NachrichtenKryptoKrypto-Kreditvergabe erholt sich auf über 56 Milliarden US-Dollar – doch sind die Risiken gelöst?

Krypto-Kreditvergabe erholt sich auf über 56 Milliarden US-Dollar – doch sind die Risiken gelöst?

Autor: Cointelegraph·

Wichtige Erkenntnisse

  • •Der gebundene Kreditwert in Krypto ist seit Anfang Juli um mehr als 55 % auf rund 56 Milliarden US-Dollar gestiegen und erholt sich damit von einem zweiten Quartal mit Abflüssen von 11,33 Milliarden US-Dollar.
  • •Der Kelp-Dao-Exploit im April schuf 116.500 ungedeckte rsETH-Token im Wert von rund 290 Millionen US-Dollar, die teilweise als Sicherheiten über die Aave-Märkte hinterlegt wurden, was Einlageabflüsse von rund 15 Milliarden US-Dollar auslöste – obwohl die eigenen Contracts von Aave nie kompromittiert wurden.
  • •Aave überprüft nun jedes gelistete Asset vierteljährlich neu und hat auf sechs Netzwerken, die seine Sicherheitsstandards auf Chain-Ebene nicht erfüllten, einen geordneten Rückzug begonnen.
  • •Aaves KI-gestütztes Mutation Testing an den V4-Contracts entdeckte 271 von 304 eingeschleusten Schwachstellen, doch rund 70 % der Funde der KI-Sicherheitstools waren Fehlalarme – menschliches Fachwissen bleibt unerlässlich.
  • •Branchen betonen, dass Kreditrisiken über Smart Contracts hinausreichen – zu Bridges, Oracles, Schlüsselverwaltung und menschlichen Fehlern; Unternehmen wie Ledn verwahren die Bitcoin ihrer Kunden daher in getrennter Verwahrung, statt sie für zusätzliche Rendite zu verleihen.
Krypto-Kreditvergabe erholt sich auf über 56 Milliarden US-Dollar – doch sind die Risiken gelöst?

Während sich die Marktkurse von Rot auf Grün drehen, erlebt die Krypto-Kreditvergabe nach einem besonders ernüchternden zweiten Quartal ein wiederauflebendes Interesse. Zahlen von Galaxy Research zeigen, dass im zweiten Quartal 11,33 Milliarden US-Dollar aus dem Sektor abflossen – ein Rückgang, der teilweise auf eine Vertrauenskrise bei den Kreditanbietern infolge des Kelp-Dao-Hacks im April zurückzuführen ist, durch den Nutzer des vertrauenswürdigsten Protokolls, Aave, nicht mehr auf ihre ETH zugreifen konnten.

Seit Beginn des Julis ist der gesamte gebundene Kreditwert – die in Onchain-Kreditmärkte eingezahlten Vermögenswerte, bei denen Einlagen zugleich als leihbare Sicherheiten dienen – laut DeFiLlama jedoch um mehr als 55 % gestiegen und liegt heute bei rund 56 Milliarden US-Dollar.

Dieses Wachstum bedeutet auch, dass der Honigtopf größer geworden ist. Kreditvergabe ist einer der Grundbausteine von DeFi, und die Verflechtungen reichen tief: In einem Protokoll geliehene Token werden häufig in einem anderen erneut hinterlegt oder als Sicherheit verpfändet. Können Nutzer miteinander verknüpften DeFi-Kreditprotokollen in einer Zeit KI-gestütz Hacks vertrauen, wenn ein Exploit an einem einzigen Protokoll eine Kette verheerender Folgen für die damit verbundenen Protokolle auslösen kann?

Stani Kulechov, Gründer und Chief Executive von Aave Labs, sagte dem Magazine von Cointelegraph, dass das Problem nun ganz oben auf der Agenda stehe.

„Wenn ein Protokoll einen Token als Sicherheit akzeptiert, akzeptiert es auch die Bridge dieses Tokens, dessen Verifier-Konfiguration, dessen Oracle und die operative Sicherheit des Herausgebers.“

Und genau das brachte Aave in Schwierigkeiten.

