Ключові висновки
Відкритий і дозвільний (permissionless) характер децентралізованих фінансів (DeFi) робить їх привабливими для шахраїв. Знання того, які попереджувальні сигнали варто шукати, допоможе вам ухвалювати більш обґрунтовані рішення.
Перевірка призначення проєкту, активності розробки та історії аудитів смартконтрактів — це одні з перших кроків під час оцінювання будь-якого протоколу DeFi.
Анонімні команди, концентровані володіння токенами та відсутність аудитів — типові «червоні прапорці». Жоден із цих факторів сам по собі не гарантує шахрайство, але вони підвищують ризик.
Килимок-витягування, фейкові запити на схвалення токенів і фішингові атаки — серед найпоширеніших способів, якими шахраї викрадають кошти в DeFi.
Завжди проводьте власне дослідження (DYOR), перш ніж вносити кошти в будь-який протокол DeFi. Немає центрального органу, який міг би повернути втрачені кошти.
Вступ
DeFi запропонував справді нові способи позичати, кредитувати, торгувати та заробляти, не покладаючись на традиційних посередників. Але та сама відкритість, яка робить його інноваційним, також робить його мішенню для недобросовісних осіб. Будь-хто може запустити проєкт, і немає «воротарів», які могли б зупинити шахрайську діяльність, перш ніж вона досягне користувачів.
Цей гайд охоплює основні сигнали, які ви можете перевірити під час оцінювання проєкту DeFi. Жодна з цих перевірок не є безпомилковою сама по собі. Але використання їх разом може допомогти вам уникнути найочевидніших пасток.
У чому призначення проєкту?
Базове, але важливе питання: що саме робить цей проєкт? Багато нових проєктів DeFi є копіями існуючих протоколів без суттєвих покращень. Вони запускаються в періоди активного ринку, щоб привернути увагу, зібрати кошти та зникнути.
Поцікавтеся, чи проєкт вирішує реальну проблему. Він чітко пояснює, як усе працює? Є whitepaper, документація або публічна дорожня карта? Проєкти, які не можуть чітко сформулювати свою цінність, варто оцінювати з обережністю.
Також врахуйте, чи проєкт створює щось нове, або просто додає токен до вже існуючої ідеї. Справжні інновації не є гарантією легітимності, але їх відсутність може бути «жовтим прапорцем».
Активність розробки та прозорість
Легітимні проєкти DeFi зазвичай мають відкритий код. Це означає, що ви можете читати код або принаймні перевірити, що він існує та оновлюється. Активність розробників на платформах на кшталт GitHub є публічно видимою і може дати вам приблизне уявлення про те, чи працює команда, чи ні.
Активні коміти, чітка документація та історія виправлень багів свідчать про задіяну команду. Репозиторій, який налаштували один раз і ніколи не оновлювали, може вказувати на короткострокову діяльність. Хоча цей показник можна «налаштувати» (імітувати активність), усе одно варто перевірити його як частину ширшої due diligence.
Аудити смартконтрактів
Протоколи DeFi працюють на смартконтрактах — самовиконуваних програмах у блокчейні. Якщо в коді є вразливості, атакувальники можуть експлуатувати їх, щоб вивести кошти. Аудит смартконтракту — це перевірка коду незалежною компанією з безпеки, щоб виявити такі слабкі місця.
Не всі проєкти мають аудити. Аудити можуть бути дорогими, і деякі шахрайські проєкти пропускають їх повністю. Якщо проєкт проходив аудит, перевірте, яка саме фірма його проводила, коли це було зроблено, і чи були враховані знайдені висновки. Аудит, проведений невідомою організацією за кілька місяців до запуску, має меншу вагу, ніж нещодавній аудит від визнаної фірми.
Важливо: навіть «чистий» аудит не означає, що протокол не має ризиків. Нові вразливості можуть з’явитися після завершення аудиту, а деякі експлойти спрямовані не на помилки в коді, а на логіку.
Анонімність команди та відповідальність
У крипто є довга історія псевдонімних розробників. Сатоші Накамото, творець біткоїна, ніколи не був ідентифікований. Анонімні команди не є автоматично підозрілими, і є легітимні проєкти з псевдонімними засновниками.
