Криза з rsETH призвела до 200 мільйонів доларів неплатоспроможності в бухгалтерському обліку Aave, хоча жодна лінія її контрактів не поводилася неналежно.
18 квітня атакувальники, яких Chainalysis попередньо пов’язала з Lazarus, скомпрометували інфраструктуру RPC, змусили переключитися на отруєні вузли через DDoS та вставили фальшиві дані в конфігурацію 1-з-1 DVN на мості rsETH KelpDAO.
Підроблене повідомлення випустило близько 116 500 rsETH, а звіт про інцидент Aave підтвердив, що Ethereum прийняв nonce 308, тоді як початковий точка доступу Unichain ніколи не просунувся далі 307.
Атакувальник надав скомпрометовані rsETH до Aave та взяв у них кредит, що призвело до неплатоспроможності й стало рамкою для сучасного стану безпеки DeFi.
У квітні експлуататори вилучили понад $635 мільйонів у 28 інцидентах, що стало найгіршим місячним показником за останній рік. DefiLlama оцінює сумарний історичний вартість зломів у 16,5 мільярда доларів, зокрема 7,7 мільярда доларів спрямовано на DeFi.
Той спад відбувся, коли стабільні монети, токенізовані казначейства та регульовані розрахункові ланцюги отрималиінституційну популярність на тих же капіталових ринках.
Експлуататори DeFi вилучили 635 мільйонів доларів у 28 інцидентах у квітні — найгірші місячні втрати для сектору за останній рік, тоді як сумарні історичні зломи досягли 16,5 мільярда доларів.
Як DeFi опинився тут?
Мітчелл Амадор, генеральний директор Immunefi, сказав CryptoSlate, що DeFi історично нагороджував зростання, інтеграції, ліквідність та швидкість перед рівнем зрілості безпеки.
Протокол, що додає новий актив, міст, оракула, адаптер чи зовнішні залежності, одразу набуває користі. Ризик, який несе інтеграція, не дає видимого цінового сигналу, поки не з'явиться експлуатація, бо відсутність інциденту невидима, поки він триває.
Та асиметрія роками тримала аудиторські цикли та практики ізоляції на другому плані порівняно зі швидкістю випуску, поки квітень не зосередив наслідки в один місяць.
Амадор сказав, що найменше враховувалися практики мультісигу та управління, посилення ланцюга постачання, моніторинг у реальному часі та процедури реагування на надзвичайні ситуації.
Занадто багато команд ставилися до мультісигу як до самостійного рішення з безпеки, хоча його справжня сила залежить від кількості підписантів, незалежності цих підписантів, їхнього оперативного налаштування та процесів перевірки транзакцій.
Низькопороговий мультісиг, слабка безпека підписантів чи погано контролюваний міст чи оракул можуть стати системним вразливістю, оскільки протоколи DeFi за замовчуванням композитні. У такому середовищі ризик поширюється через інтеграції так само ефективно, як і ліквідність.
Поки ця культура формувалася всередині DeFi, паралельно будувався інший модель.
Генеральний директор Solstice Finance Бен Надарескі оцінив:
“Розрив у виробітку на людину говорить про те, що відбувається, коли ви відкидаєте все, що не є основною фінансовою функцією. Команди, що переможуть у цьому раунді, будуть тими, що з дня першого дня побудовані на відповідності та безпеці, готові випустити продукт швидше, ніж банк може провести зустріч з цього приводу.”
DeFi побудував композитні ланцюги понад пів десятиліття, перш ніж Волл-Стріт визнав їх як справжній інфраструктурний шар наступної фінансової системи.
Вартістю того раннього ринку стала культура безпеки, яка була налаштована на швидкість, а не на оперативну дисципліну.
Каспер Павловський, технічний директор Euler Finance, називає губернаторський вимір того ж провалу у своєму постінцидентному аналізі.
Він сказав:
“DeFi ставиться до оцінки ризиків як до одноразового рішення про входження, хоча насправді ризик динамічний.”
