف الأول من العام، وهو أعلى رقم سجلته في فترة ستة أشهر، بمتوسط تكلفة حوالي 219,000 دولار لكل حادثة. أكثر من 100 من هذه الحوادث تضمنت عمليات استغلال أصغر للعقود الذكية.
الاختراقات المتعلقة بالبنية التحتية والعمليات مثلت حوالي 15% فقط من الحوادث، لكنها شكلت حوالي 76% من إجمالي الخسائر.
لذلك، توضح منصة Ajna جزءاً مختلفاً من مشكلة الأمن: الخسائر لا تحتاج إلى أن تأتي من اختراقات ضخمة للبورصات أو مفاتيح خاصة مخترقة. يمكن أن تنشأ الخسائر من الافتراضات المدفونة بعمق داخل منطق الإقراض المعقد والمتزايد في التمويل اللامركزي (DeFi).
الأسئلة الشائعة (FAQ)
س: ما هو الفرق بين Ajna والمنصات الأخرى؟
ج: معظم منصات الإقراض تستخدم خدمات خارجية مثل Chainlink لتحديد أسعار العملات. أما منصة Ajna فلا تستخدم هذه الخدمات إطلاقاً، وتعتمد بدلاً من ذلك على المقرضين أنفسهم لتحديد الأسعار عبر نظام “المجموعات” (Buckets)، مما يجعلها مختلفة تماماً في فلسفتها.
س: كيف استطاع المهاجم سرقة أموال من المنصة؟
ج: المهاجم لم يخترق الأوراكل الخارجية لأنها غير موجودة أصلاً. بدلاً من ذلك، استغل الثغرات في الآلية الداخلية للمنصة المسؤولة عن حسابات التصفية والسجلات، مما سمح له بالتلاعب بالحسابات وسحب الأموال من عدة مجمعات سيولة مختلفة.
س: هل ستتأثر المنصة بهذا الاختراق على المدى الطويل؟
ج: الخسارة كبيرة بالنسبة لمنصة Ajna لأنها تجاوزت إجمالي القيمة المقفلة في المنصة وقت الهجوم. هذا الهجوم يثير تساؤلات جدية حول أمان الأنظمة التي تعتمد على الحسابات الداخلية فقط، والمنصة الآن بحاجة إلى إعادة بناء الثقة مع مستخدميها.












