新聞加密貨幣加密貨幣借貸回升突破560億美元,但風險解決了嗎?

加密貨幣借貸回升突破560億美元,但風險解決了嗎?

作者: Cointelegraph·

重點速覽

  • •自7月初以來,借貸鎖定總價值已飆升逾55%至約560億美元,從資金流出113.3億美元的第二季度中反彈。
  • •4月的Kelp DAO攻擊事件鑄造了11.65萬枚無抵押rsETH代幣,價值約2.9億美元,其中部分被用作Aave各市場的抵押品,導致約150億美元的存款被提取,儘管Aave自身的合約從未被攻破。
  • •Aave現在每季度對每種上架資產進行重新審查,並已在六個未達到其鏈級安全標準的網絡上開始有序退場。
  • •Aave對其V4合約進行的AI輔助變異測試捕獲了304個注入漏洞中的271個,但AI安全工具約70%的發現為誤報,人類專家判斷仍然不可或缺。
  • •業界高層強調,借貸風險不僅限於智能合約,還延伸至跨鏈橋、預言機、密鑰管理和人為錯誤,這促使Ledn等機構將客戶比特幣保存在隔離託管中,而不是將其借出以賺取額外收益。
加密貨幣借貸回升突破560億美元,但風險解決了嗎?

隨著市場圖表由紅翻綠,加密貨幣借貸在經歷特別慘淡的第二季度後,再度受到關注。據Galaxy Research的數據,第二季度有113.3億美元資金流出該領域——這一下滑部分源於4月Kelp DAO攻擊事件所引發的放貸機構信心危機,該事件導致最受信賴的協議Aave的用戶無法取回其ETH。

不過,自7月初以來,借貸鎖定總價值——即存入鏈上借貸市場的資產,這些存款同時也是可借用的抵押品——已從第二季末攀升逾55%,據DeFiLlama數據,目前約為560億美元。

這種增長也意味著「蜜罐」變得更大。借貸是DeFi的基礎構建模塊之一,其相互關聯性極深:在一個協議中借出的代幣往往會被重新存入或質押到另一個協議作為抵押品。在AI輔助攻擊盛行的時代,任何單一協議遭受攻擊都可能對與之相連的其他協議引發一連串毀滅性影響,用戶還能信任相互關聯的DeFi借貸協議嗎?

Aave Labs創始人兼執行長Stani Kulechov告訴Cointelegraph的Magazine,這個問題如今是業界最關注的焦點。

「當一個協議接受某種代幣作為抵押品時,它同時也接受了該代幣的跨鏈橋、驗證器配置、預言機以及發行方的運營安全。」

而這正是讓Aave陷入困境的原因。

不斷擴大的攻擊面

4月,當駭客利用Kelp DAO的跨鏈路由時,他們鑄造了11.65萬枚無抵押的rs——該協議的流動性再質押代幣,當時價值約2.9億美元——其中許多代幣被用作抵押品,在Aave各市場借入其他資產。

儘管Aave自身的合約未被攻破,但該協議在攻擊事件發生後的幾天內存款仍減少約150億美元,並不得不凍結其rsETH和wrsETH市場。Galaxy數據顯示,第二季度借貸市場收縮了16.78%。

Kulechov表示,Aave現在採取更全面的安全方針。

「我們圍繞這一更廣闊的視角重建了我們的方針。我們的出發點是,安全不能止步於智能合約,」他說,並補充道,傳統的審查「忽略了存在於跨鏈橋、驗證器網絡以及資產所依賴的其他基礎設施中的風險。」

借貸協議的用戶同樣需要判斷一個協議面臨多大程度的外部和內部風險。

「放貸方與底層資產之間的每一個封裝器、跨鏈橋和預言機,都是貸款可能出錯的另一個環節,」比特幣抵押借貸機構Ledn的財務長Thomas Wu說。

加密信貸平台Maple的聯合創始人兼執行長Sid Powell告訴Magazine,「嚴謹的放貸機構」應該假定借款人隨時可能違約,並從這一假設反向推導。

「我持有的是什麼、放在哪裡、能否即時查看,以及一旦出問題我能多快拿到它?」他說。

當安全失效時,遏制至關重要

DeFi借貸協議Spark的執行長Sam MacPherson表示,除了智能合約之外,他的團隊還審查治理設計、運營安全、抵押品質量、流動性管理以及整個生態系統中的依賴關係。

