暗号資産レンディングが560億ドル超で回復、しかしリスクは解決されたのか?
重要ポイント
- •レンディングの総ロック額は7月初旬以降55%以上急増し約560億ドルに達し、113億3,000万ドルの資金流出があった第2四半期から回復している。
- •4月のKelp DAOエクスプロイトにより約2億9,000万ドル相当の無担保rsETHトークン11万6,500枚が鋳造され、その一部がAave市場で担保として使用され、Aave自身の契約は侵害されなかったものの約150億ドルの預け入れ引き出しが発生した。
- •Aaveは現在、上場しているすべての資産を四半期ごとに再レビューしており、チェーンレベルのセキュリティ基準を満たさなかった6つのネットワークでの秩序ある縮小を開始した。
- •AaveのV4コントラクトに対するAI支援型ミューテーションテストは304件の注入された脆弱性のうち271件を検出したが、AIセキュリティツールによる指摘の約70%が偽陽性であり、人間の専門家の判断が依然不可欠である。
- •業界幹部らは、レンディングのリスクがスマートコントラクトを超えてブリッジ、オラクル、鍵管理、人的ミスにまで及ぶことを強調しており、Lednのような企業は顧客のBitcoinを追加利回りのために貸し出さず分離カストディで保管している。

市場チャートが赤から緑に変わり、暗号資産レンディングは特に低迷した第2四半期を経て、再び注目を集めている。Galaxy Researchのデータによれば、第2四半期には113億3,000万ドルがこのセクターから流出した。この減少の一因は、4月のKelp DAOハッキングが引き金となった貸し手への信頼の危機であり、最も信頼されているプロトコルであるAaveのユーザーがETHにアクセスできなくなった。
しかし、7月初旬以降、オンチェーンレンディング市場に供給され、預け入れ資産が借り入れ可能な担保としても機能するレンディングの総ロック額は、DeFiLlamaによれば第2四半期末から55%以上上昇し、現在は約560億ドルとなっている。
この成長は、「ハニーポット(蜜壺)」がさらに大きくなったことも意味する。レンディングはDeFiの基盤的な構成要素の一つであり、相互接続は深い。あるプロトコルで借り入れたトークンは、別のプロトコルで再預け入れされたり、担保として差し入れられたりすることが多い。AI支援型ハッキングの時代において、ある一つのプロトコルのエクスプロイトが、それに接続された他のプロトコルへ壊滅的な連鎖影響を及ぼしうる中、ユーザーは相互接続されたDeFiレンディングプロトコルを信頼できるのだろうか?
Aave Labsの創業者兼CEOであるStani Kulechov氏は、CointelegraphのMagazineに対し、この問題が最優先事項であると述べた。
「プロトコルがあるトークンを担保として受け入れるとき、それはそのトークンのブリッジ、検証者の設定、オラクル、そして発行者の運用セキュリティも同時に受け入れているということです」
そして、まさにそれがAaveをトラブルに陥れた。
拡大する攻撃対象領域
4月にッカーがKelp DAOのクロスチェーンルートを悪用した際、彼らは無担保のrsETH(同プロトコルのリキッドレストーキングトークン)11万6,500枚(当時約2億9,000万ドル相当)を鋳造し、その多くのトークンがAave市場全体で他の資産を借り入れるための担保として差し入れられた。
Aave自身の契約は侵害されなかったものの、同プロトコルではエクスプロイト後数日で預かり資産が約150億ドル減少し、rsETHとwrsETH市場の凍結を余儀なくされた。Galaxyのデータによれば、第2四半期にレンディング市場は16.78%縮小した。
Kulechov氏によると、Aaveは現在、より総合的なセキュリティアプローチを採用している。
「私たちはその広い視点に基づいてアプローチを再構築しました。私たちの出発点は、セキュリティはスマートコントラクトで終わるわけではないということです」と同氏は述べ、従来のレビューは「ブリッジ、検証者ネットワーク、資産が依存するその他のインフラに潜むリスクを見落としていた」と付け加えた。
レンディングプロトコルのユーザーも同様に、プロトコルが外部および内部のリスクにどれだけさらされているかを判断する必要があるだろう。
「貸し手と基礎となる資産の間にあるラッパー、ブリッジ、オラクルのすべてが、ローンが破綻しうる箇所です」と、Bitcoin担保融資を手がけるLednの最高財務責任者であるThomas Wu氏は述べた。
暗号資産クレジットプラットフォームMapleの共同創業者兼CEOであるSid Powell氏は、Magazineに対し、「真面目な貸し手」は借り手がいつでも倒産しうると想定し、そこから逆算して対応すべきだと語った。
「私は何を保有しているのか、それはどこにあるのか、リアルタイムで確認できるのか、そして問題が発生した場合どれだけ早くアクセスできるのか?」と同氏は述べた。
