Rynek pożyczek kryptowalutowych odbija powyżej 56 mld dolarów, ale czy ryzyko zostało rozwiązane?
Najważniejsze informacje
- •Wartość aktywów zablokowanych w pożyczkach kryptowalutowych wzrosła od początku lipca o ponad 55%, do około 56 mld dolarów, odbudowując się po drugim kwartale, w którym z sektora odpłynęło 11,33 mld dolarów.
- •Kwietniowy exploit Kelp DAO doprowadził do utworzenia 116 500 niezabezpieczonych tokenów rsETH o wartości około 290 mln dolarów. Część z nich wykorzystano jako zabezpieczenie na rynkach Aave, co wywołało odpływ około 15 mld dolarów depozytów, mimo że własne kontrakty Aave nie zostały naruszone.
- •Aave ponownie analizuje każde notowane aktywo co kwartał i rozpoczęło uporządkowane wygaszanie działalności na sześciu sieciach, które nie spełniały standardów bezpieczeństwa dotyczących poszczególnych blockchainów.
- •Testy mutacyjne wspomagane przez AI w kontraktach V4 Aave wykryły 271 z 304 celowo wprowadzonych podatności, jednak około 70% ustaleń narzędzi bezpieczeństwa opartych na AI stanowiły fałszywe alarmy, dlatego ludzki osąd ekspertów pozostaje niezbędny.
- •Przedstawiciele branży podkreślają, że ryzyko pożyczek wykracza poza inteligentne kontrakty i obejmuje mosty, wyrocznie, zarządzanie kluczami oraz błędy ludzkie. Z tego powodu firmy takie jak Ledn przechowują bitcoiny klientów w wydzielonej strukturze powierniczej, zamiast pożyczać je w celu uzyskania dodatkowego zysku.

Gdy wykresy rynkowe zmieniają kolor z czerwonego na zielony, rynek pożyczek kryptowalutowych ponownie cieszy się zainteresowaniem po wyjątkowo słabym drugim kwartale. Dane od Galaxy Research pokazują, że w Q2 z sektora odpłynęło 11,33 mld dolarów — częściowo z powodu kryzysu zaufania do pożyczkodawców, wywołanego kwietniowym atakiem na Kelp DAO, który uniemożliwił użytkownikom najważniejszego protokołu, Aave, dostęp do ich ETH.
Od początku lipca całkowita wartość aktywów zablokowanych w pożyczkach — czyli aktywów dostarczanych na rynki pożyczek onchain, gdzie depozyty pełnią jednocześnie funkcję zabezpieczenia możliwego do wykorzystania przy zaciąganiu pożyczek — wzrosła o ponad 55% od końca Q2 i wynosi obecnie około 56 mld dolarów, według DeFiLlama.
Wzrost oznacza również, że honeypot stał się większy. Pożyczki są jednym z fundamentów DeFi, a wzajemne powiązania są głębokie: tokeny pożyczone w jednym protokole często są ponownie deponowane lub zastawiane jako zabezpieczenie w innym. Czy użytkownicy mogą ufać połączonym protokołom pożyczkowym DeFi w dobie ataków wspomaganych przez AI, gdy exploit w dowolnym pojedynczym protokole może uruchomić łańcuch katastrofalnych skutków dla innych powiązanych z nim protokołów?
Stani Kulechov, założyciel i dyrektor generalny Aave Labs, powiedział magazynowi Cointelegraph, że problem ten jest obecnie jednym z najważniejszych zagadnień.
„Kiedy protokół przyjmuje token jako zabezpieczenie, przyjmuje również most tego tokena, jego konfigurację weryfikatora, wyrocznię oraz bezpieczeństwo operacyjne jego emitenta”.
I właśnie to wpędziło Aave w problemy.
Rosnąca powierzchnia ataku
Gdy hakerzy wykorzystali w kwietniu międzyłańcuchową ścieżkę Kelp DAO, utworzyli 116 500 niezabezpieczonych tokenów rsETH, czyli płynnych tokenów restakingu tego protokołu, o wartości około 290 mln dolarów w tamtym czasie. Wiele z tych tokenów wykorzystano jako zabezpieczenie do pożyczania innych aktywów na rynkach Aave.