Однак коли команда анонімна, її складніше притягнути до відповідальності, якщо щось піде не так. Засновник із реальною репутацією має більше втрат від запуску шахрайства. Якщо команда анонімна, шукайте інші сигнали легітимності: послужний список попередніх проєктів, залученість спільноти та сторонні аудити.
Розподіл токенів та токеноміка (tokenomics)
Перегляд токеноміки проєкту означає розуміння того, як токени створюються, розподіляються та кому дістаються. Один із поширених механізмів шахрайства полягає в тому, що інсайдери проєкту утримують велику частку загальної пропозиції, а потім продають її, щойно зростає ціна токена, «обрушуючи» ринок для всіх інших.
Шукайте публічну інформацію про деталізацію розподілу токенів. Скільки токенів тримає команда? Чи є графіки вестингу або періоди локауту, які не дозволяють одразу продавати? Чи було розповсюдження токена здійснено через справедливий публічний процес або через ексклюзивний pre-sale?
Висококонцентрована пропозиція не гарантує шахрайство, але вона створює умови, за яких невелика група може суттєво впливати на ціну. Якщо інформацію про розподіл важко знайти або вона навмисно нечітка, ставтеся до цього як до попереджувального сигналу.
Сигнали про шахрайство з «виходом»
«Килимок-витягування» (rug pull) відбувається, коли розробники проєкту раптово виводять кошти або прибирають ліквідність, залишаючи власників токенів без можливості продати. Це один із найпоширеніших типів шахрайства в DeFi.
Багато нових токенів запускаються на автоматизованих маркет-мейкерах (AMM) через пули ліквідності. Якщо команда надає більшість ліквідності для власного токена, вона може в будь-який момент її забрати, фактично знищивши ринок. Платформи, які перевіряють локаут ліквідності (liquidity lock-ups), коли ліквідність неможливо вивести протягом визначеного періоду, забезпечують ще один рівень захисту від цього.
У схемах yield farming шахраї інколи просять користувачів внести кошти в контракти, перш ніж їх «злити» (вивести). Нестримно високі заявлені доходи, тиск діяти швидко та контракти без аудитів є типовими ознаками цього типу схеми.
Фішинг і шахрайства з дозволами (Approval Scams)
Крім прямого шахрайства з боку команд проєкту, окремі користувачі часто стають мішенню фішингових атак. Вони зазвичай включають фейкові сайти або акаунти в соцмережах, що видають себе за легітимні проєкти DeFi, щоб вкрасти реквізити гаманця або змусити користувача підписати шкідливі транзакції.
Більш цілеспрямований різновид цього — фейкові запити на схвалення (fake approval scam). Коли ви взаємодієте з протоколом DeFi, ваш гаманець може попросити вас схвалити контракт, щоб він міг витрачати ваші токени. Зловмисні контракти можуть запитувати необмежене схвалення, надаючи їм доступ до всіх токенів певного типу у вашому гаманці. Завжди уважно переглядайте запити на схвалення та розглядайте інструменти, які дають змогу відкликати дозволи для контрактів, якими ви більше не користуєтеся.
«Отруєння адрес» (address poisoning) — ще одна тактика, яка привернула значну увагу починаючи з кінця 2022 року. Атакувальники надсилають невеликі транзакції з адреси гаманця, яка дуже схожа на ту, з якою ви вже взаємодіяли раніше. Якщо ви скопіюєте нещодавню адресу зі своєї історії транзакцій, не перевіривши уважно, ви можете випадково надіслати кошти атакувальнику. Завжди звіряйте адреси посимвольно перед відправленням.
Флеш-кредити та маніпуляції оракулом
Деякі атаки спрямовані не на окремих користувачів, а на базові механізми протоколів DeFi. Атаки з використанням флеш-кредитів полягають у тому, що в межах однієї транзакції беруть великі обсяги активів у позику, використовують їх для маніпуляції ринковими цінами або станом протоколу та повертають позику до закриття блоку. Атакувальник може отримати прибуток, тоді як протокол або його користувачі зазнають збитків.
Маніпуляція оракулом пов’язана з цим. Протоколи DeFi часто покладаються на price oracles, щоб визначати вартість активів. Якщо атакувальник зможе маніпулювати каналом подачі ціни, він може мати змогу скористатися слабкостями протоколів кредитування або деривативів. Проєкти, які використовують кілька незалежних оракулів або середні ціни з часовим зваженням, загалом більш стійкі до такого типу атаки.
