とは何か DeFi Protocol Risk Score Calculator?
▾
DeFi プロトコル リスク スコア計算ツールは、複数のリスク次元をスコアリングして複合リスク評価を生成することにより、分散型金融プロトコルのセキュリティ、財務、および運用上のリスクを評価します。 DeFiプロトコルは、スマートコントラクト内に数十億ドルのユーザー資金を保持しており、従来の金融機関とは異なり、政府の預金保険、規制監督、法的手段によって保護されていません。リスク計算ツールは、特定のプロトコルがユーザーが入金しようとしている資本の量に対して許容可能なリスクを表しているかどうかを評価するための体系的なフレームワークを提供します。 Rektリーダーボードによると、DeFiエコシステムは2020年以来、スマートコントラクトのエクスプロイト、敷物の引っ張り、経済攻撃により70億ドル以上の損失を被っている。注目を集めた事件には、Ronin Bridge ハッキング (6 億 2,400 万ドル)、ワームホール悪用 (3 億 2,000 万ドル)、マンゴー市場操作 (1 億 1,400 万ドル)、オイラー ファイナンス攻撃 (1 億 9,700 万ドル)、Terra/Luna 崩壊 (約 400 億ドルの価値破壊) などがあります。これらの出来事は、DeFiのリスクが理論上のものではなく、預けられた資本に対する具体的で繰り返し発生する脅威を表していることを示しています。この計算ツールは、履歴データ、プロトコル固有の分析、業界ベンチマークを使用して、これらのリスクを定量化します。 リスク評価フレームワークは、スマート コントラクトのセキュリティ (監査品質、バグ報奨金プログラム、正式な検証ステータス)、財務的持続可能性 (TVL の安定性、トークノミクス、収益モデル)、オペレーショナル リスク (ガバナンスの分散化、管理キー管理、アップグレード メカニズム)、オラクルの依存関係 (価格フィードの信頼性、操作耐性)、実績 (本番稼働時間、インシデント履歴、以前の問題への対応)、およびエコシステムの統合 (構成可能性のリスク、他のプロトコルへの依存関係) の 6 つの中核的側面を評価します。各ディメンションには 0 (最高リスク) から 100 (最低リスク) までのスコアが与えられ、加重複合により全体的なリスク グレードが生成されます。 DeFiプロトコル全体に資金を配分する投資家にとって、リスクスコアはポジションサイジングの重要な入力情報として機能します。スコアが90以上のプロトコル(イーサリアムメインネットのAave V3など)は、DeFiポートフォリオの最大20〜30%を保証する可能性がありますが、スコアが40〜60のプロトコル(より新しい、より監査が少ないプロトコルで、より高い利回りを提供します)は、資本の2〜5%を超えて受け取ることはできません。リスク スコアと利回りの逆関係は基本的なものです。APY 20 ~ 50% を提供するプロトコルは、ほとんどの場合、APY 2 ~ 5% を提供する優良プロトコルよりも大幅に高いリスク スコアを持ち、超過利回りが部分損失または全体損失の確率を補います。
DigiCalcs delivers precision-engineered tools for engineers and STEM professionals.
