NoticiasCriptoEl préstamo cripto rebota por encima de los 56.000 millones de dólares, pero ¿se han resuelto los riesgos?

El préstamo cripto rebota por encima de los 56.000 millones de dólares, pero ¿se han resuelto los riesgos?

Autor: Cointelegraph·

Puntos clave

  • •El valor bloqueado en préstamos cripto ha subido más de un 55% desde principios de julio hasta alrededor de 56.000 millones de dólares, rebotando tras un segundo trimestre que vio salidas de 11.330 millones de dólares.
  • •El exploit de Kelp DAO en abril creó 116.500 tokens rsETH sin respaldo por un valor de aproximadamente 290 millones de dólares, algunos de los cuales se depositaron como colateral en los mercados de Aave, provocando alrededor de 15.000 millones de dólares en retiros de depósitos, aunque los contratos propios de Aave nunca fueron vulnerados.
  • •Aave ahora revisa nuevamente cada activo listado trimestralmente y ha iniciado un cierre ordenado en seis redes que no cumplieron con sus estándares de seguridad a nivel de cadena.
  • •Las pruebas de mutación asistidas por IA de Aave en sus contratos V4 detectaron 271 de 304 vulnerabilidades inyectadas, pero alrededor del 70% de los hallazgos de las herramientas de seguridad con IA fueron falsos positivos, manteniendo esencial el juicio experto humano.
  • •Los ejecutivos de la industria enfatizan que los riesgos de los préstamos van más allá de los contratos inteligentes e incluyen puentes, oráculos, gestión de claves y error humano, lo que lleva a empresas como Ledn a mantener el Bitcoin de sus clientes en custodia segregada en lugar de prestarlo para obtener rendimiento adicional.
El préstamo cripto rebota por encima de los 56.000 millones de dólares, pero ¿se han resuelto los riesgos?

A medida que los gráficos del mercado pasan del rojo al verde, el préstamo cripto disfruta de un resurgimiento del interés tras un segundo trimestre particularmente sombrío. Las cifras de Galaxy Research muestran que 11.330 millones de dólares salieron del sector en el Q2, una caída impulsada en parte por una crisis de confianza en los prestamistas provocada por el hackeo de Kelp DAO en abril, que dejó a los usuarios del protocolo más confiable, Aave, sin poder acceder a su ETH.

Sin embargo, desde principios de julio, el valor total bloqueado en préstamos —los activos suministrados a los mercados de préstamos onchain, donde los depósitos funcionan como colateral disponible para préstamos— ha subido más de un 55% desde el cierre del Q2, situándose hoy en torno a los 56.000 millones de dólares, según DeFiLlama.

Ese crecimiento también significa que el objetivo ha crecido. El préstamo es uno de los pilares fundamentales de DeFi, y las interconexiones son profundas: los tokens tomados a préstamo en un protocolo a menudo se redepositan o se comprometen como colateral en otro. ¿Pueden los usuarios confiar en protocolos de préstamo DeFi interconectados en una era de hackeos asistidos por IA, cuando un exploit en un solo protocolo puede desencadenar una cadena de efectos devastadores para los demás protocolos conectados a él?

Stani Kulechov, fundador y director ejecutivo de Aave Labs, dijo a la revista de Cointelegraph que el problema ahora es prioritario.

"Cuando un protocolo acepta un token como colateral, también está aceptando el puente de ese token, su configuración de verificadores, su oráculo y la seguridad operativa de su emisor".

Y eso es exactamente lo que metió a Aave en problemas.

Una superficie de ataque en expansión

Cuando los hackers explotaron una ruta cross-chain de Kelp DAO en abril, crearon 116.500 rsETH sin respaldo, token de liquid restaking del protocolo, con un valor de unos 290 millones de dólares en ese momento, y muchos de esos tokens se depositaron como colateral para pedir prestados otros activos en los mercados de Aave.

Aunque los contratos propios de Aave no fueron vulnerados, el protocolo vio cómo los depósitos caían alrededor de 15.000 millones de dólares en los días posteriores al exploit, y tuvo que congelar sus mercados rsETH y wrsETH. Los datos de Galaxy muestran que el mercado de préstamos se contrajo un 16,78% en el Q2.

Kulechov dijo que Aave ahora adopta un enfoque más holístico de la seguridad.

"Reconstruimos nuestro enfoque en torno a esa visión más amplia. Nuestro punto de partida es que la seguridad no puede detenerse en el contrato inteligente", dijo, añadiendo que las revisiones tradicionales "pasaban por alto el riesgo presente en los puentes, las redes de verificadores y otra infraestructura de la que depende un activo".

Los usuarios de protocolos de préstamo también tendrán que evaluar cuán expuesto está un protocolo a riesgos externos e internos.

"Cada wrapper, puente y oráculo entre el prestamista y el activo subyacente es otro lugar donde un préstamo puede salir mal", dijo Thomas Wu, director financiero del prestamista respaldado por Bitcoin, Ledn.

Sid Powell, cofundador y director ejecutivo de la plataforma de crédito cripto Maple, dijo a la revista que los "prestamistas serios" deben asumir que un prestatario puede fallar en cualquier momento y trabajar a partir de ahí.

