Saat grafik beralih dari merah ke hijau, pinjaman kripto telah menyaksikan kebangkitan minat setelah kuartal kedua yang sangat suram.

Data dari Galaxy menunjukkan bahwa $11,33 miliar keluar dari sektor tersebut pada Q2—sebagian karena krisis kepercayaan pada pemberi pinjaman yang disebabkan oleh peretasan Kelp DAO pada bulan April, yang membuat pengguna dari protokol paling tepercaya, Aave, tidak dapat mengakses ETH mereka.

Namun sejak awal Juli, total nilai pinjaman yang terkunci telah meningkat lebih dari 55% menjadi sekitar $56 miliar hari ini.

Namun itu juga berarti honeypot telah menjadi lebih besar. Bisakah pengguna mempercayai protokol peminjaman DeFi yang saling terhubung di era peretasan yang dibantu AI, ketika sebuah eksploit dari satu protokol saja dapat memicu serangkaian dampak yang menghancurkan bagi protokol lain yang terhubung dengannya?

Stani Kulechov, pendiri sekaligus CEO Aave Labs, mengatakan kepada Majalah bahwa masalah ini kini menjadi perhatian utama.

“Ketika sebuah protokol menerima token sebagai agunan, protokol itu juga menerima risiko yang terkait dengan bridge token tersebut, konfigurasi verifikatornya, oracle-nya, dan keamanan operasional penerbitnya.”

Dan itulah yang membuat Aave terseret masalah.

Permukaan serangan yang semakin luas

Ketika peretas mengeksploitasi jalur lintas rantai Kelp DAO pada April, mereka menciptakan 116.500 rsETH tanpa dukungan aset (saat itu bernilai sekitar $290 juta), dan banyak token tersebut dijadikan agunan untuk meminjam aset lain di pasar Aave.

Meskipun kontrak Aave sendiri tidak dibobol, simpanan di protokol itu tetap turun sekitar $15 miliar dalam beberapa hari setelah eksploitasi tersebut, dan Aave harus membekukan pasar rsETH dan wrsETH-nya.

Pasar pinjaman menyusut 16,78% pada Q2. Sumber: Galaxy

Kulechov mengatakan Aave kini menerapkan pendekatan yang lebih menyeluruh terhadap keamanan.

“Kami merancang ulang pendekatan kami dengan cakupan yang lebih luas itu,” katanya. “Kami berangkat dari pemahaman bahwa keamanan tidak bisa berhenti pada kontrak pintar.” Ia menambahkan bahwa tinjauan tradisional “melewatkan risiko pada bridge, jaringan verifikator, dan infrastruktur lain yang menjadi sandaran suatu aset.”

Pengguna protokol pinjaman juga perlu menilai seberapa rentan sebuah protokol terhadap risiko eksternal dan internal.

“Setiap wrapper, bridge, dan oracle antara pemberi pinjaman dan aset dasarnya adalah titik lain yang bisa menyebabkan pinjaman bermasalah,” kata Thomas Wu, direktur keuangan Ledn, pemberi pinjaman yang didukung Bitcoin.

Sid Powell, salah satu pendiri sekaligus CEO platform kredit kripto Maple, mengatakan kepada Majalah bahwa “pemberi pinjaman yang serius” harus berasumsi bahwa peminjam dapat gagal bayar kapan saja, lalu menyusun langkah-langkah dari situ.

“Apa yang saya pegang, di mana letaknya, bisakah saya melihatnya secara real time, dan seberapa cepat saya bisa mengaksesnya jika terjadi masalah?”

Saat keamanan gagal, pembatasan dampak menjadi penting

Sam MacPherson, CEO pemberi pinjaman DeFi Spark, mengatakan bahwa selain kontrak pintar, timnya juga meninjau desain tata kelola, keamanan operasional, kualitas agunan, pengelolaan likuiditas, serta ketergantungan pada ekosistem yang lebih luas.

Spark mulai mengurangi dukungan untuk rsETH di SparkLend pada Januari, sebelum eksploitasi Kelp pada April, setelah menilai bahwa “penggunaan dan pendapatannya yang rendah” tidak sepadan dengan “risiko tambahan” yang timbul dari dukungan terhadap aset tersebut.

Kulechov mengatakan Aave telah menerapkan mekanisme serupa, dan setiap aset ditinjau ulang setiap tiga bulan serta “setiap kali terjadi perubahan material.” Ia mengatakan protokol tersebut telah memulai “penghentian operasional secara tertib” pada enam jaringan yang tidak memenuhi standar tingkat jaringan.

Pinjaman (TVL) naik lebih dari 55% sejak akhir Q2. Sumber: DeFiLlama

“Tidak ada protokol yang dapat mengendalikan seluruh ekosistem, tetapi protokol dapat mengendalikan seberapa besar risiko yang diambilnya dan seberapa cepat ia merespons,” kata Kulechov.

