من از سال ۲۰۱۹ دارم فضای دیفای را دنبال میکنم و اگر یک چیز یاد گرفته باشم، این است که کلمه «نوآوری» معمولاً یک عبارت مودبانه برای این است که بگوییم: «ما یک لایه ریسک جدید اضافه کردیم که هیچکس کاملاً آن را نمیفهمد.» هک اخیر ۲۹۳ میلیون دلاری KelpDAO فقط یک مورد دیگر در لیست طولانی اکسپلویتها نیست. این اتفاق یک مثال کلاسیک از ریسک پیچیدگی در دیفای است و نشان میدهد که این صنعت بالاخره به دیواری رسیده که در آن، ریاضیات سیستم آنقدر گره خورده که دیگر نمیشود بهطور ایمن مدیریتش کرد. ما قبلاً برای اطلاعات بیشتر، ریسکهای کیف پولهای دیفای را بررسی کرده بودیم.
برای کسانی که در جزئیات پیچیده «ریاستیکینگ نقدشونده» (Liquid Restaking) نیستند، باید بگویم KelpDAO طوری طراحی شده بود که کاربران بتوانند نقدینگی خود را حفظ کنند و همزمان روی داراییهای استیکشده سود بگیرند. مشکل اینجاست که ریاستیکینگ نقدشونده یک فرآیند ساده نیست. این کار شامل لایههایی از قراردادهای هوشمند، پروتکلهای شخص ثالث و حلقههای بازگشتی از وثیقههاست.
در این مورد، مهاجم فقط یک باگ ساده در یک خط کد پیدا نکرد. آنها از نحوه تعامل اجزای مختلف پروتکل با یکدیگر سوءاستفاده کردند. با دستکاری وضعیت سیستم، توانستند نزدیک به ۳۰۰ میلیون دلار را تخلیه کنند. این یک حمله «وام آنی» (Flash Loan) به معنای سنتی نبود، بلکه شکست سیستم در مدیریت یک توالی خاص و پیچیده از اتفاقات بود.
وقتی از ریسک پیچیدگی حرف میزنم، منظورم مشکل «لگوها» است. در روزهای اول، هر پروتکل فقط یک کار میکرد. Uniswap توکنها را جابهجا میکرد و Aave آنها را قرض میداد. ساده بود. اما حالا پروتکلهایی داریم که روی پروتکلهای دیگر قرار میگیرند، بعد در قالب یک توکن دیگر بستهبندی میشوند و در نهایت در یک بهینهساز سود (Yield Optimizer) سپرده میشوند.
هر لایه جدید، یک نقطه شکست جدید است. حتی اگر تکتک قطعات کد «حسابرسی» شده و «ایمن» باشند، نحوه تعامل این قطعات میتواند حفرههای امنیتی غیرمنتظرهای ایجاد کند. درست مثل ساختن یک آسمانخراش که هر پیچ و مهرهاش محکم است، اما طراحی کلی معماری آنقدر ناپایدار است که با یک نسیم در جهت اشتباه، کل ساختمان میریزد.
من این الگو را قبلاً هم دیدهام. ما پیشتر درباره هک پروتکل Drift نوشتیم، جایی که ریسک فقط مربوط به کد نبود، بلکه عامل انسانی و کلیدهای مدیریتی نقش داشتند. اما KelpDAO فرق میکند، چون ریسک دقیقاً در منطقِ خودِ محصول نهفته بود.
بزرگترین مشکل این است که اکثر کاربران (و حتی برخی توسعهدهندگان) به حسابرسیهای امنیتی (Audits) به چشم یک «مهر تأیید» نگاه میکنند. آنها یک فایل PDF از یک شرکت امنیتی معتبر میبینند و فرض میکنند پولشان امن است. اما حسابرسی فقط یک عکس لحظهای از وضعیت کد است. این گزارشها نمیگویند وقتی یک پروتکل در یک بازار پرنوسان با پنج پروتکل زنده دیگر تعامل دارد، چه اتفاقی میافتد.