Mimo że własne kontrakty Aave nie zostały naruszone, w dniach po exploicie depozyty w protokole spadły o około 15 mld dolarów, a Aave musiało zamrozić rynki rsETH i wrsETH. Dane Galaxy pokazują, że rynek pożyczek skurczył się w Q2 o 16,78%.
Kulechov powiedział, że Aave stosuje obecnie bardziej całościowe podejście do bezpieczeństwa.
„Przebudowaliśmy nasze podejście, uwzględniając ten szerszy obraz. Wychodzimy z założenia, że bezpieczeństwo nie może kończyć się na inteligentnym kontrakcie” — powiedział, dodając, że tradycyjne audyty „pomijały ryzyko obecne w mostach, sieciach weryfikatorów i innej infrastrukturze, od której zależy dane aktywo”.
Użytkownicy protokołów pożyczkowych również będą musieli oceniać, w jakim stopniu dany protokół jest narażony na ryzyka zewnętrzne i wewnętrzne.
„Każdy wrapper, most i wyrocznia znajdujące się między pożyczkodawcą a aktywem bazowym to kolejne miejsce, w którym pożyczka może pójść źle” — powiedział Thomas Wu, dyrektor finansowy pożyczkodawcy zabezpieczonego bitcoinem Ledn.
Sid Powell, współzałożyciel i dyrektor generalny platformy kredytowej dla kryptowalut Maple, powiedział magazynowi, że „poważni pożyczkodawcy” powinni zakładać, że pożyczkobiorca może upaść w dowolnym momencie, i od tego założenia przeprowadzać analizę wstecz.
„Co posiadam, gdzie to się znajduje, czy mogę obserwować to w czasie rzeczywistym i jak szybko mogę uzyskać do tego dostęp, jeśli coś się zepsuje?” — powiedział.
Gdy zawodzi bezpieczeństwo, liczy się ograniczanie skutków
Sam MacPherson, dyrektor generalny pożyczkodawcy DeFi Spark, powiedział, że jego zespół analizuje nie tylko inteligentne kontrakty, lecz także projekt zarządzania, bezpieczeństwo operacyjne, jakość zabezpieczeń, zarządzanie płynnością oraz zależności w całym ekosystemie.
Spark rozpoczął wycofywanie rsETH z SparkLend w styczniu — przed kwietniowym exploitem Kelp — po ocenie, że „niski poziom wykorzystania i przychodów” nie uzasadniał „dodatkowego ryzyka” wynikającego z obsługi tego aktywa.
Kulechov powiedział, że Aave wdrożyło podobne mechanizmy: każde aktywo jest ponownie analizowane co kwartał oraz „ponownie po każdej istotnej zmianie”. Dodał, że protokół rozpoczął już „uporządkowane wygaszanie” działalności na sześciu sieciach, które nie spełniały standardów dotyczących poszczególnych blockchainów.
„Żaden protokół nie może kontrolować całego ekosystemu, ale może kontrolować, na jak dużą część tego ryzyka się naraża i jak szybko reaguje” — powiedział Kulechov.
Choć celem jest zapobieganie awariom, MacPherson zauważył, że protokoły muszą również posiadać procedury reagowania na sytuacje kryzysowe.
„Zapobieganie stratom to tylko część wyzwania. Protokoły muszą również wykazać, w jaki sposób strata zostałaby ograniczona, gdyby coś poszło nie tak” — powiedział.
Margines błędu ludzkiego
Shawn Owen, założyciel i dyrektor generalny SALT Lending, powiedział, że błąd ludzki pozostaje jedną z największych podatności — i najłatwiejszą do przeoczenia.
„Wiele największych strat wynikało z zarządzania kluczami, kontroli dostępu lub socjotechniki, a audyt inteligentnego kontraktu niczego z tego nie wykryje” — powiedział Owen.