Конфігурація 1-з-1 DVN, що дозволила експлуатацію KelpDAO, існувала в продакшні роками. Kelp каже, що це був стандартний LayerZero, який відправлявся та перевірявся на кількох інтеграціях, тоді як LayerZero каже, що Kelp знизився до неї.
Яка б версія не була правильною, конфігурація залишалася непоміченою під час кожного злиття з кожним нижестоячим протоколом. LayerZero [з того часу заборонив цю конфігурацію
| Етап | Що сталося | Чому це було важливо |
|---|---|---|
| Скомпрометована інфраструктура RPC | Атакувальники скомпрометували інфраструктуру RPC, пов’язану з налаштуванням моста rsETH | Атака почалася поза основними смарт-контрактами, показуючи, як офчейн-інфраструктура може стати точкою входу |
| DDoS змусив переключитися | Трафік був направлений на отруєні вузли через примусове переключення | Це дозволило атакувальникам контролювати середовище даних, яке бачить верифікатор моста |
| Фальшиві дані вставлені в 1-з-1 DVN | Отруєні вузли подали фальшиві дані в конфігурацію DVN з одним верифікатором | Конфігурація з одним верифікатором означала, що не було незалежної перевірки, щоб зупинити підроблене повідомлення |
| Підроблене повідомлення моста прийнято | Підроблене повідомлення випустило близько 116 500 rsETH | Фальшивий заставний актив фактично був випущений у обіг |
| Фальшивий rsETH надано Aave | Атакувальник віддав скомпрометований rsETH до Aave як заставу | Aave розглянув актив як дійсний та дозволив взяти кредит під нього |
| Взяття кредиту створило неплатоспроможність | Атакувальник взяв інші активи та залишив Aave з близько 200 мільйонами доларів неплатоспроможності | Втрати від збою моста перейшли на ринок кредитування та стали соціалізованими по всьому пулу |
](https://x.com/LayerZero_Core/status/2052876712653013173?s=20)
[
Павловський стверджував:
“Оперативна машина, яку побудував DeFi — губернаторство DAO, сторонні постачальники ризиків та щомісячні цикли перевірок — не рухається зі швидкістю, з якою рухається поверхня ризиків. У багатьох випадках люди, що проводять перевірки, не є структурно незалежними від активів, які вони перевіряють.”
Той структурний конфлікт став причиною конкретного провалу в губернаторстві, який Павловський розкрив. Пропозиція Aave про відновлення казначейства на 25 000 ETH була написана TokenLogic, платним постачальником послуг Aave, який публічно перераховує Kelp як клієнта та керує делегатською платформою Aave.
](https://x.com/LayerZero_Core/status/2052876712653013173?s=20)
Для довідки: TokenLogic — це та сама фірма, що голосує за свої власні пропозиції. Того самого дня, коли Aave розширила rsETH до 93% співвідношення кредиту до вартості в eMode, SparkLend повністю відмовився від цього активу, поєднуючи цей крок з рутинним очищенням недоутилізованих позицій.
Три місяці потому той рутинний проріз був єдиним розділенням між депозитарями Spark та неплатоспроможністю, яку тепер несе Aave.
Незалежне ризикове судження одного протоколу перевершило повноцінну раду з ризиків іншого. Оглядова машина DeFi давала гірші результати, ніж один менеджер активів, що проводив гігієну портфеля.
Що означає «тут»
Перед експлуатацією Aave був найбільшим протоколом DeFi за загальною заблокованою вартістю, з депозитами на понад 26 мільярдів доларів.
Павловський зазначив:
“Aave був золотим стандартом. Якщо Aave може нести понад 200 мільйонів доларів неплатоспроможності через експлуатацію моста на іншому протоколі, ринок має переглянути, що насправді означає «безпечне» в кредитуванні DeFi.”
