Криптокредитование восстанавливается выше $56 млрд, но решены ли риски?
Ключевые выводы
- •Заблокированная стоимость криптокредитования с начала июля выросла более чем на 55% — примерно до $56 млрд — после второго квартала, в котором из сектора ушло $11,33 млрд.
- •Апрельский эксплойт Kelp DAO позволил создать 116 500 необеспеченных токенов rsETH на сумму около $290 млн, часть которых была внесена в качестве залога на рынках Aave, что привело к оттоку депозитов примерно на $15 млрд, хотя собственные контракты Aave так и не были взломаны.
- •Aave теперь пересматривает каждый листинговый актив ежеквартально и начала упорядоченное сворачивание на шести сетях, не соответствующих её стандартам безопасности на уровне блокчейна.
- •Мутационное тестирование контрактов Aave V4 с помощью ИИ выявило 271 из 304 внедрённых уязвимостей, однако около 70% находок ИИ-инструментов безопасности оказались ложными срабатываниями, поэтому экспертная оценка человека остаётся необходимой.
- •Отраслевые руководители подчёркивают, что риски кредитования выходят за рамки смарт-контрактов, охватывая мосты, оракулы, управление ключами и человеческий фактор; поэтому такие компании, как Ledn, хранят клиентский Bitcoin в сегрегированном кастодиане, а не выдают его в кредит для дополнительной доходности.

Пока графики меняют красный на зелёный, криптокредитование переживает возрождение интереса после особенно мрачного второго квартала. По данным Galaxy Research, во втором квартале из сектора ушло $11,33 млрд — отчасти это снижение было вызвано кризисом доверия к кредиторам после взлома Kelp DAO в апреле, из-за которого пользователи самого доверенного протокола, Aave, не могли получить доступ к своему ETH.
Однако с начала июля общая заблокированная стоимость кредитования — активы, предоставленные в ончейн-кредитные рынки, где депозиты одновременно служат заёмным обеспечением, — выросла более чем на 55% от конца второго квартала и сегодня составляет около $56 млрд, согласно DeFiLlama.
Этот рост также означает, что «горшочек с мёдом» стал больше. Кредитование — один из фундаментальных элементов DeFi, и взаимосвязи проникают глубоко: токены, заимствованные в одном протоколе, часто размещаются повторно или передаются в качестве залога в другом. Могут ли пользователи доверять взаимосвязанным протоколам кредитования DeFi в эпоху взломов с помощью ИИ, когда эксплойт в одном-единственном протоколе может запустить цепочку разрушительных последствий для всех связанных с ним протоколов?
Стани Кулечов, основатель и генеральный директор Aave Labs, рассказал Cointelegraph's Magazine, что эта проблема сейчас в центре внимания.
«Когда протокол принимает токен в качестве залога, он также принимает мост этого токена, конфигурацию его верификатора, его оракул и операциную безопасность эмитента».
И именно это и привело Aave к неприятностям.
Расширяющаяся поверхность атаки
Когда в апреле хакеры использовали эксплойт в кроссчейн-маршруте Kelp DAO, они создали 116 500 необеспеченных rsETH — токена ликвидного рестейкинга протокола стоимостью около $290 млн на тот момент, — и многие из этих токенов были внесены в качестве залога для заимствования других активов на рынках Aave.
Хотя собственные контракты Aave не были взломаны, в дни после атаки депозиты в протоколе снизились примерно на $15 млрд, и компании пришлось заморозить свои рынки rsETH и wrsETH. Данные Galaxy показывают, что рынок кредитования сократился во втором квартале на 16,78%.
Кулечов сказал, что Aave теперь применяет более целостный подход к безопасности.
«Мы перестроили наш подход на основе этого более широкого взгляда. Наша отправная точка — безопасность не может заканчиваться на смарт-контракте», — сказал он, добавив, что традиционные проверки «упускали риски, скрытые в мостах, сетях верификаторов и другой инфраструктуре, от которой зависит актив».
Пользователям кредитных протоколов также придётся оценивать, насколько протокол подвержен внешним и внутренним рискам.
«Каждый враппер, мост и оракул между кредитором и базовым активом — это ещё одно место, где кредит может пойти не так», — сказал Томас Ву, финансовый директор Bitcoin-кредитора Ledn.
Сид Пауэлл, сооснователь и генеральный директор криптокредитной платформы Maple, рассказал Magazine, что «серьёзные кредиторы» должны исходить из того, что заёмщик может объявить дефолт в любой момент, и работать в обратном направлении.
«Что я держу, где это находится, могу ли я видеть это в реальном времени и как быстро я могу до этого добраться, если что-то сломается?» — сказал он.
Когда безопасность даёт сбой, важно сдерживание
Сэм Макферсон, генеральный директор DeFi-кредитора Spark, сказал, что помимо смарт-контрактов его команда также проверяет дизайн управления, операционную безопасность, качество залога, управление ликвидностью и зависимости в более широкой экосистеме.