公式
▾
リスクスコア = (監査スコア x 25%) + (TVL および財務スコア x 20%) + (実績 x 20%) + (ガバナンススコア x 15%) + (Oracle スコア x 10%) + (保険スコア x 10%)
監査スコア = 監査会社の階層 (0 ~ 40) + 監査の数 (0 ~ 20) + バグ報奨金のサイズ (0 ~ 20) + 正式な検証 (0 ~ 20)
TVL スコア = Log10(USD 単位の TVL) x 10、上限は 100
トラックレコード = 分(生存月数、36) / 36 x 60 + (1 - インシデント数/生存月数) x 40
ガバナンス スコア = 分散化 (0 ~ 40) + タイムロック (0 ~ 30) + マルチシグしきい値 (0 ~ 30)
Oracle スコア = Oracle プロバイダー層 (0 ~ 50) + 複数のソース (0 ~ 25) + 操作耐性 (0 ~ 25)
保険スコア = 利用可能な補償 (0 ~ 50) + 補償の深さ (0 ~ 25) + 請求履歴 (0 ~ 25)
動作例: イーサリアム上の Aave V3。
監査スコア: Trail of Bits + OpenZeppelin + Certora 正式検証 = 95/100
TVL スコア: 120 億ドル TVL、log10(12,000,000,000) = 10.08、スコア = 100/100
実績: 48 か月以上の稼働期間、軽微なインシデント 1 件 (V2 フラッシュ ローンのエッジ ケース、ユーザー損失なし) = 92/100
ガバナンス スコア: オンチェーン ガバナンス、24 時間タイムロック、Aave Guardian マルチシグ = 88/100
Oracle スコア: Chainlink プライマリ + フォールバック メカニズム = 90/100
保険: Nexus Mutual の補償が利用可能、Aave Safety Module ($400M+) = 85/100
複合: (95 x 0.25) + (100 x 0.20) + (92 x 0.20) + (88 x 0.15) + (90 x 0.10) + (85 x 0.10) = 23.75 + 20.00 + 18.40 + 13.20 + 9.00 + 8.50 = 92.85。グレード: A (最低リスク)。変数の説明
▾
| 記号 | 名前 | 単位 | 説明 |
|---|---|---|---|
| RS | リスクスコア | score (0-100) | すべてのリスク側面の加重複合評価。スコアが高いほどリスクが低いことを示します。 |
| TVL | 合計値がロックされました | currency (USD) | プロトコルに寄託された資産の総額。規模とコミュニティの信頼を示します。 |
| ALP | 年間損失確率 | percentage | プロトコルが 1 年以内に損失イベントを経験する推定確率 |
| LGD | デフォルトによる損失 | percentage (0-100%) | セキュリティインシデントが発生した場合に予想される入金資金の損失割合 |
| RAY | リスク調整後の利回り | percentage (annual) | 宣伝されている利回りから予想される年間損失を差し引いたもので、リスクを除いた真の経済的リターンを表します。 |
| AT | 監査層 | tier (1-3) | セキュリティ監査会社の評判レベル。Tier 1 (最高の評判) から Tier 3 まであります。 |
方法 DeFi Protocol Risk Score Calculator
▾
- 1ステップ 1 - 最も重要なリスク側面であるスマート コントラクトの監査品質を評価します。計算ツールは、監査会社の評判階層 (階層 1: Trail of Bits、OpenZeppelin、Consensys Diligence、ChainSecurity、階層 2: PeckShield、CertiK、Halborn、階層 3: あまり知られていない企業)、独立した監査の数 (異なる企業による複数の監査により信頼性が高まります)、バグ報奨金プログラムの規模 (より大きい) に基づいてプロトコルをスコアリングします。報奨金はより多くのホワイトハット研究者を引き寄せます)、正式な検証が行われたかどうか(コードが意図したとおりに動作することの数学的証明)。 2 つの Tier 1 監査、100 万ドル以上のバグ報奨金、正式な検証を含むプロトコルのスコアは 90 ~ 100 です。 Tier 3 監査が 1 つあり、バグ報奨金がないプロトコルのスコアは 20 ~ 40 です。
