Ajna v2 bị khai thác ngày 29/8/2026, với thiệt hại khoảng 775.000 USD trên bảy pool Ethereum; cuộc tấn công nhắm vào hạch toán thanh lý nội bộ thay vì oracle giá bên ngoài. Các pool bị ảnh hưởng gồm syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC và sDAI; riêng syrupUSDC thiệt hại khoảng 173.700 USD.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What happened in the August 29, 2026 exploit of Ajna Protocol’s oracle-free v2 decentralized lending system—including how the attacker manip. Article summary: Ajna v2 was exploited through its own liquidation-accounting logic—not through manipulation of an external price feed—draining roughly $775,000 across seven Ethereum lending pools. The available reporting establishes the. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ajna v2 bị khai thác ngày 29/8/2026, khiến khoảng 775.000 USD bị rút khỏi bảy pool cho vay trên Ethereum. Vụ việc không dựa trên việc thao túng nguồn cấp giá bên ngoài. Các thông tin hiện có cho thấy kẻ tấn công đã nhắm vào hệ thống hạch toán thanh lý nội bộ của Ajna — cơ chế mà giao thức sử dụng để xác định tài sản thế chấp, khoản nợ và điều kiện thanh lý. 1
3
11
Những bằng chứng công khai hiện đủ để xác định nhóm tấn công và các pool chịu ảnh hưởng, nhưng chưa đủ để tái dựng chắc chắn từng thay đổi trạng thái ở cấp độ giao dịch. Vì vậy, mọi mô tả về chính xác chuỗi hành động của kẻ tấn công vẫn nên được xem là nhận định tạm thời cho đến khi có phân tích pháp chứng đầy đủ.
Vụ tấn công được cho là ảnh hưởng đến các pool syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC và sDAI. Tổng thiệt hại được ước tính khoảng 775.000 USD, trong đó một bản phân tích sau đó đưa ra con số khoảng 775.400 USD. Pool syrupUSDC chịu tổn thất lớn nhất, ở mức khoảng 173.700 USD. 1
9
13
Ajna cho biết đang điều tra các dòng tiền bất thường và khuyến cáo người dùng:
Các hướng dẫn này phản ánh rủi ro cấp thời: những hoạt động tiếp theo có thể tiếp tục tương tác với các điều kiện hạch toán đang bị điều tra.
Ajna được thiết kế để không phụ thuộc vào oracle giá bên ngoài. Thay vì sử dụng dịch vụ như Chainlink để xác định giá tài sản thế chấp, quy trình cho vay và thanh lý của giao thức dựa vào hoạt động nội bộ của pool và cơ chế hạch toán theo các “bucket” giá. 3
33
Trong quy trình thanh lý thông thường, khoản nợ và tài sản thế chấp được loại khỏi các bucket, từ đó làm thay đổi những chỉ số nội bộ, trong đó có Lowest Utilized Price (LUP) — mức giá thấp nhất đang được sử dụng. Ajna đánh giá các khoản vay dựa trên những biến số như Threshold Price (TP) của khoản vay, Neutral Price (NP) và LUP của pool. 34
37
Kiến trúc này loại bỏ một dạng rủi ro quen thuộc trong DeFi, nhưng không loại bỏ yêu cầu phải có hệ thống hạch toán kinh tế chính xác. Các báo cáo về sự cố ngày 29/8 cho biết kẻ tấn công đã thao túng luồng thanh lý nội bộ, khiến cách giao thức ghi nhận tài sản thế chấp, khoản nợ và giá thanh lý không còn phản ánh đúng lượng tài sản bảo chứng thực tế của các pool. 1
3
11
Tuy nhiên, các báo cáo công khai mới chỉ mô tả vụ việc ở mức khái quát. Chúng chưa xác minh độc lập toàn bộ chuỗi thao tác gồm nạp tiền, vay, thanh lý, hoàn trả và rút tiền dẫn đến khoản thất thoát cuối cùng. Do đó, cách diễn đạt thận trọng hơn là kẻ tấn công có vẻ đã khai thác lỗ hổng trong hạch toán thanh lý nội bộ, thay vì coi một kịch bản giao dịch chưa được xác minh là kết luận cuối cùng.
Sự cố này cho thấy một điểm dễ bị hiểu nhầm:
Loại bỏ nguồn cấp giá bên ngoài chỉ loại bỏ rủi ro oracle, chứ không loại bỏ rủi ro định giá.
