加密借贷反弹突破560亿美元,但风险真的解决了吗?
要点速览
- •自7月初以来,加密借贷锁仓价值已飙升逾55%,达到约560亿美元,从第二季度113.3亿美元资金外流的低谷中反弹。
- •4月的Kelp DAO攻击铸造了约116,500枚无支撑rsETH代币,价值约2.9亿美元,其中部分代币被作为抵押品存入Aave各市场,导致约150亿美元存款流出——尽管Aave自身合约从未被攻破。
- •Aave现在每季度对每种资产进行复审,并已开始在六个未达到其链级安全标准的网络上进行有序退出。
- •Aave对其V4合约进行的AI辅助变异测试捕获了304个注入漏洞中的271个,但AI安全工具约70%的发现为误报,人类专家判断依然不可或缺。
- •业内高管强调,借贷风险不仅限于智能合约,还延伸到跨链桥、预言机、密钥管理和人为失误,促使Ledn等公司将客户比特币置于隔离托管中,而非出借以获取额外收益。

随着市场行情由绿转红再由红转绿,加密借贷在经历了格外惨淡的第二季度后,正重新受到关注。据Galaxy Research的数据,第二季度有113.3亿美元资金流出该行业——部分原因在于4月Kelp DAO攻击事件引发了对借贷平台的信任危机,导致最受信任的协议Aave的用户一度无法提取其ETH。
然而,自7月初以来,借贷总锁仓价值——即存入链上借贷市场的资产,存款同时可用作可借出的抵押品——已较第二季度末上涨逾55%,据DeFiLlama数据,目前已达约560亿美元。
这一增长同时也意味着“蜜罐”变大了。借贷是DeFi的基础构件之一,其内部关联极深:在某个协议中借出的代币往往会被重新存入另一协议或用作抵押品。在AI辅助攻击的时代,任何一个协议遭攻击都可能对与之相连的其他协议造成一系列毁灭性连锁反应——用户还能信任相互关联的DeFi借贷协议吗?
Aave Labs创始人兼首席执行官Stani Kulechov告诉Cointelegraph杂志,这个问题已成为当前的头等大事。
“当一个协议接受某种代币作为抵押品时,它同时也接受了该代币的跨链桥、验证器配置、预言机以及发行方的运营安全。”
而Aave陷入困境,恰恰正是因为这一点。
不断扩大的攻击面
今年4月,当黑客利用Kelp DAO的一条跨链通道时,他们铸造了116,500枚无支撑的rsETH——该协议的流动性质押再质押代币,当时价值约2.9亿美元——其中许多代币被作为抵押品存入Aave各市场以借入其他资产。
尽管Aave自身的合约并未被攻破,但攻击事件发生后的数日内,该协议的存款仍减少了约150亿美元,并且不得不冻结其rsETH和wrsETH市场。Galaxy数据显示,第二季度借贷市场收缩了16.78%。
Kulechov表示,Aave现在对安全采取了一种更全面的方法。
“我们围绕这一更宽广的视角重建了安全策略。我们的出发点是,安全不能止步于智能合约,”他说道,并补充说传统的审查方式“忽略了存在于跨链桥、验证器网络以及资产所依赖的其他基础设施中的风险”。
借贷协议的用户同样需要评估一个协议在外部和内部风险上的暴露程度。
“贷款方与底层资产之间的每一个封装代币、跨链桥和预言机,都是贷款可能出问题的又一环节,”比特币支持借贷平台Ledn的首席财务官Thomas Wu表示。
加密信贷平台Maple联合创始人兼首席执行官Sid Powell告诉杂志,“严肃的贷款方”应假设借款人随时可能违约,并由此进行倒推。
“我持有的是什么?它在哪里?我能否实时看到它?一旦出问题,我多快能取回它?”他说道。
当安全防线失守时,控制损失至关重要
DeFi借贷平台Spark的首席执行官Sam MacPherson表示,除智能合约之外,他的团队还会审查治理设计、运营安全、抵押品质量、流动性管理以及整个生态系统的依赖关系。
在评估认为rsETH“使用率和收入过低”、不足以支持该资产所引发的“额外风险”合理后,Spark于1月开始在SparkLend上逐步下线rsETH——早于4月的Kelp攻击事件。
Kulechov表示,Aave已引入类似的机制:每种资产每季度重新审查一次,并且在“任何重大变更之后”会再次审查。他补充说,该协议已开始在六个未达到其链级安全标准的网络上进行“有序的退出”。
“没有任何协议能够控制整个生态系统,但它可以控制自身承担多少风险,以及响应的速度有多快,”Kulechov表示。\nMacPherson指出,在以防范故障为目标的同时,各协议还需要建立应对突发事件的机制。
“防止损失只是挑战的一部分。协议还需要证明,一旦真的出现问题,损失将如何被控制,”他说道。
人为失误的余地
SALT Lending创始人兼首席执行官Shawn Owen表示,人为失误仍是最大的漏洞之一——也是最容易忽视的。
“许多重大损失都源于密钥管理、访问控制或有人遭遇社会工程攻击,而智能合约审计无法发现其中任何一种,”Owen说。
当资产被部署到其他地方以产生利息时,额外的风险便会出现。加密借贷平台在2022年惨烈的市场崩盘中付出了惨痛的代价——Celsius、Voyager和BlockFi等借贷平台在承担了客户既不理解也未预料到的风险后相继崩塌。
为了将攻击面降至最低,Ledn将客户的比特币存放在合规托管机构处,而非将其出借以产生额外收益。Wu表示,每笔交易都是一个可能出问题的额外环节,“因此交易越少,被攻破的风险就越低。”
“消除这些风险的唯一方法是将客户的比特币置于隔离托管之中,辅以严格的控制和尽可能少的资金转移,”他说道。
Powell警告说,当存款流入的速度快于管理者能找到优质放贷渠道的速度时,维持收益率的压力可能会导致糟糕的决策。
“于是他们为达到目标而承担稍多一些的风险。也许抵押品标准会放宽,或者他们会把资金借给一年前会拒绝的借款人。[……] 在经济下行中撑过来的管理者,通常正是那些在找不到合适资金用途时敢于对资本说‘不’的人,”他说道。
AI能否让借贷更安全?
尽管最近关于AI攻击、漏洞利用和智能体脱离人类控制的新闻层出不穷,AI实际上或许有助于让加密借贷变得更安全。
Aave已经在传统安全流程之外使用AI辅助测试。根据Aave的AI辅助安全审查,该协议使用变异测试故意向其V4合约注入漏洞,其测试套件成功捕获了304个注入漏洞中的271个。
在最近一次对其V3和V4代码库的审查中,三款AI安全工具共生成71项发现。经过人工复核,其中20项被认为是有效的——而其余51项则说明了为什么人类安全专家在相当长一段时间内仍将保有自己的工作。
“AI在广度和速度方面非常出色,但大约70%的原始发现是误报,因此专家判断依然不可或缺,”Kulechov表示。
然而,AI可谓一把双刃剑,因为它的权限、对协议的认知以及决策过程本身会成为另一个潜在的攻击面。
“当AI智能体开始在链上管理资金时,它们的权限、输入和决策逻辑就需要像合约一样受到安全保护,”Kulechov说道。
随着Aave的V4合约已经通过变异测试,其季度资产复审和网络退出机制是借贷余额重建过程中值得关注的具体举措。
因此,随着加密借贷再度增长,挑战不仅在于保障代码安全,还在于确保拼图的每一个新组成部分在出问题时都能被理解、监控并加以控制。