Ajna v2は2026年8月29日、外部価格オラクルではなく内部の清算会計を操作され、7つのイーサリアムプールから約77.5万ドルを失いました。 被害を受けたのはsyrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC、sDAIの各プールで、syrupUSDCの損失は約17万3,700ドルでした。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What happened in the August 29, 2026 exploit of Ajna Protocol’s oracle-free v2 decentralized lending system—including how the attacker manip. Article summary: Ajna v2 was exploited through its own liquidation-accounting logic—not through manipulation of an external price feed—draining roughly $775,000 across seven Ethereum lending pools. The available reporting establishes the. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ajna v2は2026年8月29日、外部の価格オラクルを改ざんされることなく攻撃を受け、イーサリアム上の7つの lending pool から約77万5,000ドルが流出したと報告されています。攻撃者が狙ったのは、Ajnaが担保、債務、清算条件の判断に使う内部の清算会計システムでした。1
3
11
公開情報から攻撃の種類と被害プールは確認できますが、各トランザクションでどの状態変化が起きたのかを完全に再現できるフォレンジック分析は、現時点で公表されていません。そのため、攻撃者の正確な操作手順については暫定的な説明として見る必要があります。
報告された被害対象は、次の7プールです。
損失総額は約77万5,000ドルと推定され、後発の内訳では約77万5,400ドルとされています。単独で最大の被害を受けたのはsyrupUSDCプールで、損失は約17万3,700ドルでした。1
9
13
Ajnaは異常な資金移動を調査すると発表し、ユーザーに次の対応を求めました。
これは、調査対象となっている会計状態と新たな借り入れや返済などが相互作用し、被害が拡大する可能性を避けるための緊急対応でした。
Ajnaは、Chainlinkのような外部サービスから担保価格を取得する一般的な設計を採用していません。代わりに、プール内の取引状況や「bucket」と呼ばれる内部の区分に基づく会計によって、貸し出しと清算の条件を決めます。3
33
通常の清算では、bucketから債務と担保が取り除かれます。その結果、プロトコル内部の指標であるLowest Utilized Price(LUP)が変動します。ローンが清算対象になるかどうかは、借り手が設定するThreshold Price(TP)、ローンのNeutral Price(NP)、そしてプールのLUPなどを使って判定されます。34
37
この仕組みは外部価格オラクルへの依存をなくす一方、プロトコル内部の経済的な会計処理を正しく保つ必要があります。8月29日の攻撃については、攻撃者がこの清算経路を操作し、担保、債務、清算価格の扱いがプールの実際の裏付け価値を正しく表さない状態を作ったと報じられています。1
3
11
ただし、公開された報道だけでは、入金、借り入れ、清算、返済、引き出しがどの順番で実行され、最終的な損失につながったのかを独立に確認できません。したがって現段階では、「内部の清算会計が悪用されたとみられる」と表現するのが適切です。
今回の事件が示す重要な違いは、次の点です。
外部価格フィードをなくしても、価格をめぐるリスクまでなくなるわけではありません。
Ajnaは外部オラクルを排除する代わりに、担保、債務、bucket、清算価格を扱う重要な前提を自らの市場構造とルールに集約していました。攻撃者がこの内部表現を動かしたり、想定外の組み合わせで利用したりできれば、第三者の価格フィードを改ざんしていなくても、経済的な結果はオラクル攻撃に近いものになります。1
11
これはDeFiの lending protocol 全般に関わる教訓です。セキュリティレビューでは、スマートコントラクトのコードや外部依存関係だけでなく、借り入れ、清算、返済が通常とは異なる形で組み合わされた場合にも、会計上の状態が現実の経済価値を表し続けるかを検証する必要があります。
Ajna v2は、ガバナンス組織、アップグレード機能、管理者キー、中央集権的な停止機構を持たない「イミュータブル(変更不能)」な設計だと説明されています。9
この設計は、管理者による恣意的な変更やアップグレードに伴うリスクを抑えられる一方、実装や仕組みに問題があっても、攻撃中にコントラクトを一時停止したり修正したりできないという明確なトレードオフを生みます。
オンチェーン監視企業Defimon Alertsは、最初の攻撃トランザクションの1時間以上前に準備段階の攻撃を検知し、AjnaのDiscordでチームに警告したものの、チームは対応しなかったと主張しています。ただし、これはDefimon側の説明であり、第三者による確定的な検証結果ではありません。警告の時刻や対応状況については、追加の証拠が出るまで留保が必要です。8
16
今回の損失額は、暗号資産業界で起きる最大級の窃取事件と比べれば小規模です。しかし、DeFiでは見出しの金額だけでなく、攻撃件数やプロトコル設計そのものが重要になっています。
TRM Labsによると、2026年上半期には暗号資産関連のハッキングとエクスプロイトが207件発生し、同社の6か月単位の集計で過去最多となりました。このうちスマートコントラクトのエクスプロイトは約125件でした。18
29
また、The Defiantは2026年第2四半期に約70件のDeFiエクスプロイトが発生し、損失は7億4,600万ドルに達したと報じています。調査会社やデータベースによって対象範囲や集計基準が異なるため、これらの数字を単純に比較することはできません。それでも、DeFiプロトコルを取り巻く脅威が活発な状態にあることは示しています。23
Ajnaの事例から得られる警告は明確です。外部オラクルを使わない設計でも、内部の経済的な依存関係が重大な攻撃面になり得ます。オラクル不要、イミュータブル、分散型という特徴は一部のリスクを減らす一方、異常な会計処理が始まった後に緊急停止できないなど、別のリスクを大きくする可能性があります。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Ajna v2は2026年8月29日、外部価格オラクルではなく内部の清算会計を操作され、7つのイーサリアムプールから約77.5万ドルを失いました。
Ajna v2は2026年8月29日、外部価格オラクルではなく内部の清算会計を操作され、7つのイーサリアムプールから約77.5万ドルを失いました。 被害を受けたのはsyrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC、sDAIの各プールで、syrupUSDCの損失は約17万3,700ドルでした。
Ajnaは調査中の異常な資金移動を受け、ユーザーに資金の引き出し、未返済ローンの返済、プロトコルとの取引停止を呼びかけました。