- 2ステップ 2 - TVL の安定性と財務的持続可能性を評価します。一般に、TVL が高いほど、コミュニティの信頼性が高く、現実世界でのテストがより広範であることを示します。この計算ツールは、絶対的な TVL (10 億ドルを超えるプロトコルは市場の大きなストレスを乗り越えている)、TVL の傾向 (TVL の低下は新たな懸念を示している可能性がある)、プロトコルの収益モデル (手数料ベースの収益はトークン排出補助金よりも持続可能である)、およびトークンノミクスの健全性 (ガバナンス トークンがインフレを起こしているかどうか、財務省に十分な資金が供給されているかどうか) を評価します。 50 億ドル以上の安定した TVL とプラスのプロトコル収益を持つプロトコルのスコアは 85 ~ 100 ですが、過去 1 か月で 50% 減少した 1,000 万ドルの TVL のプロトコルのスコアは 20 ~ 40 です。
- 3ステップ 3 - 生産時間とインシデント履歴を測定して実績を評価します。究極の監査は時間です。プロトコルがセキュリティ インシデントを発生せずに重要な TVL で長く運用されていればいるほど、ユーザーはそのセキュリティに対してより高い信頼を得ることができます。計算機は、インシデントのない運用の月ごとに、限界利益が減少しながら増加するスコアを割り当てます (最初の 12 か月は、24 ~ 36 か月目よりも寄与が大きくなります)。インシデント履歴は重大度によって重み付けされます。ユーザーの損失を伴わない軽微な構成エラーの影響は最小限ですが、ユーザーの資金損失を引き起こすエクスプロイトはスコアを大幅に低下させます。インシデントに対するプロトコルの対応 (速度、透明性、賠償) も評価されます。
- 4ステップ 4 - ガバナンスの分散化と管理キーのリスクをスコアリングします。この計算機は、ガバナンスがオンチェーン (提案に対するコミュニティの投票) とオフチェーン (チームの決定) のどちらであるか、ガバナンス アクションのタイムロック期間 (コミュニティが悪意のある提案に対応できるのは 24 ~ 48 時間)、緊急アクションのマルチシグネチャのしきい値 (3/5 マルチシグは 1/3 より安全です)、および管理キーが重要なプロトコル パラメータ (金利、担保要素、オラクルの情報源)。完全に分散化されたガバナンス、48 時間のタイムロック、および高しきい値のマルチシグを備えたプロトコルのスコアは 85 ~ 100 です。パラメーターを即座に変更できる単一の管理キーを持つプロトコルのスコアは 10 ~ 30 です。
- 5ステップ 5 - Oracle の依存関係と操作のリスクを評価します。ほとんどの DeFi プロトコルは、正しく機能するために外部の価格フィード (オラクル) に依存しています。オラクルが不正確な価格を提供した場合、プロトコルにより、担保不足の借入、不正確な清算、またはその他の悪用可能な条件が許可される可能性があります。計算機は、オラクルプロバイダー(チェーンリンクが最も信頼できると考えられています)、複数のオラクルソースが使用されているかどうか(集約により操作リスクが軽減されます)、鮮度要件(価格が古いとリスクが発生します)、オラクル障害に対するプロトコルの応答(正常な劣化と壊滅的な障害)を評価します。 Mango Markets のエクスプロイト (1 億 1,400 万ドル) やその他の多くの事件は、オラクル操作によって可能になりました。
- 6ステップ 6 - 保険の適用範囲と損失軽減メカニズムを評価します。一部の DeFi プロトコルは保険のようなメカニズムを維持しています。Aave の安全モジュールにより、AAVE トークンのステーカーはプロトコルの損失を吸収でき、MakerDAO は余剰バッファと FLAP オークション メカニズムを維持し、外部の保険プロトコル (Nexus Mutual、InsurAce、Unslashed) はスマート コントラクトの失敗に対する補償を提供します。計算ツールは、プロトコルネイティブ保険が存在するかどうか(および TVL と比較してどのような補償レベルか)、サードパーティの保険が利用可能かどうか(およびその費用)、および保険金支払いの過去の実績を評価します。安全モジュールの範囲が 5 億ドルで、Nexus Mutual ポリシーが利用可能なプロトコルのスコアは 80 ~ 100 ですが、保険メカニズムのないプロトコルのスコアは 0 ~ 20 です。
- 7ステップ 7 - 複合リスク スコアを計算し、レター グレードを割り当てます。 6 つの要素すべての加重平均により 0 ~ 100 のスコアが生成され、これは文字グレードに変換されます。A (85 ~ 100、最低リスク、大規模な割り当てに適しています)、B (70 ~ 84、中程度のリスク、中程度の割り当てに適しています)、C (55 ~ 69、高いリスク、綿密な監視による小規模な割り当てに適しています)、D (40 ~ 54、高リスク、投機的な割り当てにのみ適しています)、F (40 未満、非常に危険ですので、お勧めしません)。この計算機は、リスク調整後の推奨利回りも生成します。つまり、プロトコルで公表されている APY から推定年間損失確率を引いたものが、リスク調整後の期待収益となります。