Пул кредитування є таким же сильним, як і найслабший прийнятий заставний актив, і коли цей заставний актив ламається, весь спільний пул засвоює збиток. Вразливість торкається кожного депозитаря на ширшому ринку, поширюючись далеко за межі сховища, що тримало позицію.
| Протокол | Рішення щодо rsETH | Ризикова позиція | Результат |
|---|---|---|---|
| Aave | Розширив rsETH до 93% співвідношення кредиту до вартості в eMode | Більш агресивне введення та обробка застави | Зрештою виявився вразливим до скомпрометованого активу та тепер несе неплатоспроможність |
| SparkLend | Відмовився від rsETH як частини рутинного очищення недоутилізованих позицій | Більш консервативна гігієна портфеля та списку | Уникнув вразливості, яка потім вразила Aave |
Павловський зазначив, що структурна реальність була «приглушена роками маркетингу „баталій“ та „блакитних чипів“.»
Амадор розширив карту вразливостей за межі механізмів KelpDAO. Поверхня атаки в DeFi тепер охоплює губернаторство, підписантів, привілейовані ролі, інтеграції, мости, оракули, договірні угоди та кожну зовнішню систему, від якої залежить протокол.
Найбільш небезпечним оперативним припущенням, яке може мати команда, є те, що аудитовані смарт-контракти дорівнюють безпечному протоколу. Дослідження Immunefi показує, що втрати DeFi скоротилися аж на 80% за останні кілька років, оскільки сектор посилив код та атакувальники адаптувалися.
Амадор додав, що тепер вони вивчають всю ланцюг ризиків на найслабші точки, і ці точки тепер знаходяться за межами блокчейну, губернаторства чи занурені в ланцюги залежностей, які не охоплює жоден аудит.
Для інституцій квітень змусив здійснити конкретне скидання. Амадор описав теперішній контрольний список: як керуються адміністративні ключі, хто може призупиняти ринки, які залежності існують, як виглядає процес реагування на інциденти та як швидко можна стримати загрозу.
Павловський висловив ту ж думку з боку капіталу, сказавши, що інституції продовжать входити в ончейн-кредит, оскільки попит на токенізовані ринки, прозорі розрахунки та програмувану фінансову інфраструктуру реальний.
Однак інституційні інвестори перейдуть до ізольованих ринків, дозволених чи кураторських сховищ, більш суворого введення активів, кращого страхування, постійного моніторингу та формалізованих аварійних контролів.
Експлуататори DeFi вилучили 635 мільйонів доларів у 28 інцидентах у квітні — найгірші місячні втрати для сектору за останній рік, тоді як сумарні історичні зломи досягли 16,5 мільярда доларів.
Aave Horizon, дозволений ринок для токенізованих цінних паперів та RWAs, запущений у серпні 2025 року, зросла до більш ніж 440 мільйонів доларів депозитів.
Екосистема сховищ Morpho додала ARCHITECT, першого FINMA-ліцензованого інвестиційного менеджера, що кураторує сховища масштабно, а Flowdesk запустив інституційне сховище AUSD у березні 2026 року, використовуючи токенізовані акції як заставу.
Опитування EY-Parthenon та Coinbase 2026 року показало, що 73% інституційних респондентів планують збільшити алокації цифрових активів цього року, але 81% віддають перевагу зареєстрованим інструментам. Капітал переходить в ончейн через кураторські, губернаторські та відповідні до регулювання структури.
Регульована альтернатива прискорюється з іншого боку тієї ж переваги.
Закон GENIUS створив першу федеральну рамку для американських стабільних монет, з обов’язковим 100%-ним резервуванням, відсутністю повторного заставування та стандартами зберігання, які, за словами Надарескі, «читаються так, наче їх може затвердити служба з відповідності».
Опитування Goldman Sachs показало, що 35% інституційних інвесторів назвали регуляторну невизначеність найбільшим блокером, а 71% сказали, що збільшать вразливість, коли стане ясніше.
Надарескі сказав: «Підлога встановлена, капітал чекає». Закон CLARITY, що визначатиме юрисдикційні та кастодіанські стандарти для цифрових активів, включаючи токенізовані цінні папери, чекає розгляду Сенатським банківським комітетом до 14 травня.
Коли це пройде, Надарескі стверджує, що «останній пункт на більшості інституційних контрольних списків буде відмічений. Чекання закінчується». DeFi конкурує за інституційний капітал проти майже повної регуляторної рамки.
