Куда уходят деньги
Год за годом потери от эксплойтов DeFi группируются в одни и те же категории:
| Причина | Что происходит | Недавний масштаб |
|---|---|---|
| Логические ошибки смарт-контрактов | Реентерабельность, округление, ошибки контроля доступа, непроверенные входы | Сотни миллионов в год по многим протоколам |
| Манипуляция оракулами | Атакующий двигает цену, которую читает протокол (тонкий пул, флеш-займ), и занимает или ликвидирует по ложной цене | Крупно, эпизодически |
| Компрометация админ-ключей | Ключ обновления или паузы украден или использован не по назначению; атакующий меняет контракт | Включает некоторые из крупнейших единичных инцидентов |
| Провалы мостов | Баги верификаторов или кража ключей в кросс-чейн мостах | Исторически крупнейшая категория; см. гайд по мостам |
| Захват фронтендов и интерфейсов | Сайт скомпрометирован; пользователи подписывают вредоносные транзакции, выглядящие рутинно | Кража Bybit 2025 года (~$1,5 млрд) была компрометацией интерфейса против мультисига |
| Разрешения и фишинг на стороне пользователя | Дрейнеры, поддельные получения, вредоносные permit | Крупнейший источник индивидуальных потерь |
Два вывода. Первый: риск протокола — не только его код; это его оракул, админ-ключи, зависимости от мостов и сайт. Второй: последняя строка под вашим контролем, и именно там большинство реально теряет деньги.
Десять проверок до депозита
- Возраст и выживаемость. Держал ли протокол значительную стоимость через хотя бы один полный рыночный цикл без инцидентов? Время под атакой — лучший аудит.
- Аудиты — несколько, недавние, публичные. Читайте отчёты, а не значок. Ищите неустранённые находки высокой критичности и совпадает ли проаудированный коммит с развёрнутым кодом.
- Админ-ключи. Кто может обновлять или ставить на паузу? Один EOA — красный флаг; мультисиг с таймлоком (24–72 часа) — стандарт; неизменяемые контракты — золотой стандарт для простых протоколов.
- Дизайн оракула. Откуда цены? Взвешенные по времени, многоисточниковые оракулы (Chainlink, TWAP по глубоким пулам) устойчивы к манипуляции; спотовая цена из одного пула — нет.
- Зависимости от мостов. Актив, который вы вносите, нативен в этой сети или это мостовой дериватив? Мостовые активы добавляют риск моста к риску протокола.
- Bug bounty. Живая, профинансированная программа на известной платформе сигнализирует, что команда ожидает атак и платит, чтобы услышать о них первой.
- Открытый и верифицированный код. Исходник контракта верифицирован в обозревателе; совпадает с репозиторием.
- Концентрация. Горстка адресов, держащих большую часть TVL или токенов управления, может опустошить протокол или проголосовать его прочь.
- Экономический дизайн. Откуда доходность? Если она превышает видимый спрос на займы и комиссии, избыток — стимулы или пирамида. Гайд по стейблкоинам в DeFi объясняет источники.
- История инцидентов и реакция. Эксплуатировали ли его? Как отреагировала команда — прозрачный разбор и компенсация или молчание?
Ни один протокол не проходит все десять идеально. Смысл — знать, какие риски вы берёте.
Что аудит значит и чего не значит
Аудит — ограниченная по времени проверка конкретной версии конкретной фирмой. Он снижает вероятность типичных багов; не доказывает отсутствие багов, не покрывает оракул и админ-ключи, если они не в объёме, и не относится к коду, развёрнутому после него. Протоколы с несколькими аудитами от репутационных фирм и историей выживания имеют намного лучший послужной список, чем любой из факторов по отдельности. «Проаудирован» в маркетинге токена без ссылки на отчёт не значит ничего.
Ограничение того, что эксплойт может у вас забрать
Решающие привычки — на вашей стороне, а не протокола:
- Под риском только то, что вы внесли — если вы не дали разрешение. Неограниченное разрешение позволяет скомпрометированному контракту забрать весь баланс этого токена, а не только внесённое. Одобряйте точные суммы, где возможно; отзывайте разрешения, которые больше не нужны (инструменты вроде revoke.cash).
- DeFi-кошелёк отдельно от сбережений. Всё в DeFi-кошельке подвержено каждому контракту, который он одобрил. Сбережения живут в аппаратном кошельке, который никогда не подписывал DeFi-транзакцию.
- Осторожность с фронтендом. Закладки на сайты протоколов; проверка домена; на крупной транзакции читайте calldata или симулируйте кошельком, показывающим, что изменится. Интерфейс — слабейшее звено.
- Нативные активы ончейн, не мостовые. Уменьшает число зависимостей.
- Размер под риск. Новый протокол с одним аудитом получает маленькую позицию; старый с таймлоком и bounty может держать больше.
Вход и выход без биржи
DeFi используется из собственного кошелька в конкретной сети. Перемещение между сетями и активами — место обмена без аккаунта: ETH → USDT (ERC-20) для пополнения позиции в Ethereum, USDC (ERC-20) → USDT (TRC-20) для вывода прибыли на самый дешёвый рельс, USDC (ERC-20) → BTC для полного выхода из стейблкоинов. У самого обмена нет ни одного из перечисленных DeFi-рисков — ни контракта для одобрения, ни оракула, ни моста; два обычных перевода и страница статуса.
Частые вопросы
Стоит ли страховка DeFi своих денег? Страховые протоколы платят по конкретным, определённым эксплойтам и имеют ограниченную ёмкость. Полезно для крупных позиций в конкретных протоколах; читайте исключения полиса.
Крупнейшие протоколы безопасны? Безопаснее, не безопасны. Возраст, несколько аудитов и таймлоки снижают риск; крупнейшие также были целями самых изощрённых атак.
Могу ли я потерять больше, чем внёс? Напрямую — нет. Через неограниченное разрешение — да, остаток баланса этого токена в кошельке.
Как часто проверять разрешения? Ежеквартально и сразу после использования любого нового сайта.
Какой самый безопасный способ получать доходность на стейблкоинах? Крупнейший, старейший рынок кредитования полностью обеспеченного стейблкоина, в сети, где газ не съедает доход, с разрешениями на точную сумму — и на сумму, которую вы могли бы потерять.
ETH → USDT (ERC-20)
USDC (ERC-20) → USDT (TRC-20)