Dodatkowe ryzyka pojawiają się, gdy aktywa są lokowane w innych miejscach w celu generowania odsetek. Pożyczkodawcy kryptowalutowi boleśnie przekonali się o tym podczas brutalnego załamania rynku w 2022 roku, gdy firmy takie jak Celsius, Voyager i BlockFi upadły po podjęciu ryzyka, którego klienci albo nie rozumieli, albo się go nie spodziewali.
Aby ograniczyć powierzchnię ataku, Ledn przechowuje bitcoiny klientów u wykwalifikowanych depozytariuszy, zamiast pożyczać je w celu generowania dodatkowego zysku. Wu powiedział, że każda transakcja jest kolejnym punktem, w którym coś może pójść nie tak, „więc im jest ich mniej, tym mniejsze ryzyko naruszenia”.
„Jedynym sposobem na wyeliminowanie tych ryzyk jest przechowywanie bitcoinów klientów w wydzielonej strukturze powierniczej, przy ścisłej kontroli i możliwie niewielkiej liczbie transferów” — powiedział.
Powell ostrzegł, że gdy depozyty zaczynają napływać szybciej, niż zarządzający jest w stanie znaleźć dobre miejsca do udzielania pożyczek, presja na utrzymanie zysków może prowadzić do złych decyzji.
„Wtedy podejmują nieco większe ryzyko, by osiągnąć ten cel. Być może standardy dotyczące zabezpieczeń stają się luźniejsze albo udzielają pożyczki kredytobiorcy, któremu rok wcześniej by odmówili. [...] Zarządzający, którzy radzą sobie podczas dekoniunktury, to zazwyczaj ci, którzy byli gotowi odmówić kapitałowi, gdy nie mieli dobrego miejsca, w którym mogliby go ulokować” — powiedział.
Czy AI może uczynić pożyczki bezpieczniejszymi?
Mimo ostatnich nagłówków dotyczących ataków z wykorzystaniem AI, exploitów i agentów wymykających się spod ludzkiej kontroli, AI może faktycznie pomóc zwiększyć bezpieczeństwo pożyczek kryptowalutowych.
Aave już wykorzystuje testy wspomagane przez AI wraz z konwencjonalnymi procesami bezpieczeństwa. Zgodnie z przeglądem bezpieczeństwa Aave wspomaganym przez AI, protokół zastosował testy mutacyjne, aby celowo wprowadzić błędy do swoich kontraktów V4, a zestawy testów wykryły 271 z 304 wprowadzonych podatności.
W niedawnym przeglądzie baz kodu V3 i V4 trzy narzędzia bezpieczeństwa oparte na AI wygenerowały 71 ustaleń. Po ręcznej weryfikacji 20 uznano za prawidłowe — pozostałe 51 pokazało natomiast, dlaczego ludzcy eksperci ds. bezpieczeństwa prawdopodobnie jeszcze przez długi czas będą potrzebni.
„AI jest bardzo dobra pod względem szerokości i szybkości, ale około 70% surowych ustaleń stanowiły fałszywe alarmy, dlatego osąd ekspertów pozostaje niezbędny” — powiedział Kulechov.
AI jest jednak swego rodzaju mieczem obosiecznym, ponieważ jej uprawnienia, wiedza o protokołach i procesy decyzyjne stają się kolejną potencjalną powierzchnią ataku.
„Gdy agenci AI zaczną zarządzać kapitałem onchain, ich uprawnienia, dane wejściowe i logika podejmowania decyzji będą wymagały zabezpieczenia tak samo jak kontrakt” — powiedział Kulechov.
Skoro kontrakty V4 Aave przeszły już testy mutacyjne, kwartalne ponowne przeglądy aktywów i wygaszanie działalności w sieciach są konkretnymi mechanizmami, które warto obserwować w miarę odbudowy sald pożyczkowych.
Wraz z ponownym wzrostem rynku pożyczek kryptowalutowych wyzwaniem nie jest więc wyłącznie zabezpieczenie kodu, lecz także upewnienie się, że każda nowa część układanki jest zrozumiała, monitorowana i możliwa do odizolowania, gdy coś pójdzie nie tak.
Źródło: Cointelegraph Magazine