TVL Aave сократился на $6 млрд на фоне взлома Kelp, обнажившего риски DeFi-кредитования
Из Aave за короткий срок вывели около $6,6 млрд — и дело не во взломе самого протокола. По данным DefiLlama, показатель total value locked снизился с $26,4 млрд 18 апреля до почти $20 млрд в воскресенье утром по времени США. Токен AAVE подешевел на 16% до $92, суточные комиссии подскочили до $1,99 млн, а волна ликвидаций прошла через весь уик-энд.
Пользователи выводят депозиты из-за дефицита, который Aave получил извне. В субботу злоумышленники вывели 116 500 rsETH из кроссчейн-моста Kelp и использовали похищенные токены в Aave V3 как залог, заняв под них wrapped ether (WETH). Ончейн-трекеры оценивают заимствование, связанное именно с Aave, примерно в $196 млн, а суммарные позиции на Aave, Compound и Euler — около $236 млн.
Aave — крупнейший DeFi-протокол кредитования: одни участники размещают криптоактивы ради доходности, другие берут займы под обеспечение. Kelp относится к liquid restaking: он принимает ETH, уже застейканный в Ethereum, направляет его в систему генерации доходности EigenLayer и выпускает в обмен квитанционный токен rsETH. Этот rsETH торгуется на рынке и, что важно, используется некоторыми пользователями как залог в Aave.
По версии расследования, в субботу атакующие заставили кроссчейн-мост Kelp выпустить 116 500 rsETH на адрес под их контролем — примерно на $292 млн. Затем они внесли похищенный rsETH в Aave V3 как обеспечение и заняли под него WETH. Бридж — это блокчейн-инструмент для переноса токенов между сетями, где они изначально могут не поддерживаться.
Изначально Aave заявлял, что резерв Umbrella закроет любой дефицит. К субботнему дню формулировка сменилась на более осторожную — "изучаем варианты компенсации дефицита". Рынок воспринял это как признак неопределённости по размеру дыры и достаточности ликвидности.
Почему удар пришёлся именно по Aave, объясняет структура кредитного портфеля. Протокол работает в 22 сетях, но на Ethereum приходится $14,24 млрд из $17,82 млрд непогашенных займов. WETH составляет 39,49% всех кредитов на платформе, то есть атака затронула ключевую связку "залог → WETH", доминирующую в книге Aave.
Основатель Aave Стани Кулечов заявил, что эксплойт был внешним и смарт-контракты протокола не пострадали. При этом Aave принимал в качестве залога токен liquid restaking, а его обеспечение оказалось под угрозой из-за взлома моста, который Aave не контролирует. Для вкладчиков итог один: риск переносится на систему кредитования.
Liquid restaking-токены ранее были внесены в белые списки у большинства крупных DeFi-кредиторов — они несут доходность и занимают растущую долю заблокированной стоимости Ethereum. Риск-модели исходили из сохранения привязки в обычных условиях, но практически не учитывали сценарий, при котором залог обнуляется из-за эксплойта бриджа в сети, не связанной напрямую с Aave.
Трейдер Altcoin Sherpa написал в X: "AAVE — хребет DeFi, там миллиарды, и почти вся новая DeFi-инфраструктура на новых сетях — это его форки. Когда у AAVE появляется риск заражения, это показывает хрупкость всей системы".
Сейчас цена токена, по сути, отвечает на два вопроса: достаточно ли Umbrella, чтобы закрыть дефицит, и не ляжет ли убыток на держателей stkAAVE, которые поддерживают этот резерв.