راستش من از این ذهنیت «سریع حرکت کن و هر چه شکست میخورد را بشکن» خسته شدهام، مخصوصاً وقتی آن «چیزهایی» که میشکنند، تمام پسانداز زندگی مردم است. دادههای فعلی بازار، احساسات «خنثی» (Neutral) را با شاخص ترس و طمع ۴۳ نشان میدهند و تسلط بیتکوین روی ۶۰.۲۵٪ است. مردم به بیتکوین پناه میبرند چون فهمیدهاند که «سود بالا» در دیفای، اغلب هزینهی پنهانی به نام ریسک سیستماتیک شدید دارد. برای کاربرانی که در ایران هستند و با محدودیتهای دسترسی و تحریمها دست و پنجه نرم میکنند، این ریسکها دوچندان است؛ چون در صورت وقوع هک یا مسدود شدن داراییها، دسترسی به حمایتهای قانونی یا پشتیبانیهای سریع تقریباً غیرممکن است.
اگر شما هم خسته شدید از اینکه میبینید ۳۰۰ میلیون دلار در عرض چند بلاک غیب میشود، باید روش نگهداری داراییهایتان را تغییر دهید. من نمیتوانم به شما بگویم کدام پروتکل «ایمن» است، چون در یک سیستم پیچیده، امنیت یک توهم است. چیزی که میتوانم بگویم این است: هرگز داراییهای اصلی خود را در پروتکلی قرار ندهید که منطق بنیادی آن را درک نمیکنید.
برای داراییهایی که واقعاً قصد دارید بلندمدت نگه دارید، آنها را از زنجیره خارج کنید و به یک کیف پول سختافزاری منتقل کنید. من شخصاً Ledger Flex را ترجیح میدهم چون صفحه نمایش E Ink آن باعث میشود خیلی سختتر شود که بهطور اتفاقی یک تراکنش مخرب را امضا کنید. قیمت آن ۲۴۹ دلار است که در مقایسه با از دست دادن همه چیز در یک اکسپلویت پیچیده، بهای اندکی است.
دیفای بالاخره مجبور شده است که بزرگ شود. دوران روی هم چیدن ده پروتکل مختلف برای رسیدن به سود ۲۰٪ در سال (APY) رو به پایان است، چون ریسک آن دیگر بیش از حد واضح شده است. فکر میکنم به سمتی میرویم که «دیفای خستهکننده» پیروز شود. پروتکلهای ساده، شفاف و تستشده، برنده میدان خواهند بود تا پروتکلهای پرزرقوبرق و پیچیده.
تا آن زمان، فرض کنید هر پروتکلی که وعده سود «بهینهشده» یا «لایهبندی شده» میدهد، در واقع یک آزمایش بزرگ با پول شماست. اگر نمیتوانید جریان حرکت پول را در سی ثانیه روی یک تکه کاغذ بکشید، احتمالاً آن سیستم پیچیدهتر از آن است که امن باشد.
اخبار بازار را در صرافی منتخب تحریریه ما دنبال کنید: MEXC
Sigrid Voss
تحلیلگر و نویسنده کریپتو که به پوشش روندهای بازار، استراتژیهای معاملاتی و فناوری بلاکچین میپردازد.

ریزش خرسی در بازار کریپتو: ارزش کل بازار ۳.۵٪ کاهش یافت و بیتکوین و اتریوم با مقاومتهای شدیدی روبرو هستند.…

در یک هفته تنها یک میلیارد دلار از ETFهای اسپات بیتکوین خارج شد. این تغییر مسیر ناگهانی نشان میدهد که علاقه موسسات…
بایننس مورد هک ۳۶۰ میلیون دلاری قرار گرفت و این اتفاق دوباره ریسک نگه داشتن ارزهای دیجیتال در صرافیهای متمرکز را…

پروتکل THORChain هدف یک اکسپلویت ۱۰ میلیون دلاری قرار گرفت که دوباره خطرات دائمی پلهای بینزنجیرهای در DeFi را یادآور…