"¿Qué tengo, dónde está, puedo verlo en tiempo real y qué tan rápido puedo acceder a él si algo falla?", dijo.

Cuando la seguridad falla, el contenido importa

Sam MacPherson, director ejecutivo del prestamista DeFi Spark, dijo que, más allá de los contratos inteligentes, su equipo también revisa el diseño de gobernanza, la seguridad operativa, la calidad del colateral, la gestión de liquidez y las dependencias en todo el ecosistema.

Spark comenzó a eliminar gradualmente rsETH en SparkLend en enero, antes del exploit de Kelp de abril, tras evaluar que "su bajo uso e ingresos" no justificaban el "riesgo adicional" que generaba mantenerlo.

Kulechov dijo que Aave ha introducido mecanismos similares: cada activo se revisa trimestralmente y "nuevamente tras cualquier cambio material". Añadió que el protocolo ya ha iniciado "un cierre ordenado" en seis redes que no cumplieron con sus estándares a nivel de cadena.

"Ningún protocolo puede controlar todo el ecosistema, pero puede controlar cuánto de ese riesgo asume y qué tan rápido responde", dijo Kulechov.\nSi bien prevenir fallos es el objetivo, MacPherson señaló que los protocolos también necesitan procedimientos para responder si algo sucede.

"Prevenir pérdidas es solo parte del desafío. Los protocolos también deben demostrar cómo se contendría una pérdida si algo sale mal", dijo.

El margen del error humano

Shawn Owen, fundador y director ejecutivo de SALT Lending, dijo que el error humano sigue siendo una de las mayores vulnerabilidades, y la más fácil de pasar por alto.

"Muchas de las mayores pérdidas se han debido a la gestión de claves, los controles de acceso o a alguien que víctima de ingeniería social, y una auditoría de contratos inteligentes no detecta nada de eso", dijo Owen.

Riesgos adicionales surgen cuando los activos se despliegan en otros lugares para generar intereses. Los prestamistas cripto aprendieron esa lección por las malas durante la brutal contracción del mercado en 2022, cuando prestamistas como Celsius, Voyager y BlockFi colapsaron tras asumir riesgos que los clientes no entendían o no esperaban.

Para minimizar su superficie de ataque, Ledn mantiene el Bitcoin de sus clientes con custodios calificados en lugar de prestarlo para generar rendimiento adicional. Wu dijo que cada transacción es un punto adicional donde algo puede salir mal, "así que cuantas menos haya, menor es el riesgo de una brecha".

"La única forma de eliminar esos riesgos es mantener el Bitcoin de los clientes en custodia segregada, con controles estrictos y la menor cantidad posible de movimientos", dijo.

Powell advirtió que cuando los depósitos empiezan a llegar más rápido de lo que un gestor puede encontrar buenos lugares para prestar, la presión por mantener rendimientos puede llevar a malas decisiones.

"Así que asumen un poco más de riesgo para lograrlo. Quizás los estándares de colateral se flexibilizan, o prestan a un prestatario que habrían rechazado hace un año. [...] Los gestores que sobreviven a una recesión suelen ser los que estuvieron dispuestos a decir que no al capital cuando no tenían un buen lugar donde colocarlo", dijo.

¿Puede la IA hacer que el préstamo sea más seguro?

A pesar de todos los titulares recientes sobre hackeos con IA, exploits y agentes que escapan del control humano, la IA en realidad podría ayudar a hacer que el préstamo cripto sea más seguro.

Aave ya utiliza pruebas asistidas por IA junto con sus procesos de seguridad convencionales. Según la revisión de seguridad asistida por IA de Aave, el protocolo utilizó mutation testing para introducir deliberadamente errores en sus contratos V4, y sus suites de pruebas detectaron 271 de las 304 vulnerabilidades inyectadas.

En una revisión reciente de las bases de código V3 y V4, tres herramientas de seguridad con IA generaron 71 hallazgos. Tras una revisión manual, 20 se consideraron válidos, mientras que los otros 51 demostraron por qué los expertos humanos en seguridad probablemente seguirán empleados por algún tiempo.

"La IA es muy buena en amplitud y velocidad, pero alrededor del 70% de los hallazgos brutales eran falsos positivos, por lo que el juicio experto sigue siendo esencial", dijo Kulechov.

Sin embargo, la IA es un arma de doble filo, ya que sus permisos, conocimiento del protocolo y procesos de toma de decisiones se convierten en otra superficie de ataque potencial.

"A medida que los agentes de IA comienzan a gestionar capital onchain, sus permisos, entradas y lógica de decisión se convierten en cosas que deben protegerse igual que un contrato", dijo Kulechov.

Con los contratos V4 de Aave ya sometidos a mutation testing, sus re-revisiones trimestrales de activos y sus cierres de redes son los mecanismos concretos a observar a medida que los saldos de préstamos se recuperan.

Así, a medida que el préstamo cripto vuelve a crecer, el desafío no es solo mantener el código seguro, sino asegurarse de que cada nueva pieza del rompecabezas sea comprendida, monitoreada y contenida cuando algo sale mal.

Fuente: Cointelegraph Magazine