В феврале этого года агенты, которые должны были защищать позиции пользователей, синхронно вышли из них на проливе и добавили рынку около 400 миллионов долларов ликвидаций. Технология сработала ровно так, как её попросили. Просто попросили все одинаково и одновременно. С этого эпизода я и начал относиться к DeFAI как к инструменту с инструкцией по технике безопасности, а не как к волшебной кнопке.
Что вообще умеет агент в DeFi
AI-агент в децентрализованных финансах — это программа, которая получает цель («держать здоровье позиции выше 1,8», «искать лучшую ставку по стейблам»), читает ончейн-данные, строит план и сама подписывает транзакции в рамках выданных ей полномочий. Отличие от старого бота в том, что правила не прописаны жёстко: агент выбирает маршрут сам.
Масштаб пока скромнее хайпа. По отчёту Keyrock, с мая 2025-го по апрель 2026-го агенты провели около 176 миллионов ончейн-транзакций на сумму чуть больше 73 миллионов долларов, причём 98,6% расчётов шли в USDC, а средний платёж измерялся десятками центов. Капитализация сектора агентских токенов держалась около 2,6 миллиарда в начале года. Микроплатежи есть, управления серьёзным капиталом почти нет.
Где агенты действительно помогают на проливе
- Мониторинг здоровья займа круглосуточно, без сна и отпуска.
- Автодолив залога по заранее заданному порогу, пока цена ещё не дошла до ликвидации.
- Слежение за разъездом ставок между сетями с учётом стоимости моста и газа.
- Выход из пула при превышении порога непостоянных потерь.
- Оповещения о резком росте комиссий, депеге стейбла или странной активности в протоколе.
Самая полезная функция здесь — не торговля, а наблюдение. Человек физически не отследит десять позиций в шести сетях в три часа ночи, когда рынок решает поехать вниз.
Агент хорош в скорости и дисциплине. Он катастрофически плох в понимании контекста — а на проливе решают именно контекст и причина движения.
Новая категория риска: prompt injection
В мае 2026-го атакующий отправил в тред сообщение, закодированное азбукой Морзе, и связка Grok с Bankrbot перевела ему около трёх миллиардов токенов DRB — примерно 175 тысяч долларов. Ни одной уязвимости в смарт-контракте. SlowMist классифицировала это как злоупотребление цепочкой разрешений, когда вывод одной ИИ-системы принимается второй за законное финансовое поручение.
В июле исследователи Zscaler описали кампании, где вредоносные инструкции прячут прямо в HTML сайта: агент заходит на страницу, читает скрытый блок и отправляет платёж на адрес мошенника. Blockaid прогнозирует рост числа агентских развёртываний примерно в десять раз за год и новые инциденты во втором полугодии, где на первом месте будет именно инъекция промпта.
Как настроить агента, чтобы он не слил депозит
- Отдельный кошелёк под агента с суммой, потерю которой вы переживёте.
- Сессионные ключи с лимитом по сумме и сроку вместо бессрочного доступа.
- Белый список протоколов и адресов: перевод куда угодно ещё — запрещён.
- Первые недели — режим только чтения и уведомлений, без права подписи.
- Ручное подтверждение для операций выше порога и рубильник для мгновенной остановки.
- Изоляция: агент, который читает открытый интернет, не должен подписывать транзакции.
Чему агента доверять не стоит
Определению момента входа и выхода по рынку. Оценке нового протокола без истории. И тем более решениям с плечом: каскад февраля показал, что одинаковые стратегии у тысяч пользователей превращаются в один большой стоп-лосс, который бьёт по всем сразу.
На мой взгляд, разумная конфигурация выглядит так: агент считает и предупреждает, человек решает по крупному, автоматика исполняет только заранее описанные механические действия вроде долива залога. Скучно? Да. Зато на следующем проливе вы будете читать уведомления, а не объяснительную от протокола. Остальные мои материалы по DeFi и рискам — в авторском профиле.
Обсуждение
Добавить комментарий