加密借贷自7月以来已上涨55%,但如今还要面对AI辅助黑客攻击,以及风险在相互关联的协议之间连锁传导的威胁。以下是如何尽量保持安全。
随着图表由红转绿,在第二季度表现极为低迷之后,加密借贷重新受到关注。
Galaxy的数据显示,第二季度有113.3亿美元资金流出该领域,部分原因是4月Kelp DAO黑客事件引发了对借贷方的信心危机,甚至让最受信任的协议之一Aave的用户无法提取其ETH。
不过,自7月初以来,借贷领域的总锁定价值已增长逾55%,目前约为560亿美元。
但这也意味着“蜂蜜罐”变得更大了。在AI辅助黑客时代,如果某一个协议被利用,可能会对与之相连的其他协议造成一连串毁灭性影响,用户还能信任彼此交织的DeFi借贷协议吗?
Aave Labs创始人兼首席执行官Stani Kulechov告诉《Magazine》,这个问题如今已成为关注重点。
“当一个协议接受某个代币作为抵押品时,它也同时接受了该代币的桥、验证器配置、预言机以及发行方的运营安全。”
而这正是Aave陷入麻烦的原因。
攻击面不断扩大
当黑客在4月利用Kelp DAO的一条跨链路径时,他们制造了11.65万枚无抵押的rsETH(当时价值约2.9亿美元),其中许多代币随后被作为抵押品,在Aave市场上借入其他资产。
尽管Aave自身合约并未被攻破,该协议在漏洞利用后的几天里仍看到存款减少约150亿美元,并不得不冻结其rsETH和wrsETH市场。

借贷市场在第二季度收缩了16.78%。来源:Galaxy
Kulechov表示,Aave现在采取了更整体化的安全方法。
“我们围绕更广的视角重建了方法,”他说,“我们的出发点是,安全不能止步于智能合约。”他补充说,传统审计“忽视了桥、验证器网络以及资产所依赖的其他基础设施中潜藏的风险”。
借贷协议的用户同样需要判断一个协议暴露于外部和内部风险的程度。
Bitcoin-backed借贷机构Ledn首席财务官Thomas Wu表示:“借贷方与底层资产之间的每一个包装器、桥和预言机,都是贷款可能出错的另一个地方。”
加密信贷平台Maple联合创始人兼首席执行官Sid Powell告诉《Magazine》,所谓“严肃的借贷方”应当假设借款人随时可能失败,并从这一点倒推。
“我持有什么,放在哪里,我能否实时看到它,如果出了问题,我能多快拿回它?”
当安全失效时,遏制能力很重要
DeFi借贷方Spark首席执行官Sam MacPherson表示,除了智能合约之外,团队还会审查治理设计、运营安全、抵押品质量、流动性管理,以及更广泛生态中的依赖关系。
在4月Kelp漏洞发生之前,Spark早在1月就开始逐步停止在SparkLend上支持rsETH,因为其评估认为,rsETH“较低的使用率和收入”不足以抵消支持它所带来的“额外风险”。
Kulechov表示,Aave也已引入类似机制,每种资产都会按季度重新审查,并在“任何重大变化后再次审查”。他说,该协议已经开始对6个不符合链级标准的网络进行“有序退出”。

借贷(TVL)较第二季度末增长逾55%。来源:DeFiLlama
“没有哪个协议能控制整个生态系统,但它可以控制自己承担多少风险,以及在出现问题时反应有多快,”Kulechov说。
MacPherson表示,虽然防止失败是目标,但协议也需要在出事时具备应对程序。
“防止损失只是挑战的一部分。协议还需要证明,一旦真的出问题,损失将如何被遏制。”
人为失误的空间
SALT Lending创始人兼首席执行官Shawn Owen表示,人为失误仍是最大的脆弱点之一,而且最容易被忽视。
当资产被部署到其他地方以赚取利息时,额外风险就会显现。加密借贷机构在2022年残酷的市场崩盘中已经吃过苦头,当时Celsius、Voyager和BlockFi等机构都因承担了客户并不理解或未预期的风险而相继崩溃。
为尽量缩小攻击面,Ledn将客户比特币交由合格托管方保管,而不是将其出借以获取额外收益。
Wu表示,每一笔交易都意味着又多了一个可能出错的环节,“所以交易越少,遭遇漏洞的风险就越低”。
“唯一能把这些风险排除在外的方法,就是把客户比特币放在隔离托管中,实施严格控制,并尽量减少移动次数。”
Powell警告说,当存款流入速度快到管理者来不及找到合适放贷对象时,维持收益的压力就可能导致错误决策。
“于是他们会为了达到目标承担更多一点风险。也许抵押标准会放松,或者他们会把钱借给一年前还会拒绝的借款人。……在下行周期里还能撑住的管理者,通常是那些在没有合适投放去处时愿意对资本说不的人。”
AI能让借贷更安全吗?
尽管近期关于AI黑客、漏洞利用以及智能体失控的新闻不断,AI实际上也可能帮助提升加密借贷的安全性。
Aave已经在常规安全流程之外使用AI辅助测试。该协议采用变异测试,故意在V4合约中引入漏洞,而测试套件发现了304个注入漏洞中的271个。
在最近对其V3和V4代码库的审查中,三款AI安全工具共生成71项发现,经人工复核后,其中20项被认为有效。其余51项也说明,人类安全专家在可预见的未来仍然会继续有工作。
AI辅助的Aave V3与V4安全审查。来源:Aave
Kulechov表示:“AI在广度和速度方面非常出色,但原始发现中大约70%是假阳性,因此专家判断仍然至关重要。”
随着AI的权限、协议知识和决策流程不断增强,它本身也会成为另一个潜在攻击面。
“当AI智能体开始在链上管理资本时,”Kulechov说,“它们的权限、输入和决策逻辑,也需要像合约一样被保护起来。”
因此,随着加密借贷再次增长,挑战不仅是确保代码安全,还要确保拼图中的每一个新部分都被理解、被监控,并在出问题时得到遏制。
《Magazine》:稳定币可以像闪电一样从银行和国家流出
DeFi
借贷
黑客攻击
私钥
自托管
行业
更多相关内容
以下是今天加密市场发生的事情
美国政府将7.7亿美元被扣押比特币转移至Coinbase Prime
渣打银行计划在新加坡提供机构加密托管服务
以下是今天加密市场发生的事情
美国政府将7.7亿美元被扣押比特币转移至Coinbase Prime
渣打银行计划在新加坡提供机构加密托管服务












