Il lending crypto supera di nuovo i 56 miliardi di dollari, ma i rischi sono stati risolti?
Punti chiave
- •Il valore totale bloccato nel lending crypto è salito di oltre il 55% dall'inizio di luglio fino a circa 56 miliardi di dollari, riprendendo da un secondo trimestre in cui sono usciti 11,33 miliardi di dollari.
- •L'exploit di Kelp DAO di aprile ha creato 116.500 token rsETH privi di copertura, del valore di circa 290 milioni di dollari, alcuni dei quali depositati come garanzia sui mercati di Aave, provocando ritiri di depositi per circa 15 miliardi di dollari pur senza violazione dei contratti di Aave.
- •Aave ora riesamina ogni asset quotato trimestralmente e ha avviato uno smontaggio ordinato su sei reti che non soddisfacevano i suoi standard di sicurezza a livello di chain.
- •Il mutation testing assistito dall'AI di Aave sui contratti V4 ha individuato 271 delle 304 vulnerabilità iniettate, ma circa il 70% delle segnalazioni degli strumenti di sicurezza basati su AI erano falsi positivi, mantenendo essenziale il giudizio degli esperti umani.
- •I dirigenti del settore sottolineano che i rischi del lending vanno oltre gli smart contract, comprendendo bridge, oracle, gestione delle chiavi ed errore umano, il che porta aziende come Ledn a custodire i Bitcoin dei clienti in custodia segregata invece di prestarli per rendimento aggiuntivo.

Mentre i grafici di mercato passano dal rosso al verde, il lending crypto sta vivendo una ripresa dell'interesse dopo un secondo trimestre particolarmente desolante. I dati di Galaxy Research mostrano che 11,33 miliardi di dollari hanno abbandonato il settore nel Q2 — un calo trainato in parte da una crisi di fiducia nei lender scatenata dall'hack di Kelp DAO ad aprile, che ha impedito agli utenti del protocollo più fidato, Aave, di accedere ai propri ETH.
Dall'inizio di luglio, tuttavia, il valore totale bloccato nel lending — gli asset forniti ai mercati di lending onchain, dove i depositi fungono anche da garanzia prendibile a prestito — è salito di oltre il 55% rispetto alla fine del Q2, attestandosi oggi intorno ai 56 miliardi di dollari, secondo DeFiLlama.
Questa crescita significa anche che il honey pot è diventato più grande. Il lending è uno dei mattoni fondamentali di DeFi, e le interconnessioni sono profonde: i token presi in prestito in un protocollo vengono spesso ridipositati o dati in garanzia in un altro. Gli utenti possono fidarsi dei protocolli di lending DeFi interconnessi in un'epoca di hack assistiti dall'AI, in cui un exploit in un singolo protocollo può innescare una catena di effetti devastanti sugli altri protocolli a esso collegati?
Stani Kulechov, fondatore e amministratore delegato di Aave Labs, ha raccontato alla Magazine di Cointelegraph che il problema è ormai al centro dell'attenzione.
"Quando un protocollo accetta un token come garanzia, accetta anche il bridge di quel token, la sua configurazione dei verifier, il suo oracle e la sicurezza operativa del suo emittente."
Ed è esattamente questo che ha messo Aave nei guai.
Una superficie d'attacco in espansione
Quando gli hacker hanno sfruttato una route cross-chain di Kelp DAO ad aprile, hanno creato 116.500 rsETH privi di copertura — il token di liquid restaking del protocollo — del valore di circa 290 milioni di dollari all'epoca, e molti di quei token sono stati depositati come garanzia per prendere in prestito altri asset sui mercati di Aave.
Anche se i contratti di Aave non sono stati violati, il protocollo ha comunque visto i depositi calare di circa 15 miliardi di dollari nei giorni successivi all'exploit, e ha dovuto congelare i propri mercati rsETH e wrsETH. I dati di Galaxy mostrano che il mercato del lending si è contratto del 16,78% nel Q2.
Kulechov ha detto che Aave ora adotta un approccio più olistico alla sicurezza.
"Abbiamo ricostruito il nostro approccio partendo da quella visione più ampia. Il nostro punto di partenza è che la sicurezza può fermarsi allo smart contract", ha detto, aggiungendo che le revisioni tradizionali "trascuravano il rischio presente nei bridge, nelle reti di verifier e nelle altre infrastrutture da cui un asset dipende".
Anche gli utenti dei protocolli di lending dovranno valutare quanto un protocollo sia esposto a rischi esterni e interni.
"Ogni wrapper, bridge e oracle tra il lender e l'asset sottostante è un altro punto in cui un prestito può andare storto", ha detto Thomas Wu, direttore finanziario del lender garantito da Bitcoin Ledn.
Sid Powell, cofondatore e amministratore delegato della piattaforma di credito crypto Maple, ha raccontato alla Magazine che i "lender seri" dovrebbero partire dal presupposto che un mutuatario possa fallire in qualsiasi momento e ragionare a ritroso da lì.
"Cosa sto detenendo, dov'è, posso vederlo in tempo reale, e quanto rapidamente posso raggiungerlo se qualcosa si rompe?", ha detto.