Spark在1月開始在SparkLend上逐步淘汰rsETH——早於4月的Kelp攻擊事件——此前其評估認為「其低使用量和低收入」不足以證明支持該資產所帶來的「額外風險」是合理的。

Kulechov表示,Aave已引入類似機制:每種上架資產每季度重新審查一次,「任何重大變更後也會再次審查」。他補充說,該協議已在六個未達到其鏈級標準的網絡上開始「有序退場」。

「沒有任何協議能控制整個生態系統,但它可以控制自身承擔多少風險以及響應速度有多快,」Kulechov說。\nMacPherson指出,防止故障固然是目標,但協議也需要建立應對突發事件的程序。

「防止損失只是挑戰的一部分。協議還需要證明,一旦出問題,損失將如何被遏制,」他說。

人為錯誤的空間

SALT Lending創始人兼執行長Shawn Owen表示,人為錯誤仍是最大的漏洞之一——而且最容易被人忽視。\n「許多最大的損失都歸結於密鑰管理、訪問控制或有人遭到社交工程攻擊,而智能合約審計無法發現其中任何一項,」Owen說。

當資產被部署到別處以賺取利息時,額外的風險就會出現。加密貨幣放貸機構在2022年殘酷的市場崩盤中付出了慘痛代價才吸取了這一教訓——Celsius、Voyager和BlockFi等放貸機構在承擔了客戶不理解或未曾預料的風險後相繼崩塌。

為了將攻擊面降到最低,Ledn將客戶的比特幣保存在合資格託管機構處,而不是將其借出以賺取額外收益。Wu表示,每一筆交易都是可能出錯的額外環節,「因此交易越少,被攻破的風險就越低。」

「消除這些風險的唯一方法,是將客戶比特幣保存在隔離託管中,實行嚴格控制並盡可能減少轉移,」他說。

Powell警告,當存款流入速度超過管理者能找到合適放貸渠道的速度時,維持收益的壓力可能導致錯誤的選擇。

「因此他們承擔更多風險來達到目標。也許抵押品標準變得寬鬆,或者他們把錢借給一年前會拒絕的借款人。[...] 在下行週期中撐得住的管理者,通常是那些在沒有合適去處時願意對資金說不的人,」他說。

AI能讓借貸更安全嗎?

儘管近期充斥著有關AI攻擊、漏洞利用和AI代理失控的頭條新聞,AI實際上或許能協助提升加密貨幣借貸的安全性。

Aave已在其傳統安全流程之外採用AI輔助測試。據Aave的AI輔助安全審查,該協議使用變異測試故意在其V4合約中引入錯誤,其測試套件捕獲了304個注入漏洞中的271個。

在最近一次對V3和V4代碼庫的審查中,三款AI安全工具產生了71項發現。經人工審查後,其中20項被認定有效——而其餘51項則說明了為什麼人類安全專家在可預見的未來仍將繼續受到雇用。

「AI非常擅長廣度和速度,但約70%的原始發現是誤報,因此專家判斷仍然不可或缺,」Kulechov說。

不過,AI在某種程度上是一把雙刃劍,因為其權限、協議知識和決策流程會成為另一個潛在的攻擊面。

「隨著AI代理開始在鏈上管理資金,它們的權限、輸入和決策邏輯就成為需要像合約一樣加以保護的對象,」Kulechov說。

隨著Aave的V4合約已通過變異測試,季度資產重新審查和網絡退場機制,是借貸餘額回升過程中值得關注的具體措施。

因此,隨著加密貨幣借貸再度增長,挑戰不僅在於確保代碼安全,還在於確保拼圖中的每個新環節在出問題時都能被理解、監控和遏制。

來源:Cointelegraph Magazine