自 7 月以来,加密货币借贷已增长 55%,但现在必须应对人工智能辅助黑客攻击的危险,以及通过互连协议传递的风险。以下是如何保持安全。

随着图表从红色变为绿色,在经历了特别惨淡的第二季度之后,人们对加密货币贷款的兴趣重新抬头。

Galaxy 的数据显示,第二季度该行业流失了 113.3 亿美元,部分原因是 4 月份的 Kelp DAO 黑客攻击导致了贷方信心危机,导致最值得信赖的协议 Aave 的用户无法访问他们的 ETH。

然而,自 7 月初以来,锁定的贷款总额已增长超过 55%,目前约为 560 亿美元。

但这也意味着蜜罐变得更大。在人工智能辅助黑客时代,当任何一个协议的漏洞都可能对与其连接的其他协议产生一系列破坏性影响时,用户是否可以信任相互关联的 DeFi 借贷协议?

Aave Labs 创始人兼首席执行官 Stani Kulechov 告诉杂志,这个问题现在是首要考虑的问题。

这正是让 Aave 陷入困境的原因。

不断扩大的攻击面

当黑客在 4 月份利用 Kelp DAO 跨链路线时,他们创建了 116,500 个无担保的 rsETH(当时价值约 2.9 亿美元),其中许多代币被作为抵押品借入 Aave 市场上的其他资产。

尽管 Aave 自己的合约没有被违反,但在漏洞发生后的几天内,该协议的存款仍然减少了约 150 亿美元,并且不得不冻结其 rsETH 和 wrsETH 市场。

第二季度贷款市场萎缩了 16.78%。来源:银河

Kulechov 表示,Aave 现在采取了更全面的安全方法。

“我们围绕更广阔的视野重建了我们的方法,”他说。 “我们的出发点是安全不能仅限于智能合约。”他补充说,传统的审查“忽略了资产所依赖的桥梁、验证者网络和其他基础设施中的风险。”

借贷协议的用户同样需要判断协议面临的外部和内部风险有多大。

比特币支持的贷款机构 Ledn 的首席财务官托马斯·吴 (Thomas Wu) 表示:“贷方与基础资产之间的每一个包装器、桥梁和预言机都是贷款可能出错的另一个地方。”

加密信贷平台 Maple 的联合创始人兼首席执行官 Sid Powell 告诉杂志,“严肃的贷方”应该假设借款人随时可能失败,并从那里开始倒退。

当安全失败时,遏制就很重要

DeFi 贷款机构 Spark 首席执行官 Sam MacPherson 表示,除了智能合约之外,该团队还审查治理设计、运营安全、抵押品质量、流动性管理和更广泛生态系统的依赖关系。

Spark 在评估“其低使用率和收入”并不能证明支持它所产生的“额外风险”是合理的之后,于 1 月份开始逐步淘汰 SparkLend 上的 rsETH,早于 4 月份的 Kelp 漏洞。

Kulechov 表示,Aave 引入了类似的机制,每项资产每季度都会重新审查,并且“在发生任何重大变化后再次审查”。他表示,该协议已经开始对不符合链级标准的六个网络进行“有序关闭”。

贷款 (TVL) 较第二季度末增长超过 55%。来源:DefiLlama

“没有任何协议可以控制整个生态系统,但它可以控制其承担的风险程度以及响应速度,”Kulechov 说。

麦克弗森说,虽然预防故障是目标,但协议还需要适当的程序来在发生问题时做出响应。

人为错误的余地

SALT Lending 创始人兼首席执行官肖恩·欧文 (Shawn Owen) 表示,人为错误仍然是最大的漏洞之一,而且最容易被忽视。

欧文表示:“许多最大的损失都归结于密钥管理、访问控制或某人受到社会工程的影响,而智能合约审计无法发现其中的任何一个。”

当资产部署到其他地方以产生利息时,就会出现额外的风险。加密货币贷款机构在 2022 年残酷的市场衰退中吸取了惨痛的教训,当时像摄氏度、Voyager 和 BlockFi 这样的贷款机构在承担了客户不理解或没有预料到的风险后都崩溃了。

为了最大限度地减少攻击面,Ledn 将客户的比特币交给合格的托管人,而不是将其借出以产生额外的收益。

吴表示,每笔交易都是可能出现问题的额外点,“因此交易越少,违规的风险就越低。”

鲍威尔警告说,当存款进入的速度快于管理者找到合适放贷地点的速度时,维持收益率的压力可能会导致错误的选择。

人工智能能让贷款更安全吗?

尽管最近有很多关于人工智能黑客攻击和漏洞以及代理逃脱人类控制的头条新闻,但人工智能实际上可能能够帮助提高加密货币借贷的安全性。

Aave 已经在使用人工智能辅助测试及其传统安全流程。它使用变异测试故意将错误引入 V4 合约,其测试套件捕获了 304 个注入漏洞中的 271 个。

在最近对其 V3 和 V4 代码库的审查中,三个人工智能安全工具产生了 71 项发现,其中经过人工审查后,其中 20 项被认为是有效的。另外 51 名则表明了为什么人类安全专家可能会在未来一段时间内继续受雇。

Aave V3 和 V4 的人工智能辅助安全审查。源大道

“人工智能在广度和速度方面都非常出色,”Kulechov 说,“但大约 70% 的原始发现都是误报,因此专家判断仍然至关重要。”

人工智能是一把双刃剑,因为它的权限、协议知识和决策过程成为另一个潜在的攻击面。

“随着人工智能代理开始在链上管理资本,”Kulechov 说,“他们的权限、输入和决策逻辑成为需要像合同一样得到保护的东西。”

因此,随着加密货币借贷的再次增长,面临的挑战不仅仅是确保代码安全,而是确保在出现问题时确保难题的每个新部分都能被理解、监控和遏制。