Crypto-leningen herstellen boven $56 miljard, maar zijn de risico's opgelost?
Belangrijkste punten
- •De waarde in crypto-lending-protocolen is sinds begin juli met meer dan 55% gestegen naar circa $56 miljard, als herstel na een tweede kwartaal met $11,33 miljard aan uitstroom.
- •De Kelp DAO-exploit in april creëerde 116.500 ongedekte rsETH-tokens ter waarde van ongeveer $290 miljoen, waarvan een deel als onderpand diende binnen Aave-markten, wat leidde tot circa $15 miljard aan opgenomen stortingen, hoew de contracten van Aave zelf nooit werden doorbroken.
- •Aave beoordeelt nu per kwartaal elke opgenomen asset opnieuw en is begonnen met een ordelijke afbouw op zes netwerken die niet aan de ketenniveau-beveiligingsstandaarden voldeden.
- •Aave's AI-ondersteunde mutation testing op de V4-contracten ving 271 van 304 geïnjecteerde kwetsbaarheden op, maar circa 70% van de bevindingen van AI-beveiligingstools waren false positives, waardoor menselijk deskundig oordeel essentieel blijft.
- •Bestuurders in de sector benadrukken dat lending-risico's verder reiken dan smart contracts naar bridges, oracles, sleutelbeheer en menselijke fouten, wat bedrijven zoals Ledn ertoe brengt klant-Bitcoin in gescheiden bewaring te houden in plaats van het uit te lenen voor extra rendement.

Nu de markgrafieken van rood naar groen omslaan, geniet crypto-lending een heropleving van interesse na een bijzonder somber tweede kwartaal. Cijfers van Galaxy Research tonen aan dat $11,33 miljard de sector verliet in Q2 — een daling die deels werd veroorzaakt door een vertrouwenscrisis bij kredietverstrekkers als gevolg van de Kelp DAO-hack in april, waarbij gebruikers van het meest vertrouwde protocol, Aave, geen toegang meer hadden tot hun ETH.
Sinds het begin van juli is de totale waarde in lending-protocolen vergrendeld — de activa die worden aangeboden aan onchain-leningmarkten, waar stortingen tevens dienen als leenbaar onderpand — met meer dan 55% gestegen ten opzichte van het einde van Q2, tot ongeveer $56 miljard vandaag, volgens DeFiLlama.
Die groei betekent ook dat de honeypot groter is geworden. Lending is een van de fundamentele bouwstenen van DeFi, en de onderlinge verbindingen lopen diep: tokens die in het ene protocol worden geleend, worden vaak opnieuw gestort of verpand als onderpand in een ander. Kunnen gebruikers vertrouwen op onderling verbonden DeFi-leningsprotocolen in een tijdperk van AI-ondersteunde hacks, waarbij een exploit bij één protocol een keten van verwoestende effecten kan veroorzaken voor de andere verbonden protocolen?
Stani Kulechov, oprichter en CEO van Aave Labs, vertelde Cointelegraph's Magazine dat het probleem nu hoog op de agenda staat.
"Wanneer een protocol een token als onderpand accepteert, accepteert het ook de bridge van dat token, de verifierconfiguratie, de oracle en de operationele beveiliging van de uitgever."
En precies dat bracht Aave in problemen.
Een groeiend aanvalsoppervlak
Toen hackers in april een cross-chain route van Kelp DAO exploiteerden, creëerden ze 116.500 ongedekte rsETH — het liquid restaking-token van het protocol — destijds ter waarde van ongeveer $290 miljoen, en veel van die tokens werden gebruikt als onderpand om andere activa te lenen binnen Aave-markten.
Hoewel de eigen contracten van Aave niet werden doorbroken, daalde de inleg bij het protocol met ongeveer $15 miljard in de dagen na de exploit, en het moest zijn rsETH- en wrsETH-markten bevriezen. Gegevens van Galaxy tonen aan dat de leningsmarkt in Q met 16,78% kromp.
Kulechov zei dat Aave nu een holistischere benadering van beveiliging hanteert.
"We hebben onze aanpak opnieuw opgebouwd rond dat bredere beeld. Ons uitgangspunt is dat beveiliging niet mag stoppen bij het smart contract", zei hij, eraan toevoegend dat traditionele reviews "het risico in de bridges, verifier-netwerken en andere infrastructuur waarvan een asset afhankelijk is, misten."
Gebruikers van leningsprotocolen zullen op vergelijkbare wijze moeten beoordelen hoe kwetsbaar een protocol is voor externe en interne risico's.
"Elke wrapper, bridge en oracle tussen de kredietverstrekker en de onderliggende asset is nog een plek waar een lening mis kan gaan", zei Thomas Wu, CFO van Bitcoin-ondersteunde kredietverstrekker Ledn.
Sid Powell, medeoprichter en CEO van crypto-kredietplatform Maple, vertelde Magazine dat "serieuze kredietverstrekkers" ervanuit moeten gaan dat een lener op elk moment kan falen en vanuit dat uitgangspunt achterwaarts moeten werken.
"Wat houd ik vast, waar is het, kan ik het in realtime zien, en hoe snel kan ik erbij als er iets misgaat?", zei hij.