Quando la sicurezza fallisce, il contenimento conta
Sam MacPherson, amministratore delegato del lender DeFi Spark, ha detto che oltre agli smart contract, il suo team esamina anche la governance, la sicurezza operativa, la qualità delle garanzie, la gestione della liquidità e le dipendenze nell'ecosistema più ampio.
Spark ha iniziato a eliminare gradualmente rsETH su SparkLend a gennaio — prima dell'exploit di Kelp di aprile — dopo aver valutato che "il suo scarso utilizzo e le sue entrate" non giustificavano il "rischio aggiuntivo" creato dal supportarlo.
Kulechov ha detto che Aave ha introdotto meccanismi simili: ogni asset viene riesaminato trimestralmente e "di nuovo dopo qualsiasi modifica sostanziale". Ha aggiunto che il protocollo ha già avviato "uno smontaggio ordinato" su sei reti che non soddisfacevano i suoi standard a livello di chain.
"Nessun protocollo può controllare l'intero ecosistema, ma può controllare quanto di quel rischio assume e con quale rapidità risponde", ha detto Kulechov.
Se prevenire i guasti è l'obiettivo, MacPherson ha osservato che i protocolli devono anche avere procedure pronte per rispondere se qualcosa accade.
"Prevenire le perdite è solo una parte della sfida. I protocolli devono anche dimostrare come una perdita verrebbe contenuta se qualcosa va davvero storto", ha detto.
Il margine per l'errore umano
Shawn Owen, fondatore e amministratore delegato di SALT Lending, ha detto che l'errore umano resta una delle maggiori vulnerabilità — e la più facile da trascurare.
"Molte delle perdite più grandi sono riconducibili alla gestione delle chiavi, ai controlli degli accessi o a qualcuno vittima di ingegneria sociale, e un audit degli smart contract non coglie nessuna di queste cose", ha detto Owen.
Rischi aggiuntivi si materializzano quando gli asset vengono impiegati altrove per generare interessi. I lender crypto hanno imparato questa lezione alla duramente durante la brutale svendita del mercato nel 2022, quando lender come Celsius, Voyager e BlockFi sono tutti crollati dopo aver assunto rischi che i clienti non comprendevano o non si aspettavano.
Per ridurre al minimo la propria superficie d'attacco, Ledn custodisce i Bitcoin dei clienti presso custodi qualificati invece di prestarli per generare rendimento aggiuntivo. Wu ha detto che ogni transazione è un punto aggiuntivo in cui qualcosa può andare storto, "quindi meno ce ne sono, più basso è il rischio di una violazione".
"L'unico modo per eliminare quei rischi è mantenere i Bitcoin dei clienti in custodia segregata, con controlli rigorosi e il minor numero possibile di movimenti", ha detto.
Powell ha avvertito che quando i depositi arrivano più velocemente di quanto un gestore riesca a trovare buoni posti dove prestarli, pressione per mantenere i rendimenti può portare a scelte sbagliate.
"Così assumono un po' più di rischio per arrivarci. Forse gli standard sulle garanzie si allentano, o prestano a un mutuatario che avrebbero rifiutato un anno fa. [...] I gestori che resistono in una fase di ribasso sono di solito quelli disposti a dire di no al capitale quando non avevano un buon posto dove collocarlo", ha detto.
L'AI può rendere il lending più sicuro?
Nonostante i recenti titoli su hack ed exploit basati sull'AI e su agenti che sfuggono al controllo umano, l'AI potrebbe in realtà contribuire a rendere il lending crypto più sicuro.
Aave sta già utilizzando test assistiti dall'AI accanto ai suoi processi di sicurezza convenzionali. Secondo la revisione di sicurezza assistita dall'AI di Aave, il protocollo ha usato il mutation testing per introdurre deliberatamente bug nei suoi contratti V4, e le sue suite di test hanno individuato 271 delle 304 vulnerabilità iniettate.
In una revisione recente dei codebase V3 e V4, tre strumenti di sicurezza basati su AI hanno generato 71 segnalazioni. Dopo una revisione manuale, 20 sono state ritenute valide — mentre le altre 51 hanno dimostrato perché gli esperti di sicurezza umani resteranno probabilmente occupati ancora per un po'.
"L'AI è molto brava in ampiezza e velocità, ma circa il 70% delle segnalazioni grezze erano falsi positivi, quindi il giudizio degli esperti resta essenziale", ha detto Kulechov.
L'AI è però in un certo senso una spada a doppio taglio, poiché le sue autorizzazioni, la sua conoscenza dei protocolli e i suoi processi decisionali diventano un'altra potenziale superficie d'attacco.
"Quando gli agenti AI iniziano a gestire capitale onchain, le loro autorizzazioni, i loro input e la loro logica decisionale diventano elementi da proteggere esattamente come un contratto", ha detto Kulechov.
Con i contratti V4 di Aave già sottoposti a mutation testing, le riesaminazioni trimestrali degli asset e gli smontaggi di rete sono i meccanismi concreti da osservare mentre i saldi del lending si ricostruiscono.
Quindi, mentre il lending crypto cresce di nuovo, la sfida non è solo mantenere sicuro il codice, ma assicurarsi che ogni nuova parte del puzzle sia compresa, monitorata e contenuta quando qualcosa va storto.
Fonte: Cointelegraph Magazine