Eine wachsende Angriffsfläche

Als Hacker im April eine Cross-Chain-Route von Kelp DAO ausnutzten, erschufen sie 116.500 ungedeckte rsETH – den Liquid-Restaking-Token des Protokolls – im damaligen Wert von etwa 290 Millionen US-Dollar, und viele dieser Token wurden als Sicherheiten hinterlegt, um über die Aave-Märkte andere Vermögenswerte zu leihen.

Obwohl die eigenen Contracts von Aave nicht kompromittiert wurden, sanken die Einlagen in das Protokoll in den Tagen nach dem Exploit um rund 15 Milliarden US-Dollar, und das Unternehmen musste seine rsETH- und wrsETH-Märkte einfrieren. Daten von Galaxy zeigen, dass der Kreditmarkt im zweiten Quartal um 16,78 % geschrumpft ist.

Kulechov sagte, Aave verfolge nun einen ganzheitlicheren Ansatz bei der Sicherheit.

„Wir haben unseren Ansatz rund um diese umfassendere Sicht neu aufgebaut. Unser Ausgangspunkt ist, dass Sicherheit nicht am Smart Contract endet“, sagte er und fügte hinzu, dass traditionelle Überprüfungen „die Risiken übersehen haben, die in den Bridges, Verifiernetzwerken und anderen Infrastrukturen stecken, von denen ein Asset abhängt“.

Auch Nutzer von Kreditprotokollen müssen einschätzen, wie stark ein Protokoll externen und internen Risiken ausgesetzt ist.

„Jeder Wrapper, jede Bridge und jedes Oracle zwischen dem Kreditgeber und dem zugrunde liegenden Asset ist eine weitere Stelle, an der ein Kredit schiefgehen kann“, sagte Thomas Wu, Chief Financial Officer des Bitcoin-besicherten Kreditgebers Ledn.

Sid Powell, Mitgründer und Chief Executive der Krypto-Kreditplattform Maple, sagte dem Magazine, dass „ernsthafte Kreditgeber“ davon ausgehen sollten, dass ein Kreditnehmer jederzeit ausfallen kann, und von dort aus rückwärts planen sollten.

„Was halte ich, wo ist es, kann ich es in Echtzeit sehen, und wie schnell komme ich daran, wenn etwas schiefgeht?“, sagte er.

Wenn Sicherheit versagt, zählt die Eindämmung

Sam MacPherson, Chief Executive des DeFi-Kreditgebers Spark, sagte, dass sein Team über die Smart Contracts hinaus auch das Governance-Design, die operative Sicherheit, die Qualität der Sicherheiten, das Liquiditätsmanagement und die Abhängigkeiten im gesamten Ökosystem überprüft.

Spark begann im Januar – vor dem Kelp-Exploit im April – rsETH auf SparkLend schrittweise auslaufen zu lassen nachdem man bewertet hatte, dass „die geringe Nutzung und die Einnahmen“ das durch die Unterstützung entstandene „zusätzliche Risiko“ nicht rechtfertigten.

Kulechov sagte, Aave habe ähnliche Mechanismen eingeführt: Jedes Asset wird vierteljährlich erneut überprüft und „erneut nach jeder wesentlichen Änderung“. Er fügte hinzu, dass das Protokoll auf sechs Netzwerken, die seine Sicherheitsstandards auf Chain-Ebene nicht erfüllten, bereits „einen geordneten Rückzug“ eingeleitet habe.

„Kein Protokoll kann das gesamte Ökosystem kontrollieren, aber es kann kontrollieren, wie viel dieses Risiko es eingeht und wie schnell es reagiert“, sagte Kulechov.\nWährend die Verhinderung von Ausfällen das Ziel sei, müssten Protokolle laut MacPherson auch Verfahren vorbereitet haben, um reagieren zu können, falls etwas passiert.

„Die Verhinderung von Verlusten ist nur ein Teil der Herausforderung. Protokolle müssen auch nachweisen können, wie ein Verlust eingedämmt würde, wenn tatsächlich etwas schiefgeht“, sagte er.

Der Spielraum für menschliche Fehler

Shawn Owen, Gründer und Chief Executive von SALT Lending, sagte, dass menschliche Fehler eine der größten Schwachstellen bleiben – und die am leichtesten übersehene.