Як DeFi відроджується
Павловський назвав повний список інструментів відновлення DeFi: губернаторство разом з правильним ізоляцією ринку, автоматизований та допоміжний AI моніторинг ризиків, вибіркові таймлоки на параметрах, що потребують цього, цепочечні вимикачі, KYC, коли це вимагає регулювання, специфічне чергування застосунків та блокчейн-будівники політик.
Він додав:
“Чого не вистачало, так це готовності використовувати їх, оскільки кожен [з інструментів] передбачає компроміс з максимальною версією децентралізації, яку індустрія собі рекламувала.”
Відмова від цієї маркетингової позиції є початковим пунктом, але це нелегко.
Павловський зазначив, що «криптоіндустрія роками робила вигляд, що може мати все», таке як повна децентралізація, опір цензурі, інституційна безпека та доступність для роздрібних покупців, без компромісів.
Саме «та фантазія створила умови для цих експлуатацій». Регульована інституційна кредитна установа в ончейні — це інший продукт, ніж безліцензійний роздрібний ринок кредитування, і керування обох під однією ортодоксією створило умови, що дозволили агресивним листингам rsETH проходити губернаторство, поки структурні параметри безпеки моста роками залишалися непоміченими.
Павловський вважає, що структурне виправлення потребує припинення «конфліктів, що дозволяють агресивним листингам проходити через голосування з низькою явкою в губернаторстві від постачальників з комерційними зв’язками з обох сторін торгівлі.»
Незалежне прорізування SparkLend, у порівнянні з розширенням eMode Aave того ж дня, є доказом того, що різні ризикові філософії дають різні результати.
DeFi має інституціоналізувати цю різницю, побудувати губернаторські структури навколо неї та зробити компроміси явними для кожного користувача та інституції, що оцінюють протокол.
Оперативний рецепт Амадора атакує ту саму проблему з виконавчого шару.
DeFi має професіоналізувати безпеку так само, як професіоналізував ліквідність через постійні аудити, живі програми винагород за помилки, формальну перевірку там, де це доречно, незалежні ради з безпеки, більш сильні пороги мультісигу, керування ключами на апаратному рівні, моніторинг у реальному часі, публічні плани реагування на інциденти та обов’язкові ризикові огляди для кожного головного злиття.
Цепочечні вимикачі та ізоляційні механізми мають бути побудовані так, щоб втрати від скомпрометованого активу, адаптера чи залежності залишалися в межах постраждалого ринку.
Маркер для оцінки протоколів має розширитися, щоб охопити безпекову позицію поряд з доходністю та загальною заблокованою вартістю: хто його аудитував, який розмір активної винагороди, як керуються адміністративними ключами, які залежності існують, що охоплює аварійна процедура та як швидко можна стримати загрозу.
Користувачі та інституції мають зможуть порівнювати протоколи за цими вимірами так само, як порівнюють APR.
| Властивість | Чому це важливо | Як це виглядає на практиці |
|---|---|---|
| Ізоляція ринку | Запобігає тому, щоб один скомпрометований актив чи залежність забруднили спільний пул | Ізольовані ринки, кураторські сховища, конструкція з обмеженими втратами |
| Незалежність губернаторства | Зменшує конфлікти при введенні активів та ризикових рішень | Незалежні ризикові ради, зовнішні перевірки, структури голосування з меншими конфліктами |
| Моніторинг у реальному часі | Допомагає виявити швидкі збої, перш ніж поширюються втрати | Живий моніторинг, допоміжне спостереження AI, відстеження залежностей |
| Аварійні контролі | Дає протоколам засіб швидко стримувати інциденти | Цепочечні вимикачі, таймлоки, функції паузи, аварійні ради |
| Більш сильне керування ключами | Зменшує ризик адміністративних ключів та підписантів | Більш високі пороги мультісигу, ключі на апаратному рівні, краща гігієна підписантів |
| Постійний огляд безпеки | Зберігає оцінку ризиків динамічною, а не одноразовою | Обов’язкові огляди для головних інтеграцій, регулярні аудити, формальна перевірка там, де це доречно |
| Готовність до реагування на інциденти | Покращує стримування та відновлення, коли щось ламається | Публічні плани реагування, охоронці відновлення, попередньо визначені процедури відновлення |
| Прозорість безпеки | Дозволяє користувачам та інституціям порівнювати протоколи за межами доходності | Чітке розкриття аудитів, розміру винагороди, залежностей, адміністративних контролів та планів реагування |
Реформа вже в процесі, оскільки KelpDAO почав переносити rsETH на Chainlink CCIP, LayerZero заборонив конфігурації з одним верифікатором на всій базі протоколів, а Пропозиція 477 Aave схвалила ліквідацію позицій атакувальника, з поверненими активами, направленими до мультісигу Recovery Guardian.