解いた例
▾
Aave V3 は、DeFi プロトコルの安全性のゴールドスタンダードを表します。複数のTier 1監査、正式な検証、最大のDeFi TVL、複数年の実績、分散型ガバナンスがトップレベルのスコアに貢献しています。推定年間損失確率 0.5% は、あらゆる DeFi プロトコルに存在するスマート コントラクトの残留リスク (完全に安全なコードはない)、オラクルの調整による操作の理論的リスク、およびガバナンス攻撃のテール リスクを反映しています。リスク調整後の利回り 3.0% は、従来の銀行普通預金口座と比較して優れており、ポートフォリオの重要な配分に適しています。
15%のAPY(Aaveの4倍)を提供しているにもかかわらず、より高い損失確率を考慮すると、リスク調整後の利回りはAaveの3.0%とほぼ同じです。単一の Tier 2 監査、短い実績、タイムロックのないチーム管理のマルチシグ、および保険の欠如により、重大なリスクが生じます。年間損失確率が 12% と推定されているということは、統計的に、このプロトコルが 1 年以内に重大な悪用を受ける可能性が 8 分の 1 であることを意味します。 15% のヘッドライン利回りに魅力を感じるユーザーは、Aave を超える超過利回り (11.5 パーセント ポイント) が 24 倍のリスクを取る代償であることを認識する必要があります (12% 対 0.5% の年間損失確率)。
このプロトコルには、リスク フレームワークにおけるすべての危険信号があります。外部監査なし、最小限の TVL、実績がほとんどない、すべての資金を使い果たす可能性のある単一の管理キー、操作に対して脆弱なカスタム オラクル、保険ゼロです。 500% APY を維持することは数学的に不可能であり、ほぼ確実に価値が崩壊するトークンの排出によって資金が賄われます。年間損失確率が 85% であるということは、ほとんどの投資家がエクスプロイト、ラグプル (管理キーによる資金流出)、または利回りを支えるトークン価格の必然的な暴落のいずれかによって、入金額のかなりの部分を失うことを意味します。これは、宣伝されている収量に関係なく、避けるべきプロトコルの教科書的な例です。
実際の応用
▾
Galaxy Digital、Pantera Capital、Paradigm などの企業の機関向け DeFi アロケーターは、この計算ツールと同様のリスク スコアリング フレームワークを使用して、資本を展開する前にプロトコルを評価しています。これらの企業は、割り当てを承認する前に、各プロトコルの監査レポート、ガバナンス構造、オラクルの依存関係、および過去のインシデント データをレビューする内部リスク委員会を維持しています。リスクスコアはポジションサイジングを直接決定します。70 未満のプロトコルスコアはファンドの 1% に制限される可能性がありますが、90 を超えるプロトコルスコアはファンドの最大 15% を受け取る可能性があります。これらの機関リスクの枠組みは、リスク評価プロセスが不十分だったいくつかの機関投資家向け仮想通貨ファンドに損失をもたらしたテラ/ルナ破綻以来、より洗練されてきました。
Nexus Mutual、InsurAce、Unslashed Finance などの DeFi 保険プロトコルは、リスク評価モデルを使用して、特定のプロトコルの補償ポリシーの価格を設定します。プロトコルデポジットをカバーするために請求される保険料は、推定年間損失確率から直接導出されます。 Aave の適用範囲には年間 0.5 ~ 1.5% の費用がかかる可能性があります (低リスクを反映) が、新しいプロトコルの適用範囲には年間 5 ~ 15% の費用がかかる可能性があります (より高いリスクを反映)。保険料が利用可能な場合、保険料は、計算機の評価と比較できるプロトコル リスクの市場ベースの推定値を提供します。計算機が保険の市場価格よりも高いリスクを見積もった場合、保険の価格が割安である可能性があります (したがって、適切な購入である可能性があります)。
DeFi プロトコル開発チームは、競合プロトコルのリスク評価を使用して、競争上の利点とマーケティングの差別化要因を特定します。既存の競合他社よりも高いセキュリティ スコアを達成する新しい融資プロトコルは、これをマーケティング資料や投資家向けプレゼンテーションで優れたセキュリティの証拠として使用できます。チームはまた、リスク フレームワークを使用してセキュリティ投資に優先順位を付けます。計算機がオラクルへの依存性を最も弱い側面として特定した場合、チームは追加のスマート コントラクト監査ではなく、冗長オラクル フィードまたは Chainlink CCIP クロスチェーン検証の実装にリソースを割り当てる可能性があります。
