رشد ۵۵ درصدی وامدهی رمزارزها از ماه ژوئیه؛ چالشهای جدید در عصر هکهای مبتنی بر هوش مصنوعی
پس از فصلی ناامیدکننده در سه ماهه دوم، بازار وامدهی رمزارزها با سبز شدن نمودارها، شاهد بازگشت مجدد علاقه سرمایهگذاران بوده است. آمارهای منتشر شده توسط گلکسی نشان میدهد که در سه ماهه دوم، ۱۱.۳۳ میلیارد دلار از این بخش خارج شده بود که بخشی از آن به بحران اعتماد ناشی از هک Kelp DAO در ماه آوریل بازمیگردد. این حادثه باعث شد کاربران پروتکل معتبر Aave نتوانند به داراییهای اتریوم خود دسترسی پیدا کنند.
با این حال، از ابتدای ماه ژوئیه، ارزش کل وامهای قفل شده بیش از ۵۵ درصد افزایش یافته و به حدود ۵۶ میلیارد دلار رسیده است. اما این رشد به معنای بزرگتر شدن طعمه برای هکرها نیز هست. آیا کاربران میتوانند در عصر هکهای مبتنی بر هوش مصنوعی به پروتکلهای وامدهی غیرمتمرکز (DeFi) که به یکدیگر متصل هستند، اعتماد کنند؟ در این شرایط، یک نقص در یک پروتکل میتواند پیامدهای ویرانگری برای سایر پروتکلهای مرتبط داشته باشد.
استانی کولچوف، بنیانگذار و مدیرعامل Aave Labs، در گفتگو با این مجله اعلام کرد که این مشکل در حال حاضر در اولویت قرار دارد.
ریشههای مشکل: هک Kelp DAO و تاثیر آن بر Aave
دقیقاً همین مسئله بود که Aave را با مشکل مواجه کرد. زمانی که هکرها در ماه آوریل از یک مسیر بینزنجیرهای Kelp DAO سوءاستفاده کردند، ۱۱۶,۵۰۰ توکن rsETH بدون پشتوانه (به ارزش تقریبی ۲۹۰ میلیون دلار در آن زمان) ایجاد کردند. بسیاری از این توکنها به عنوان وثیقه برای استقراض سایر داراییها در بازارهای Aave استفاده شدند.
اگرچه قراردادهای هوشمند خود Aave مورد نفوذ قرار نگرفتند، اما در روزهای پس از این سوءاستفاده، سپردهها در این پروتکل حدود ۱۵ میلیارد دلار کاهش یافت و Aave مجبور شد بازارهای rsETH و wrsETH خود را مسدود کند.
رویکرد جامعتر به امنیت در Aave
کولچوف میگوید که Aave اکنون رویکردی جامعتر به امنیت اتخاذ کرده است. وی افزود: «ما رویکرد خود را بر اساس این دیدگاه گستردهتر بازسازی کردیم. نقطه شروع ما این است که امنیت نمیتواند به قرارداد هوشمند محدود شود.» او همچنین اشاره کرد که بررسیهای سنتی «ریسک موجود در پلها، شبکههای تأییدکننده و سایر زیرساختهایی که یک دارایی به آنها وابسته است را نادیده میگرفتند.»
ارزیابی ریسکهای خارجی و داخلی برای کاربران
کاربران پروتکلهای وامدهی نیز باید میزان در معرض بودن یک پروتکل به ریسکهای خارجی و داخلی را ارزیابی کنند. توماس وو، مدیر مالی Ledn، یک وامدهنده مبتنی بر بیتکوین، میگوید: «هر پوشش، پل و اوراکل بین وامدهنده و دارایی پایه، مکان دیگری است که وام میتواند دچار مشکل شود.»
سید پاول، همبنیانگذار و مدیرعامل پلتفرم اعتباری رمزارزی Maple، به این مجله گفت که «وامدهندگان جدی» باید فرض کنند که یک وامگیرنده در هر زمانی ممکن است ورشکست شود و از این نقطه به بعد برنامهریزی کنند.
سم مکفرسون، مدیرعامل Spark، یک وامدهنده DeFi، اظهار داشت که این تیم علاوه بر قراردادهای هوشمند، طراحی حاکمیت، امنیت عملیاتی، کیفیت وثیقه، مدیریت نقدینگی و وابستگیها در اکوسیستم گستردهتر را نیز بررسی میکند. Spark در ماه ژانویه، پیش از هک Kelp در ماه آوریل، شروع به حذف تدریجی rsETH از SparkLend کرد، پس از ارزیابی اینکه «استفاده کم و درآمد آن» توجیه کننده «ریسک اضافی» ناشی از پشتیبانی از آن نبود.