Spark начала сворачивать поддержку rsETH на SparkLend в январе — до апрельского эксплойта Kelp, — оценив, что «низкое использование и доходность» не оправдывают «дополнительный риск», создаваемый его поддержкой.
улечов сказал, что Aave ввела аналогичные механизмы: каждый актив пересматривается ежеквартально и «снова после любого существенного изменения». Он добавил, что протокол уже начал «упорядоченное сворачивание» на шести сетях, которые не соответствовали его стандартам безопасности на уровне блокчейна.
«Ни один протокол не может контролировать всю экосистему, но он может контролировать, какую долю этого риска он принимает и как быстро реагирует», — сказал Кулечов.\nХотя цель — предотвращение сбоев, Макферсон отметил, что протоколы также должны иметь процедуры реагирования на случай, если что-то произойдёт.
«Предотвращение убытков — лишь часть задачи. Протоколы также должны демонстрировать, как убыток будет сдержан, если что-то всё же пойдёт не так», — сказал он.
Допуск для человеческой ошибки
Шон Оуэн, основатель и генеральный директор SALT Lending, сказал, что человеческая ошибка остаётся одной из крупнейших уязвимостей — и её легче всего упустить из виду.
«Многие из самых больших убытков были связаны с управлением ключами, контролем доступа или тем, что кто-то стал жертвой социальной инженерии, и аудит смарт-контрактов не выявит ничего из этого», — сказал Оуэн.
Дополнительные риски возникают, когда активы размещаются в других местах для получения процентов. Криптокредиторы усвоили этот урок на горьком опыте во время жестокого обвала рынка в 2022 году, когда кредиторы, такие как Celsius, Voyager и BlockFi, потерпели крах, приняв на себя риски, которых клиенты либо не понимали, либо не ожидали.
Чтобы минимизировать поверхность атаки, Ledn хранит клиентский Bitcoin у квалифицированных кастодианов, а не выдаёт его в кредит для получения дополнительной доходности. Ву сказал, что каждая транзакция — это дополнительная точка, где что-то может пойти не так, «поэтому чем их меньше, тем ниже риск взлома».
«Единственный способ исключить эти риски — хранить клиентский Bitcoin в сегрегированном кастодиане с жёстким контролем и как можно меньшим количеством перемещений», — сказал он.
Пауэлл предупредил, что когда депозиты начинают поступать быстрее, чем управляющий может найти хорошие возможности для кредитования, давление с целью поддержания доходности может привести к плохим решениям.
«Поэтому они принимают на себя чуть больше риска, чтобы этого достичь. Возможно, стандарты залога становятся слабее, или они дают кредит заёмщику, которому год назад отказали бы. [...] Управляющие, которые выстоят в период спада, — это обычно те, кто был готов отказаться от капитала, когда у них не было хорошего места для его размещения», — сказал он.
Может ли ИИ сделать кредитование безопаснее?
Несмотря на все недавние заголовки о взломах с использованием ИИ, эксплойтах и агентах, выходящих из-под контроля человека, ИИ на самом деле может помочь сделать криптокредитование безопаснее.
Aave уже использует тестирование с помощью ИИ наряду с обычными процессами безопасности. Согласно обзору безопасности с применением ИИ от Aave, протокол использовал мутационное тестирование, чтобы намеренно вносить ошибки в свои контракты V4, и его тестовые наборы выявили 271 из 304 внедрённых уязвимостей.
В недавнем обзоре кодовых баз V3 и V4 три инструмента безопасности на базе ИИ сгенерировали71 находку. После ручной проверки 20 из них были признаны действительными — остальные 51 продемонстрировали, почему эксперты по безопасности-люди, вероятно, ещё долго останутся востребованными.
«ИИ очень хорош в широте охвата и скорости, но около 70% необработанных находок оказались ложными срабатываниями, поэтому экспертная оценка остаётся необходимой», — сказал Кулечов.
Однако ИИ — своего рода обоюдоострый меч: его разрешения, знания о протоколах и процессы принятия решений становятся ещё одной потенциальной поверхностью атаки.
«Когда ИИ-агенты начнут управлять капиталом ончейн, их разрешения, входные данные и логика принятия решений станут тем, что нужно защищать так же, как контракт», — сказал Кулечов.
Контракты Aave V4 уже прошли мутационное тестирование, а ежеквартальные повторные проверки активов и сворачивание сетей — это конкретные механизмы, за которыми стоит следить по мере восстановления кредитных балансов.
Таким образом, по мере нового роста криптокредитования задача заключается не только в безопасности кода, но и в том, чтобы каждая новая часть головоломки была понятна, отслеживаема и сдерживаема, когда что-то идёт не так.
Источник: Cointelegraph Magazine