Gauntlet、Chaos Labs、Llama Risk などの暗号通貨評価機関や調査会社は、プロトコルのリスク評価を DeFi ガバナンス コミュニティに提供しています。 Aave ガバナンスが新しい担保タイプの追加を検討する場合、Gauntlet はトークンのスマート コントラクト リスク、流動性プロファイル、既存の担保との相関関係を評価するリスク分析を提供します。これらの評価は、ガバナンスによって設定されたパラメーター (ローン対価値比率、清算ボーナス、供給上限) に直接影響し、基本的にはこの計算ツールと同様のリスク スコアリングの演習ですが、テール リスク シナリオの定量的モデリングが追加されています。
特殊なケース
▾
リスクの階層化またはスタッキングの概念は、DeFi を評価するために重要です
リスクの階層化またはスタッキングの概念は、複数のプロトコルを同時に含む DeFi 戦略を評価するために重要です。 ETHをLidoに預け(stETHを受け取るため)、次にstETHをAaveに(担保として)預け、それに対してUSDCを借りて、USDCをCurveの3poolに預けるユーザーは、4つの別個のプロトコルのリスクに同時にさらされます。複合リスクは 4 つの個別のリスク スコアの平均ではなく、むしろ乗算関数です。各プロトコルの年間生存確率が 99% (損失確率 1%) である場合、4 つのプロトコル スタックの生存確率は (0.99)^4 = 96.06% (損失確率 3.94%) になります。プロトコル層が追加されるたびに、複合リスクは大幅に増加します。計算機はこれらのスタッキング効果をモデル化し、個々のプロトコル リスク スコアに基づいて最大スタック深さを推奨します。 再ステーキング プロトコル (EigenLayer、Symbiotic) の出現により、従来のフレームワークが対応する必要がある新たなリスクの側面が導入されました。再ステーキングにより、ETH ステーカーは追加の収益と引き換えに追加の検証サービス (オラクル ネットワーク、ブリッジ、サイドチェーン) をオプトインすることができます。ただし、追加サービスごとに新しいスラッシュ条件が導入されます。再ステークされたバリデーターがオプトインされたサービスで不正な動作をした場合、ステークの一部がスラッシュされる可能性があります。リスクは、複数のサービス間で相関性のある障害が発生し、ステーカーのリスク許容度を超えるカスケード スラッシュが発生する可能性があることです。 EigenLayer だけでも再ステーキングされた資産は 150 億ドルを超えており、その資本のかなりの部分に影響を与える相関性のある破壊イベントのシステミック リスクは、リスク計算者がシナリオ分析を通じてモデル化する必要がある懸念事項です。 DAO の財務リスクは、ガバナンス トークン保有者にとって見落とされがちな側面を表しています。多くの DeFi プロトコルは、ネイティブ ガバナンス トークンで数億ドル相当の財務省を維持しています。プロトコルが悪用されて信頼が失われると、ガバナンス トークンの価格は暴落し、ユーザーを健全にするために最も必要なときにまさに財務省の価値が破壊されます。 Terra/Luna の崩壊により、ステーブルコイン (UST) とガバナンス トークン (LUNA) の両方が同時に破壊され、ユーザーに補償するための財務リソースは残されませんでした。多様な資金を維持するプロトコル (ステーブルコイン、ETH、その他の相関性のない資産をネイティブ トークンと一緒に保持する) は、実際に損失の回復に資金を提供できるため、計算機からより高い保険スコアを受け取ります。 Aave の安全モジュールと MakerDAO の余剰バッファは、どちらも一部が非ネイティブ資産で表示されており、責任ある財務設計のモデルです。
DeFiプロトコルのリスクスコアリングベンチマーク(2025年)
▾
| リスクグレード | スコア範囲 | 年間損失確率 | 適切な割り当て% | プロトコルの例 | 保険料 |
|---|---|---|---|---|---|
| A (最もリスクが低い) | 85-100 | 0.3~1.0% | DeFiポートフォリオの15~30% | Aave V3、MakerDAO、Lido、Uniswap V3 | 0.5~1.5% APY |
| B (低-中) | 70-84 | 1.0~3.0% | 5~15% | コンパウンド V3、カーブ ファイナンス、コンベックス、ロケット プール | 1.5-3.0% APY |
| C (中程度) | 55-69 | 3.0~8.0% | 2~5% | 1 件以上の監査、6 か月以上の有効期間を備えた新しいプロトコル | 3.0~8.0% APY |
| D(高め) | 40-54 | 8.0~20.0% | 1-2% | 単一監査、6 か月未満の有効期間、高収率 | 8.0-15.0% APY |
| F(エクストリーム) | 0-39 | 20.0~100% | 0~1% (推測のみ) | 監査されていない匿名チーム、単一の管理キー | 保険対象外 |
よくある質問
▾
スマートコントラクトのリスクと経済的リスクの違いは何ですか?