MacPherson mengatakan, meskipun tujuannya adalah mencegah kegagalan, protokol juga perlu memiliki prosedur untuk merespons jika terjadi sesuatu.

“Mencegah kerugian hanyalah sebagian dari tantangan. Protokol juga perlu menunjukkan bagaimana kerugian akan dibatasi jika terjadi masalah.”

Ruang untuk kesalahan manusia

Shawn Owen, pendiri sekaligus CEO SALT Lending, mengatakan bahwa kesalahan manusia masih menjadi salah satu kerentanan terbesar — dan paling mudah terabaikan.

“Banyak kerugian terbesar disebabkan oleh pengelolaan kunci, kontrol akses, atau seseorang yang menjadi korban rekayasa sosial, dan audit kontrak pintar tidak akan mendeteksi semua itu,” kata Owen.

Risiko tambahan muncul ketika aset ditempatkan di tempat lain untuk menghasilkan bunga. Pemberi pinjaman kripto belajar dari pengalaman pahit selama kejatuhan pasar brutal pada 2022, ketika pemberi pinjaman seperti Celsius, Voyager, dan BlockFi semuanya kolaps setelah mengambil risiko yang tidak dipahami atau tidak diantisipasi oleh para pelanggan.

Untuk meminimalkan permukaan serangan, Ledn menyimpan Bitcoin klien pada kustodian yang memenuhi syarat, alih-alih meminjamkannya untuk menghasilkan imbal hasil tambahan.

Wu mengatakan setiap transaksi merupakan titik tambahan tempat terjadinya masalah, “jadi semakin sedikit jumlahnya, semakin rendah risiko pembobolan.”

“Satu-satunya cara untuk menyingkirkan risiko-risiko itu adalah menyimpan Bitcoin klien dalam kustodian terpisah, dengan kontrol ketat dan pergerakan sesedikit mungkin.”

Powell memperingatkan bahwa ketika simpanan mulai masuk lebih cepat daripada kemampuan manajer menemukan tempat yang baik untuk menyalurkan pinjaman, tekanan untuk mempertahankan imbal hasil dapat mendorong mereka mengambil keputusan yang buruk.

“Jadi, mereka mengambil sedikit lebih banyak risiko untuk mencapai target. Mungkin standar agunannya dilonggarkan, atau mereka memberikan pinjaman kepada peminjam yang setahun lalu akan mereka tolak. [...] Manajer yang mampu bertahan saat pasar melemah biasanya adalah mereka yang bersedia menolak dana ketika tidak punya tempat yang baik untuk menyalurkannya.”

Bisakah AI membuat pinjaman lebih aman?

Terlepas dari berbagai berita utama belakangan ini tentang peretasan dan eksploitasi AI serta agen yang lepas dari kendali manusia, AI sebenarnya mungkin dapat membantu membuat pinjaman kripto lebih aman.

Aave sudah menggunakan pengujian berbantuan AI bersama proses keamanan konvensionalnya. Aave menggunakan pengujian mutasi untuk sengaja menyisipkan bug ke dalam kontrak V4, dan rangkaian pengujiannya mendeteksi 271 dari 304 kerentanan yang disisipkan.

Dalam tinjauan terbaru terhadap basis kode V3 dan V4, tiga alat keamanan AI menghasilkan 71 temuan. Setelah ditinjau secara manual, 20 di antaranya dinilai valid. Sebanyak 51 temuan lainnya menunjukkan mengapa pakar keamanan manusia kemungkinan masih akan dibutuhkan untuk waktu yang lama.

Tinjauan Keamanan Berbantuan AI untuk Aave V3 & V4. Sumber: Aave

“AI sangat baik dalam menjangkau banyak hal dengan cepat,” kata Kulechov, “tetapi sekitar 70% temuan mentahnya adalah positif palsu, sehingga penilaian pakar tetap penting.”

AI bisa menjadi pedang bermata dua karena izin, pengetahuan protokol, dan proses pengambilan keputusannya menjadi permukaan serangan potensial lainnya.

“Saat agen AI mulai mengelola modal secara onchain,” kata Kulechov, “izin, input, dan logika pengambilan keputusan mereka harus diamankan, sama seperti sebuah kontrak.”

Jadi, seiring kembali tumbuhnya pinjaman kripto, tantangannya bukan hanya menjaga keamanan kode, tetapi juga memastikan setiap bagian baru dalam rangkaian itu dipahami, dipantau, dan dibatasi dampaknya saat terjadi masalah.

Majalah: Stablecoin dapat menguras dana dari bank dan negara dalam sekejap