セキュリティが破られたとき、封じ込めが重要になる
DeFiレンダーのSparkのCEOであるSam MacPherson氏は、スマートコントラクト以外にも、ガバナンス設計、運用セキュリティ、担保の品質、流動性管理、そしてより広いエコシステム全体への依存関係についてもチームがレビューしていると述べた。
Sparkは、1月に4月のKelpエクスプロイトに先立って、その「低い利用実績と収益」では支援に伴う「追加のリスク」を正当化できないと評価した後、SparkLendでのrsETHの段階的廃止を開始した。
Kulechov氏によると、Aaveも同様の仕組みを導入しており、すべての資産は四半期ごとに再レビューされ、「重大な変更のたびに再度」レビューされるという。また、チェーンレベルの基準を満たさなかった6つのネットワークでは「秩序ある縮小」をすでに開始していると述べた。
「どのプロトコルもエコシステム全体を制御することはできませんが、どの程度のリスクを引き受けるか、そしてどれだけ迅速に対応するかは制御できます」とKulechov氏は述べた。破綻の防止が目的である一方、MacPherson氏は、万が一の事態に備えた対応手順も必要だと指摘した。
損失の防止は課題の一部にすぎません。プロトコルは、万が一問題が発生した場合に損失をどう封じ込めるかを実証する必要もあります」と同氏は述べた。
人的ミスの許容範囲
SALT Lendingの創業者兼CEOであるShawn Owen氏は、人的ミスが依然として最大の脆弱性の一つであり、しかも最も見落とされやすいと述べた。
「過去の最大級の損失の多くは、鍵の管理、アクセス制御、あるいはソーシャルエンジニアリングの被害に起因するものであり、スマートコントラクトの監査ではそれらを検出できません」とOwen氏は述べた。
資産を利回り生成のために他の場所に運用すると、追加のリスクが顕在化する。暗号資産レンダーは2022年の過酷な市場崩壊でその教訓を痛い思いで学んだ。Celsius、Voyager、BlockFiといったレンダーが、顧客が理解していないか予想していなかったリスクを引き負った末に、そろって崩壊したのだ。
攻撃対象領域を最小限に抑えるため、Lednは顧客のBitcoinを追加利回りを生むために貸し出すのではなく、資格を持つカストディアンに保管している。
Wu氏は、すべての取引が問題発生の潜在的な箇所であり、「したがって取引が少ないほど、侵害のリスクは低くなる」と述べた。
「これらのリスクを排除する唯一の方法は、顧客のBitcoinを厳格な管理と最小限の移動による分離されたカストディで保管することです」と同氏は述べた。
Powell氏は、預け入れが運用担当者が良い貸し出し先を見つける速度を上回って流入し始めると、利回りを維持するプレッシャーが誤った選択につながりうると警告した。
「そこで、より多くのリスクを引き受けます。担保基準が緩んだり、1年前なら断っていた借り手に貸し出したりするかもしれません。[…] 不況期を乗り切る運用担当者は、通常、資金の良い受け皿がないときにそれを断る勇気があった人たちです」と同氏は述べた。
AIはレンディングをより安全にできるか?
AIハッキング、エクスプロイト、人間の制御を逃れるエージェントに関する最近の見出しは多いが、AIは実際には暗号資産レンディングをより安全にする助けとなりうるかもしれない。
Aaveはすでに従来のセキュリティプロセスに加えてAI支援型テストを活用している。AaveのAI支援型セキュリティレビューによれば、同プロトコルはミューテーションテストを用いてV4コントラクトに意図的にバグを注入し、そのテストスイートが注入された304件の脆弱性のうち271件を検出した。
最近のV3およびV4コードベースのレビューでは、3つのAIセキュリティツールが71件の指摘を生成した。手動レビューの結果、20件が有効と判断され、残りの51件は、なぜ人間のセキュリティ専門家が今後もしばらく必要とされ続けるのかを示すものとなった。
「AIは網羅性とスピードに非常に優れていますが、生の指摘の約70%は偽陽性でした。だからこそ専門家の判断が不可欠であり続けるのです」とKulechov氏は述べた。
しかし、AIの権限、プロトコルに関する知識、意思決定プロセスが新たな潜在的な攻撃対象領域となるため、AIはある種の諸刃の剣でもある。
「AIエージェントがオンチェーンで資を管理し始めるとき、その権限、入力、意思決定ロジックは、コントラクトと同じように保護される必要のあるものになります」とKulechov氏は述べた。
AaveのV4コントラクトがすでにミューテーションテストを経ている中、四半期ごとの資産再レビューとネットワークの縮小は、レンディング残高が回復する中で注目すべき具体的な仕組みである。
したがって、暗号資産レンディングが再び成長する中での課題は、コードのセキュリティを維持することだけでなく、パズルの新しいピース一つひとつを理解し、監視し、問題が発生した場合に封じ込められるようにすることでもある。