Ці типи атак більш релевантні, коли ви оцінюєте, чи варто використовувати конкретний протокол, а не коли з’ясовуєте, чи є проєкт відвертим шахрайством. Протокол, який не розглядає відомі вектори атак у своїй документації, може бути менш безпечним.
FAQ
Які найпоширеніші шахрайства в DeFi?
«Килимок-витягування», шахрайство з «виходом», фішингові атаки, фейкові запити на схвалення токенів і «отруєння адрес» — серед найпоширеніших типів. Деякі атакувальники також експлуатують вразливості смартконтрактів або маніпулюють оракулами ціни, щоб вивести кошти з протоколу.
Як перевірити, чи проєкт DeFi проходив аудит?
Більшість легітимних проєктів посилаються на звіти про аудит на своєму офіційному сайті або в документації. Ви також можете перевірити напряму на сайтах великих аудиторських фірм. Якщо звіт про аудит відсутній або його неможливо підтвердити, розглядайте це як фактор ризику.
Чи безпечно використовувати протокол DeFi з анонімною командою?
Анонімні команди не є автоматично шахрайськими. Однак вони знижують рівень відповідальності. Шукайте інші сигнали довіри, наприклад історію аудитів, відкритий вихідний код, періоди локауту для токенів команди та активний послужний список у спільноті. Зважуйте все це разом, а не покладайтеся на якийсь один фактор.
Що мені перевірити перед тим, як схвалювати витрати токена у своєму гаманці?
Перевірте адресу контракту за офіційною документацією проєкту перед схваленням. Будьте обережні з запитами на необмежене схвалення, які надають контракту дозвіл витрачати всі токени певного типу. Відкликайте схвалення для контрактів, якими ви більше не користуєтеся, адже «сплячі» дозволи можуть бути використані, якщо згодом контракт буде скомпрометовано.
Чи можна відновити кошти, втрачені через шахрайство в DeFi?
У більшості випадків — ні. Транзакції в блокчейні незворотні. Кошти, надіслані на шахрайський контракт або на неправильну адресу, зазвичай неможливо відшкодувати. Деякі проєкти добровільно повертали вкрадені кошти, а правоохоронні органи в певних гучних випадках успішно відстежували та вилучали активи, але це швидше винятки, ніж норма.
Фінальні думки
Шахрайства в DeFi використовують ту саму відкритість, завдяки якій децентралізовані фінанси є такими цінними. Відсутність посередників означає, що нема до кого апелювати, якщо щось піде не так. Формування стабільної звички перевіряти сигнали, описані в цій статті — від аудитів і прозорості команди до розподілу токенів та запитів на схвалення — може зменшити вашу вразливість до найпоширеніших типів шахрайства.
Жодна перевірка не є достатньою окремо, і навіть ретельне дослідження не може повністю усунути всі ризики. Середовище DeFi продовжує змінюватися, а тактики шахраїв розвиваються разом із ним. Залишатися поінформованим і підходити до нових проєктів критично — один із найбільш практичних способів захисту.
Додаткове читання
5 поширених криптовалютних шахрайств і як їх уникати
Що таке шахрайства з аірдропами та як їх уникати?
Як аналізувати проєкти DeFi
Що таке мультисиґ-шахрайства (Multisig Scams) і як їх уникати?
Поширені біткоїн-шахрайства та як їх уникати
Застереження: цей контент надається вам у форматі «як є» виключно для загальної інформації та освітніх цілей, без будь-яких тверджень або гарантій будь-якого роду. Це не слід тлумачити як фінансову, юридичну чи іншу професійну пораду, і цей матеріал не має на меті рекомендувати придбання будь-якого конкретного продукту чи послуги. Вам слід отримати власну консультацію у відповідних професійних радників. Якщо цей контент надано третім стороною, будь ласка, зверніть увагу, що висловлені там погляди належать саме третьому дописувачу та не обов’язково відображають позицію Binance Academy. Ціни на цифрові активи можуть бути волатильними. Вартість ваших інвестицій може як знижуватися, так і зростати, і ви можете не повернути суму, яку інвестували. Ви несете відповідальність за власні інвестиційні рішення, і Binance Academy не несе відповідальності за будь-які збитки, які ви можете понести. Для детальнішої інформації див. наші Умови користування, Попередження про ризики та Умови Binance Academy.