スマート コントラクトのリスクは、プロトコルのコードのバグにより、攻撃者が資金を盗んだり凍結したりできる可能性です。これは、監査、テスト、正式な検証を通じて対処される技術的なリスクです。経済的リスクとは、たとえコードが意図したとおりに機能したとしても、市場操作によってプロトコルの設計が悪用される可能性があることです。マンゴー・マーケット攻撃は経済的搾取でした。攻撃者は低迷した市場を通じてMNGOトークンの価格をつり上げ、その膨らんだトークンの価値を担保として使用して1億1,400万ドルを借り、その後MNGOの価格が暴落したときにローンを返済できなくなりました。コードは攻撃全体を通じて正しく機能しました。両方のタイプのリスクは異なる軽減戦略を必要とするため、計算ツールは両方のタイプのリスクを個別に評価します。
監査法人の評判はどのくらい重要ですか?
監査法人の評判は重要なシグナルですが、セキュリティを保証するものではありません。 Tier 1 企業 (Trail of Bits、OpenZeppelin、Consensys Diligence) は、最も深い専門知識、最も厳密な方法論、および最高水準のレポートを備えています。 Tier 1 企業によって監査されたプロトコルでは、歴史的にエクスプロイトの数は減り、深刻度は低くなっていきました。しかし、Tier 1 監査でも脆弱性は見逃されます。Euler Finance は、1 億 9,700 万ドルのエクスプロイトが行われる前に、複数の信頼できる企業の監査を受けていました。最も信頼できるアプローチは、さまざまな企業による複数の監査 (各企業は異なる専門知識を持っており、他の企業が見逃した脆弱性を発見する可能性があります) と、コミュニティの継続的なセキュリティ レビューを奨励する継続的なバグ報奨金プログラムとを組み合わせることです。
保険適用のないプロトコルは避けるべきでしょうか?
必ずしもそうとは限りませんが、利用可能な保険がない場合、評価におけるリスクの重みが増加するはずです。 Nexus Mutual がプロトコルの補償を提供しない場合、保険引受会社 (経験豊富な DeFi リスク評価者) が、そのプロトコルは妥当な保険料では保険をかけるにはリスクが高すぎると考えていることを示している可能性があります。あるいは、保険会社が評価するにはプロトコルが小さすぎるか、新しすぎることを単に意味している可能性もあります。無保険プロトコルで入金する場合は、損失回復メカニズムの欠如を考慮して、配分を比例的に減らす必要があります。合理的なヒューリスティック: 全額を失う可能性があるものとして入金を扱い、全額を失う覚悟のある金額のみを入金してください。
ガバナンスリスクは実際にどのように現れるのでしょうか?