کولچوف میگوید Aave مکانیزمهای مشابهی را معرفی کرده است و هر دارایی به صورت فصلی و «دوباره پس از هرگونه تغییر اساسی» مورد بازبینی قرار میگیرد. وی افزود که این پروتکل «یک انحلال منظم» را در شش شبکه که استانداردهای سطح زنجیره را رعایت نکردهاند، آغاز کرده است.
مدیریت ریسک و واکنش به حوادث
کولچوف تاکید کرد: «هیچ پروتکلی نمیتواند کل اکوسیستم را کنترل کند، اما میتواند میزان ریسکی را که میپذیرد و سرعت واکنش خود را کنترل کند.» مکفرسون نیز گفت که در حالی که هدف جلوگیری از شکستهاست، پروتکلها باید رویههایی برای واکنش در صورت وقوع حادثه داشته باشند.
شاون اوون، بنیانگذار و مدیرعامل SALT Lending، معتقد است که خطای انسانی همچنان یکی از بزرگترین آسیبپذیریهاست و نادیده گرفتن آن آسانتر است. او گفت: «بسیاری از بزرگترین ضررها ناشی از مدیریت کلید، کنترل دسترسی یا مهندسی اجتماعی افراد بوده است و حسابرسی قرارداد هوشمند هیچکدام از این موارد را پوشش نمیدهد.»
درسهای تلخ گذشته و رویکردهای جدید
ریسکهای اضافی زمانی پدیدار میشوند که داراییها برای کسب سود در جاهای دیگر سرمایهگذاری میشوند. وامدهندگان رمزارز این درس را به سختی در طول رکود شدید بازار در سال ۲۰۲۲ آموختند، زمانی که وامدهندگانی مانند Celsius، Voyager و BlockFi پس از پذیرش ریسکهایی که مشتریان یا متوجه آن نبودند یا انتظارش را نداشتند، فروپاشیدند.
برای به حداقل رساندن سطح حمله، Ledn بیتکوین مشتریان خود را نزد امینهای واجد شرایط نگه میدارد و آن را برای کسب سود اضافی وام نمیدهد. وو میگوید هر تراکنش یک نقطه اضافی است که در آن ممکن است مشکلی رخ دهد، «بنابراین هرچه تعداد آنها کمتر باشد، ریسک نفوذ کمتر است.»
پاول هشدار میدهد که وقتی سپردهها سریعتر از آنچه مدیر بتواند مکانهای خوبی برای وامدهی پیدا کند، سرازیر میشوند، فشار برای حفظ بازده میتواند منجر به انتخابهای نادرست شود.
هوش مصنوعی: شمشیر دولبه در امنیت وامدهی رمزارز
با وجود تمام اخبار اخیر درباره هکهای مبتنی بر هوش مصنوعی و خروج عوامل از کنترل انسانی، هوش مصنوعی ممکن است در واقع بتواند به امنتر شدن وامدهی رمزارز کمک کند. Aave در حال حاضر از تستهای مبتنی بر هوش مصنوعی در کنار فرآیندهای امنیتی متعارف خود استفاده میکند. این پروتکل از تست جهشی (mutation testing) برای معرفی عمدی باگها در قراردادهای V4 استفاده کرد و مجموعههای تست آن ۲۷۱ مورد از ۳۰۴ آسیبپذیری تزریق شده را شناسایی کردند.
در بررسی اخیر پایگاههای کد V3 و V4، سه ابزار امنیتی هوش مصنوعی ۷۱ یافته را تولید کردند که پس از بررسی دستی، ۲۰ مورد معتبر شناخته شد. ۵۱ مورد دیگر نشان دادند که چرا کارشناسان امنیتی انسانی احتمالاً برای مدتی طولانی مشغول خواهند بود.
کولچوف میگوید: «هوش مصنوعی در گستردگی و سرعت بسیار خوب عمل میکند، اما حدود ۷۰ درصد از یافتههای خام مثبت کاذب بودند، بنابراین قضاوت تخصصی همچنان ضروری است.»
هوش مصنوعی نوعی شمشیر دولبه است، زیرا مجوزها، دانش پروتکل و فرآیندهای تصمیمگیری آن به یک سطح حمله بالقوه دیگر تبدیل میشوند. کولچوف میافزاید: «با شروع مدیریت سرمایه توسط عوامل هوش مصنوعی در زنجیره، مجوزها، ورودیها و منطق تصمیمگیری آنها به چیزهایی تبدیل میشوند که باید مانند یک قرارداد امن شوند.»
بنابراین، با رشد مجدد وامدهی رمزارز، چالش نه تنها حفظ امنیت کد، بلکه اطمینان از درک، نظارت و مهار هر بخش جدید از پازل در صورت بروز مشکل است.