Wanneer beveiliging faalt, is containedeling cruciaal
Sam MacPherson, CEO van DeFi-lender Spark, zei dat zijn team naast smart contracts ook governance-ontwerp, operationele beveiliging, onderpandkwaliteit, liquiditeitsbeheer en afhankelijkheden in het bredere ecosysteem beoordeelt.
Spark begon in januari — vóór de Kelp-exploit in april — met het afbouwen van rsETH op SparkLend, nadat was vastgesteld dat "het lage gebruik en de opbrengst" het "extra risico" van ondersteuning niet rechtvaardigden.
Kulechov zei dat Aave vergelijkbare mechanismen heeft ingevoerd: elke asset wordt per kwartaal opnieuw beoordeeld en "opnieuw na elke materiële wijziging." Hij voegde eraan toe dat het protocol al is gestart met "een ordelijke afbouw" op zes netwerken die niet aan de ketenniveau-standaarden voldeden.
"Geen enkel protocol kan het hele ecosysteem beheersen, maar het kan wel beheersen hoeveel van dat risico het accepteert en hoe snel het reageert", zei Kulechov.\nTerwijl het voorkomen van fouten het doel is, merkte MacPherson op dat protocolen ook procedures moeten hebben om te reageren als er iets gebeurt.
"Verliezen voorkomen is slechts een deel van de uitdaging. Protocolen moeten ook aantonen hoe een verlies kan worden beheerst als er iets misgaat", zei hij.
De marge voor menselijke fouten
Shawn Owen, oprichter en CEO van SALT Lending, zei dat menselijke fouten een van de grootste kwetsbaarheden blijven — en de gemakkelijkst te overzien.
"Veel van de grootste verliezen kwamen neer op sleutelbeheer, toegangscontroles of iemand die sociaal werd gemanipuleerd, en een smart contract-audit vangt dat allemaal niet op", zei Owen.
Extra risico's ontstaan wanneer activa elders worden ingezet om rente te genereren. Crypto-kredietverstrekkers leerden die les op de harde manier tijdens de brutale marktontvlechting van 2022, toen kredietverstrekkers zoals Celsius, Voyager en BlockFi implodeerden na het nemen van risico's die klanten niet begpen of verwachtten.
Om het aanvalsoppervlak te minimaliseren, houdt Ledn klant-Bitcoin bij gekwalificeerde custodians in plaats van het uit te lenen om extra rendement te genereren. Wu zei dat elke transactie een extra punt is waar iets mis kan gaan, "dus hoe minder er zijn, hoe lager het risico op een inbreuk."
"De enige manier om die risico's van tafel te halen, is klant-Bitcoin in gescheiden bewaring te houden, met strakke controles en zo min mogelijk verplaatsingen", zei hij.
Powell waarschuwde dat wanneer stortingen sneller binnenkomen dan een manager goede plekken kan vinden om te lenen, de druk om rendement te behouden tot slechte keuzes kan leiden.
"Dus nemen ze iets meer risico om daar te komen. Misschien worden de onderpandstandaarden losser, of lenen ze aan een lener die ze een jaar eerder zouden hebben afgewezen. [...] De managers die een neergang doorstaan, zijn meestal degenen die bereid waren nee te zeggen tegen kapitaal toen ze geen goede plek hadden om het te beleggen", zei hij.
Kan AI het lenen veiliger maken?
Ondanks alle recente berichten over AI-hacks, exploits en agenten die aan menselijke controle ontsnappen, kan AI feitelijk helpen om crypto-leningen veiliger te maken.
Aave gebruikt al AI-ondersteunde tests naast de gebruikelijke beveiligingsprocessen. Volgens Aave's AI-ondersteunde beveiligingsreview gebruikte het protocol mutation testing om opzettelijk bugs in zijn V4-contracten te introduceren, en de testsuites vingen 271 van 304 geïnjecteerde kwetsbaarheden op.
In een recente review van de V3- en V4-codebases genereerden drie AI-beveiligingstools 71 bevindingen. Na handmatige review werden er 20 als geldig beschouwd — terwijl de overige 51 aantoonden waarom menselijke beveiligingsexperts waarschijnlijk nog enige tijd in dienst zullen blijven.
"AI is erg goed in breedte en snelheid, maar ongeveer 70% van de ruwe bevindingen waren false positives, dus deskundig oordeel blijft essentieel", zei Kulechov.
AI is echter een tweesnijdend zwaard, omdat de permissies, protocolkennis en besluitvormingsprocessen een ander potentieel aanvalsoppervlak worden.
"Wanneer AI-agenten kapitaal opchain gaan beheren, worden hun permissies, inputs en beslissingslogica zaken die net als een contract moeten worden beveiligd", zei Kulechov.
Met Aave's V4-contracten al doorlopen door mutation testing, zijn de kwartaalreviews van assets en de netwerkafbouw de concrete mechanismen om in de gaten te houden terwijl de lending-saldi weer worden opgebouwd.
Dus, nu crypto-lending opnieuw groeit, is de uitdaging niet alleen het beveiligen van de code, maar het waarborgen dat elk nieuw onderdeel van de puzzel wordt begrepen, gemonitord en beheerst wanneer er iets misgaat.
Bron: Cointelegraph Magazine