ガバナンスリスクにはいくつかの症状が現れます。悪意のあるガバナンス提案は、攻撃者に有利になるようにプロトコル パラメーターを変更する可能性があります (たとえば、価値のないトークンを担保として 100% のローン対価値比率で追加し、それに対して借入し、デフォルトするなど)。ガバナンス キャプチャは、攻撃者がコミュニティの合意なしに提案を通過させるのに十分なガバナンス トークンを取得したときに発生します。タイムロック バイパスのエクスプロイトは、緊急機能によって通常の遅延なしでガバナンス アクションが許可されている場合に発生します。 Beanstalk Farms のエクスプロイト (1 億 8,200 万ドル) はガバナンス攻撃でした。攻撃者はフラッシュ ローンを利用して、単一のトランザクション内で悪意のある提案を通過させるのに十分なガバナンス権限を獲得し、プロトコルの財務を枯渇させました。タイムロックが長く、クォーラム要件が高く、緊急ガーディアンを備えたプロトコルは、ガバナンス攻撃に対する耐性が高くなります。
どの TVL レベルが比較的安全なプロトコルを示していますか?
安全性を保証する絶対的な TVL 閾値はありませんが、12 か月以上安定した TVL が 10 億ドルを超えるプロトコルには、市場のストレス (弱気市場、競合他社の発売、規制の不確実性) を乗り越えた強力な実績があります。 1 億ドルから 10 億ドルの範囲のプロトコルが確立されていますが、極端な TVL に伴う戦闘テストが不足している可能性があります。 1 億ドル未満のプロトコルは、特に TVL が低下している場合には、より慎重に扱う必要があります。ただし、TVL は常に他のリスク側面と並行して評価する必要があります。管理キーが 1 つで監査が行われない 5 億ドルのプロトコルは、複数の Tier 1 監査と分散ガバナンスを備えた 5,000 万ドルのプロトコルよりもはるかにリスクが高くなります。
プロトコルのリスクはどのくらいの頻度で再評価する必要がありますか?
リスク評価は、少なくとも四半期ごとに、またこれらのトリガー イベントの直後にレビューする必要があります: 重大なプロトコルのアップグレードまたはパラメーターの変更、プロトコルまたはそれに依存するプロトコルでのセキュリティ インシデント、TVL の大幅な変更 (30% 以上の増減)、ガバナンス構造または管理者キー ホルダーの変更、保険適用範囲の有効期限または非更新、またはオラクル構成の変更。 DeFi エコシステムは急速に進化しており、6 か月前には高得点だったプロトコルが、コードの変更、チームの離脱、または新たな競争圧力によって低下した可能性があります。定期的なレビューのためにカレンダーのリマインダーを設定し、トリガーイベントに対するアラートシステムを維持します。
Ethereum メインネットでプロトコルを使用するのと、レイヤー 2 でプロトコルを使用するのはどちらが安全ですか?
イーサリアム メインネットは、基礎となるブロックチェーン層に最高のセキュリティを提供しますが、プロトコルのセキュリティはチェーンだけでなくプロトコル自体のスマート コントラクトに依存します。イーサリアムメインネット上の安全でないプロトコルは、Arbitrum 上の十分に監査されたプロトコルよりもリスクが高くなります。ただし、L2 導入では追加のリスク側面が導入されます。理論的には、L2 シーケンサーがトランザクションを検閲する可能性があり (清算や引き出しの防止)、クロスチェーン資産を保護する L2 ブリッジが悪用される可能性があり、L2 固有の機能 (さまざまなガスの仕組み、実行のニュアンス) が予期しないスマート コントラクトの動作を引き起こす可能性があります。計算ツールは、これらの追加のリスク層を考慮して、L2 導入に少額のリスク プレミアムを追加します。
避けるべきよくある間違い
▾
- !DeFiのリスク評価における最も危険な間違いは、高いTVLと安全性を同一視することです。 TVL はリスク スコアへの入力値の 1 つですが、セキュリティを保証するものではありません。 Terra/Luna はゼロ近くに崩壊するまで、200 億ドルを超える TVL を保有していました。 Euler Finance プロトコルは、1 億 9,700 万ドルが悪用されたとき、TVL が 20 億ドルありました。マンゴー・マーケットは、TVLが1億1,400万ドルに操作されたとき、1億ドルを保有していました。 TVL が高いということは、多くの人がそのプロトコルを信頼していることを示していますが、群れの行動によってスマート コントラクトの脆弱性、経済設計の欠陥、ガバナンスのリスクが排除されるわけではありません。計算機は TVL を合計スコアの 20% のみに重み付けし、極端な TVL 値が評価を支配するのを防ぐために対数スケーリングを使用します。 TVL が 100 億ドルあるが監査がないプロトコルは、TVL が 1 億ドルで Tier 1 監査が 2 件あるプロトコルよりもスコアが低くなります。