„Viele der größten Verluste sind auf Schlüsselverwaltung, Zugriffskontrollen oder Social Engineering zurückzuführen, und ein Smart-Contract-Audit wird davon nichts aufdecken“, sagte Owen.

Zusätzliche Risiken entstehen, wenn Vermögenswerte andernorts zur Zinsgenerierung eingesetzt werden. Krypto-Kreditgeber lernten das auf die harte Tour während der brutalen Marktkorrektur 2022, als Kreditgeber wie Celsius, Voyager und BlockFi nach der Übernahme von Risiken, die Kunden entweder nicht verstanden oder nicht erwartet hatten, allesamt kollabierten.

Um seine Angriffsfläche zu minimieren, verwahrt Ledn die Bitcoin seiner Kunden bei qualifizierten Verwahrern, anstatt sie zur Erwirtschaftung zusätzlicher Renditen zu verleihen. Wu sagte, jede Transaktion sei ein weiterer Punkt, an dem etwas schiefgehen könne, „je weniger es also sind, desto geringer ist das Risiko einer Kompromittierung“.

„Der einzige Weg, diese Risiken auszuschalten, besteht darin, die Bitcoin der Kunden in getrennter Verwahrung zu halten – mit strengen Kontrollen und so wenigen Bewegungen wie möglich“, sagte er.

Powell warnte, dass, wenn Einlagen schneller hereinkommen, als ein Manager gute Kreditmöglichkeiten findet, der Druck, die Renditen zu halten, zu schlechten Entscheidungen führen kann.

„Also nehmen sie ein wenig mehr Risiko in Kauf. Vielleicht lockern sich die Sicherheitsstandards, oder man leiht einem Kreditnehmer, den man vor einem Jahr abgelehnt hätte. [...] Die Manager, die einen Abschwung überstehen, sind in der Regel diejenigen, die bereit waren, Kapital abzulehnen, wenn sie keinen guten Platz dafür hatten“, sagte er.

Kann KI die Kreditvergabe sicherer machen?

Trotz aller jüngsten Schlagzeilen über KI-Hacks, Exploits und Agenten, die der menschlichen Kontrolle entgleiten, könnte KI tatsächlich dazu beitragen, die Krypto-Kreditvergabe sicherer zu machen.

Aave nutzt bereits KI-gestützte Tests neben seinen konventionellen Sicherheitsprozessen. Laut Aaves KI-gestützter Sicherheitsüberprüfung verwendete das Protokoll Mutation Testing, um absichtlich Fehler in seine V4-Contracts einzuschleusen, und seine Testsuiten entdeckten 271 von 304 eingeschleusten Schwachstellen.

Bei einer aktuellen Überprüfung der V3- und V4-Codebasen generierten drei KI-Sicherheitstools 71 Funde. Nach manueller Prüfung wurden 20 als gültig eingestuft – während die übrigen 51 zeigten, warum menschliche Sicherheitsexperten wohl noch eine Weile beschäftigt bleiben werden.

„KI ist sehr gut in Breite und Geschwindigkeit, aber rund 70 % der rohen Funde waren Fehlalarme, daher bleibt fachmännisches Urteilsvermögen unerlässlich“, sagte Kulechov.

KI ist jedoch ein zweischneidiges Schwert, da ihre Berechtigungen, ihr Protokollwissen und ihre Entscheidungsprozesse zu einer weiteren potenziellen Angriffsfläche werden.

„Wenn KI-Agenten beginnen, Kapital Onchain zu verwalten, werden ihre Berechtigungen, Eingaben und Entscheidungslogiken zu Dingen, die ebenso gesichert werden müssen wie ein Contract“, sagte Kulechov.

Da Aaves V4-Contracts bereits per Mutation Testing getestet wurden, sind die vierteljährlichen Asset-Neubewertungen und die Netzwerk-Rückzüge die konkreten Mechanismen, die man beim Wiederaufbau der Kreditguthaben beobachten sollte.

Wenn die Krypto-Kreditvergabe also weiter wächst, besteht die Herausforderung nicht nur darin, den Code sicher zu halten, sondern sicherzustellen, dass jedes neue Teil des Puzzles verstanden, überwacht und im Fehlerfall eingedämmt wird.

Quelle: Cointelegraph Magazine