Друга фаза цієї пропозиції охоплює спалювання зайвого rsETH на Arbitrum, відновлення підтримки моста, відкриття зняття коштів та компенсацію постраждалим користувачам.
Arbitrum Security Council окремо заморозив 30 766 ETH, пов’язаних з нижестоячими фондами атакувальника.
Те відновлення потребувало аварійних рад, голосувань DAO, мультісигів та судових процесів, що складають стек управління кризою, взятий з інституційного фінансового підручника, розгорнутий у системі, що описує себе як безліцензійну.
DeFi звертається до цих інструментів, коли втрати стають достатньо великими, і протоколи можуть вбудувати їх завчасно або реконструювати під час кризи.
Випадок DeFi для композитності
Надарескі визначив конкретний приз, що стоїть перед інституціями, які обирають між DeFi та регульованими альтернативами.
Служби з відповідності хочуть цепочечні вимикачі, таймлоки та стандарти зберігання, що відповідають їхнім існуючим підручникам, і Волл-Стріт роками будує цей обгортку.
Надарескі сказав:
“Банки, що рухаються швидше, будуть тими, що перестануть намагатися все будувати самостійно. Запуск ончейн-розрахунків зі старими командами ставить вас на 2028 рік, якщо все піде добре. Та стратегія, що випускається цього року, поєднує вже налагоджені дистрибуції та клієнтські зв’язки з командами, що вже мають побудовані ланцюги.”
Композитність — найсильніша аргументація DeFi для збереження побудованих ланцюгів. Один протокол, що здійснює торгівлю, керує заставою, маршрутизує ліквідність та автоматично розраховує транзакцію за лічені секунди, представляє можливість, яку традиційні фінанси можуть повторити лише з нуля.
Композитність працює як інституційна аргументація лише за умови, що збої залишаються локальними. Як тільки верифікатор моста, губернаторське голосування чи скомпрометований оракул можуть передавати втрати через спільні ліквідні пули масштабно, композитність працює як інфраструктура зараження.
Амадор зазначив:
“Довіряти коду недостатньо, коли протоколи залежать від мостів, мультісигів, губернаторських процесів чи зовнішніх активів. Новим стандартом має бути: припустити, що кожен шар може збоїти, і проектувати системи так, щоб один збій не поширювався на весь ринок.”
Павловський охарактеризував необхідні зміни як «дорослішання», описавши сектор, що має прийняти та публікувати явні компроміси, створити справді незалежні губернаторські структури та зробити безпеку функцією продукту, яку користувачі та інституції можуть оцінювати та порівнювати.
DeFi побудував композитну інфраструктуру, яку зараз приймають токенізовані ринки. Стабільні монети, кредитні примітиви та ліквідні механізми, що зародилися в безліцензійному DeFi, упаковуються в продукти, які Волл-Стріт випускає під регуляторним прикриттям.
Якщо DeFi побудує оперативну зрілість, що відповідає його технічній архітектурі, композитність залишається єдиною можливістю, яку не можуть охопити регульовані обгортки. Якщо DeFi не зможе побудувати цю зрілість, Волл-Стріт захопить слої стабільних монет та токенізації і, разом з цим, аргумент, що відкритій композитній фінансовій системі бракувало оперативної дисципліни, якої потребує серйозний капітал.
Публікація Після 16,5 мільярдів доларів зломів DeFi тепер змушений до контролів, яким колись опирався вперше з’явилася на CryptoSlate.