Флеш-займ — кредит без залога внутри одной транзакции. Долг не погашен? Откат целиком. Атомарность и делает конструкцию возможной, потому что невозвратного риска для кредитора здесь не существует в принципе.
Для чего они нужны на самом деле
- Арбитраж. Выравнивание цен без своего капитала.
- Рефинансирование. Перенос залоговой позиции между протоколами одной операцией, без продажи обеспечения.
- Самоликвидация. Закрытие долга до принудительной ликвидации, что позволяет не платить штраф в 5–10 % от закрываемой части позиции.
- Смена залога. Замена обеспечения.
Все четыре сценария законны.
Аргументы против
Проблема не в инструменте, а в том, что он снял требование к капиталу: раньше для манипуляции ценой на тонком рынке нужны были десятки миллионов долларов, теперь достаточно найти уязвимость.
- Капитал перестал быть барьером для атаки.
- Заём, использование и возврат — одна транзакция.
- Атака не требует залога.
- Откат невозможен: операция либо прошла целиком, либо не состоялась вовсе, и промежуточных состояний в этой конструкции не существует в принципе.
Показательный пример уязвимости этого класса описывает разбор перпетуального DEX: платформа использует ончейн-оракулы для маркировочных цен, и манипуляция таким оракулом способна запустить несправедливые ликвидации, хотя механизмы защиты от ценового воздействия и предусмотрены. Источник
Что это меняет для вкладчика
Оценка безопасности больше не сводится к вопросу «есть ли аудит». На мой взгляд, важнее понимать, откуда протокол берёт цены, насколько ликвиден этот источник и что именно произойдёт с вашей позицией, если сдвинуть его на одну минуту.
Обзор состояния DeFi показывает масштаб зависимой инфраструктуры: Hyperliquid удерживает около 80 % рынка децентрализованных бессрочных контрактов и обрабатывает 357 млрд долларов месячного оборота. Источник
При обороте в 357 млрд долларов за месяц цена одного оракула решает судьбу позиций на миллиарды. Проверяйте источник до размещения средств, а не после.
Список рисков фарминга от Coin Bureau ставит риск оракула в один ряд с риском смарт-контракта и риском моста — то есть относит его к базовым, а не к экзотическим. Источник
Вывод
Флеш-займы не создали новых уязвимостей — они сделали существующие доступными без капитала. Фокус проверки смещается с кода на экономику. Подробнее — об аудитах и о ликвидациях.
Частые вопросы
Может ли обычный пользователь взять флеш-займ?
Технически да, но нужен свой смарт-контракт: заём, использование и возврат должны уложиться в одну транзакцию. Готовых интерфейсов почти нет.
Защищает ли крупный размер протокола?
Частично: глубокая ликвидность делает манипуляцию дороже, но атака обычно нацелена на самый тонкий элемент системы, а не на её ядро, и размер тут помогает мало.
Стоит ли избегать протоколов с флеш-займами?
Смысла мало: функция есть у большинства крупных площадок и уязвимостью не является. Значение имеет качество ценовых источников.
Обсуждение
Добавить комментарий