Ajna tập trung các giả định quan trọng vào cấu trúc thị trường và quy tắc thanh lý của chính giao thức. Nếu những quy tắc đó cho phép kẻ tấn công làm sai lệch hoặc lợi dụng cách hệ thống nội bộ biểu diễn tài sản thế chấp, khoản nợ hay giá thanh lý, hậu quả kinh tế có thể tương tự một cuộc tấn công oracle — dù không có nguồn cấp giá bên thứ ba nào bị can thiệp. 1
11
Đây là bài học rộng hơn đối với các hệ thống cho vay DeFi. Việc đánh giá an toàn không thể chỉ tập trung vào lỗi mã nguồn hoặc các phụ thuộc bên ngoài. Các nhà phát triển và đơn vị kiểm toán cũng cần kiểm tra liệu trạng thái hạch toán của giao thức có tiếp tục phản ánh giá trị kinh tế thực tế hay không khi người dùng thực hiện những chuỗi hành động bất thường như vay, thanh lý và hoàn trả liên tiếp.
Ajna v2 được mô tả là giao thức bất biến, không có cơ quan quản trị, cơ chế nâng cấp, khóa quản trị viên hay công cụ tập trung có thể dừng các hợp đồng bị ảnh hưởng. 9
Thiết kế này hạn chế khả năng can thiệp tùy ý và giảm một số rủi ro liên quan đến quản trị hoặc nâng cấp. Nhưng mặt trái là rất rõ: nếu cơ chế đã triển khai có sai sót, đội ngũ có thể không thể tạm dừng hoặc sửa hợp đồng trong lúc cuộc tấn công đang diễn ra.
Defimon Alerts cho biết đã phát hiện một cuộc tấn công được chuẩn bị từ hơn một giờ trước giao dịch khai thác đầu tiên và cảnh báo Ajna qua kênh Discord của dự án. Công ty giám sát này cũng nói rằng đội ngũ đã không phản ứng. Đây là thông tin do Defimon đưa ra, chưa phải kết luận được xác minh độc lập, nên thời điểm cảnh báo và phản ứng của Ajna vẫn cần được diễn đạt có điều kiện cho đến khi có thêm bằng chứng. 8
16
Vụ khai thác Ajna có quy mô tương đối nhỏ so với những vụ trộm tiền mã hóa lớn nhất, nhưng nó cho thấy số lượng sự cố và thiết kế giao thức quan trọng không kém con số thiệt hại trên tiêu đề. TRM Labs ghi nhận 207 vụ tấn công và khai thác tiền mã hóa trong nửa đầu năm 2026, mức cao nhất trong dữ liệu sáu tháng của đơn vị này; trong đó, các vụ khai thác smart contract chiếm khoảng 125 sự cố. 18
29
Trong một thống kê riêng, The Defiant cho biết DeFi ghi nhận khoảng 70 vụ khai thác và thiệt hại 746 triệu USD trong quý II/2026. Các đơn vị theo dõi có thể sử dụng tiêu chí đưa sự cố vào thống kê khác nhau, vì vậy hai bộ số liệu không nên được so sánh trực tiếp. Dù vậy, chúng cùng cho thấy môi trường đe dọa đối với các giao thức DeFi đang rất căng thẳng. 23
Ajna bổ sung một cảnh báo cụ thể: một kiến trúc có thể tránh oracle bên ngoài nhưng vẫn phụ thuộc nghiêm trọng vào logic kinh tế nội bộ. Thiết kế không dùng oracle, tính bất biến và mức độ phi tập trung có thể giúp giảm một số rủi ro, đồng thời làm tăng những rủi ro khác — đặc biệt khi không còn công cụ khẩn cấp để can thiệp sau khi hệ thống bắt đầu ghi nhận dữ liệu bất thường.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ajna v2 bị khai thác ngày 29/8/2026, với thiệt hại khoảng 775.000 USD trên bảy pool Ethereum; cuộc tấn công nhắm vào hạch toán thanh lý nội bộ thay vì oracle giá bên ngoài.
Ajna v2 bị khai thác ngày 29/8/2026, với thiệt hại khoảng 775.000 USD trên bảy pool Ethereum; cuộc tấn công nhắm vào hạch toán thanh lý nội bộ thay vì oracle giá bên ngoài. Các pool bị ảnh hưởng gồm syrupUSDC, wstETH, rETH, cbETH, WBTC, WETH/USDC và sDAI; riêng syrupUSDC thiệt hại khoảng 173.700 USD.
Ajna khuyến cáo người dùng rút token cho vay, hoàn trả các khoản vay còn tồn đọng và ngừng tương tác với giao thức trong lúc điều tra.