- !2 番目の重大な誤りは、DeFi プロトコル間の相互接続から生じる、構成可能性のリスクを無視していることです。プロトコルには優れた内部セキュリティが備わっていても、脆弱な別のプロトコルに依存している場合があります。プロトコル A がプロトコル B のトークンを担保として使用し、プロトコル B が悪用された場合 (トークン価格の暴落を引き起こす)、プロトコル A は、それ自身のスマート コントラクトが安全であるにもかかわらず、連鎖的な損失を経験します。 Terra/Luna の崩壊はこれを大規模に実証しました。UST を担保として受け入れた数十のプロトコルは、UST のペッグが解除されたときに損失を被りました。この計算ツールは、プロトコルの外部依存関係 (どのトークンを担保として受け入れるか、どのオラクルを使用するか、どのブリッジに依存するか) を特定し、各依存関係のリスク プロファイルをスコアリングすることによって、コンポーザビリティ リスクを評価します。 ETH と USDC を担保として独占的に使用するプロトコルは、数十のエキゾチックなトークンを受け入れるプロトコルよりも構成可能性のリスクが低くなります。
- !3 番目のよくある間違いは、プロトコルが頻繁に変更されることを考慮せずに、過去の監査結果に固執することです。多くの DeFi プロトコルはプロキシ契約を通じてアップグレード可能です。つまり、監査されたコードは現在実行されているコードではない可能性があります。プロトコルが 2022 年に監査され、それ以降 15 回のアップグレードが展開されている場合、コードが変更されていない場合よりも監査で得られる保証は大幅に低くなります。この計算ツールは、最後の監査以降に変更されたアップグレード可能なプロトコルにペナルティを課し、重要なアップグレードのたびに再監査するか、不変 (アップグレード不可能な) コントラクトを使用するプロトコルに報酬を与えます。バージョン アップグレードごとに新しい監査を依頼する Aave の実践は、計算機がより高い監査スコアで認識するベスト プラクティスです。
プロのヒント
DeFi プロトコルに入金する前に、5 分間のリスク チェックを実行します。(1) プロトコルのドキュメントをチェックして、認知された企業からの監査が少なくとも 1 つ存在することを確認します。(2) DefiLlama で TVL が少なくとも 3 か月間安定しているか成長していることを確認します。(3) Rekt データベースでプロトコルに関連する以前のインシデントがないか確認します。(4) ブロックチェーン エクスプローラーで管理キーまたはガバナンス構造を調べます (タイムロックとマルチシグを探す)。(5) チェックNexus Mutual で保険が利用できるかどうか。これら 5 つのチェックのいずれかが失敗した場合は、計画された割り当てを少なくとも 50% 減らすか、不足が解決されるまでプロトコルを完全に回避してください。
ご存知でしたか?
史上最大の DeFi エクスプロイトを追跡する Rekt リーダーボードによると、上位 10 件のインシデントだけで 30 億ドルを超える損失が発生していることがわかります。注目すべきことに、最も一般的な根本原因は、高度なゼロデイエクスプロイトではなく、むしろよく知られた脆弱性クラスです。つまり、再入攻撃(2016年にDAOハックで発見)、オラクル操作(2020年以降既知のリスク)、およびアクセス制御の失敗(管理キーの侵害)です。これは、DeFi業界がテクノロジーの問題ではなく、学習の問題を抱えていることを示唆しています。新しいプロトコルは、古いプロトコルがすでに特定して軽減した間違いを繰り返し続けています。
Regional Guides
▾
United States▾
European Union▾
Asia Pacific▾
Read the full guide on how to use this calculator effectively
続きを読む →Get Weekly Math Tips
Join 12,000+ subscribers who get calculator tips every week.