Skip to content
Skip to main content
DigiCalcs

Поглиблені фінанси та бізнес

DeFi Protocol Risk Score Calculator

Що таке DeFi Protocol Risk Score Calculator?

▾

Калькулятор оцінки ризику протоколу DeFi оцінює ризики безпеки, фінансові та операційні ризики протоколів децентралізованого фінансування шляхом підрахунку кількох параметрів ризику та створення комплексної оцінки ризику. Протоколи DeFi зберігають кошти користувачів на мільярди доларів у смарт-контрактах, і, на відміну від традиційних фінансових установ, вони не захищені державним страхуванням депозитів, регуляторним наглядом або механізмами судового захисту. Калькулятор ризику забезпечує систематичну основу для оцінки того, чи певний протокол представляє прийнятний ризик для суми капіталу, який користувач має намір внести. За даними таблиці лідерів Rekt, з 2020 року екосистема DeFi зазнала збитків на суму понад 7 мільярдів доларів США через використання смарт-контрактів, перетягування килимів та економічні атаки. Найвідоміші інциденти включають злом Ronin Bridge (624 мільйони доларів), експлойт Wormhole (320 мільйонів доларів), маніпулювання Mango Markets (114 мільйонів доларів), атаку на Euler Finance (197 мільйонів доларів) і крах Terra/Luna (знищення вартості приблизно на 40 мільярдів доларів). Ці події демонструють, що ризики DeFi не є теоретичними, а представляють собою конкретні, повторювані загрози для депозитного капіталу. Калькулятор кількісно оцінює ці ризики, використовуючи історичні дані, аналіз окремих протоколів і галузеві контрольні показники. Структура оцінки ризиків оцінює шість основних вимірів: безпеку смарт-контракту (якість аудиту, програми винагород за помилки, офіційний статус перевірки), фінансову стабільність (стабільність TVL, токеноміку, модель доходу), операційний ризик (децентралізація управління, керування ключами адміністратора, механізми оновлення), залежність від оракула (надійність подачі цін, стійкість до маніпуляцій), послужний список (час виробництва, історія інцидентів, відповідь на попередні проблеми) і інтеграція екосистеми (ризики компонування, залежності від інших протоколів). Кожен вимір отримує оцінку від 0 (найвищий ризик) до 100 (найнижчий ризик), а зважений композит створює загальну оцінку ризику. Для інвесторів, які розподіляють капітал між протоколами DeFi, оцінка ризику є критично важливою вхідною інформацією для визначення розміру позиції. Протокол з оцінкою 90+ (наприклад, Aave V3 в основній мережі Ethereum) може гарантувати до 20-30% портфеля DeFi, у той час як протокол з оцінкою 40-60 (новіший, менш перевірений протокол, який пропонує вищу прибутковість) повинен отримувати не більше 2-5% капіталу. Зворотний зв’язок між оцінкою ризику та дохідністю є фундаментальним: протоколи, що пропонують 20-50% APY, майже завжди мають значно вищі показники ризику, ніж протоколи «блакитних фішок», що пропонують 2-5% APY, і надлишкова дохідність компенсує ймовірність часткової або повної втрати.

DigiCalcs delivers precision-engineered tools for engineers and STEM professionals.

Формула

▾
f(x)Оцінка ризику = (оцінка аудиту x 25%) + (оцінка TVL і фінансова оцінка x 20%) + (послужний рейтинг x 20%) + (оцінка управління x 15%) + (оцінка Oracle x 10%) + (оцінка страхування x 10%) Оцінка аудиту = Рівень аудиторської фірми (0-40) + Кількість аудитів (0-20) + Розмір премії за помилки (0-20) + Формальна перевірка (0-20) Показник TVL = Log10 (TVL у доларах США) x 10, обмеження 100 Послужний список = Мінімум (місяців у реальному часі, 36) / 36 x 60 + (1 - Інциденти/місяці в реальному часі) x 40 Оцінка управління = децентралізація (0-40) + блокування часу (0-30) + поріг кількох підписів (0-30) Оцінка Oracle = рівень постачальника Oracle (0-50) + кілька джерел (0-25) + опір маніпуляціям (0-25) Страховий показник = доступне покриття (0-50) + глибина покриття (0-25) + історія претензій (0-25) Спрацьований приклад: Aave V3 на Ethereum. Оцінка аудиту: Trail of Bits + OpenZeppelin + офіційна перевірка Certora = 95/100 Оцінка TVL: 12 мільярдів доларів TVL, log10(12 000 000 000) = 10,08, оцінка = 100/100 Послужний список: більше 48 місяців, 1 незначний інцидент (переважний випадок флеш-позики V2, без втрат користувачів) = 92/100 Оцінка управління: управління в ланцюжку, 24-годинний таймблок, Aave Guardian multi-sig = 88/100 Оцінка Oracle: Chainlink первинний + запасні механізми = 90/100 Страхування: доступне покриття Nexus Mutual, модуль безпеки Aave ($400 млн+) = 85/100 Композит: (95 x 0,25) + (100 x 0,20) + (92 x 0,20) + (88 x 0,15) + (90 x 0,10) + (85 x 0,10) = 23,75 + 20,00 + 18,40 + 13,20 + 9,00 + 8,50 = 92,85. Оцінка: A (найменший ризик).

Опис змінних

▾
СимволІм'яОдиницяОпис
RSОцінка ризикуscore (0-100)Зважена комплексна оцінка всіх параметрів ризику, де вищі бали вказують на нижчий ризик
TVLЗагальне значення заблокованоcurrency (USD)Загальна вартість активів, депонована в протоколі, із зазначенням масштабу та довіри спільноти
ALPРічна ймовірність збиткуpercentageРозрахункова ймовірність того, що протокол зазнає події втрати протягом одного року
LGDВтрата внаслідок дефолтуpercentage (0-100%)Очікуваний відсоток втрачених коштів у разі виникнення інциденту безпеки
RAYПрибутковість з поправкою на ризикpercentage (annual)Оголошена прибутковість мінус очікуваний річний збиток, що представляє справжню економічну віддачу після ризику
ATРівень аудитуtier (1-3)Рівень репутації фірми, що займається аудитом безпеки, від рівня 1 (найвища репутація) до рівня 3

Як DeFi Protocol Risk Score Calculator

▾
  1. 1Крок 1. Оцініть якість аудиту смарт-контракту, найважливіший аспект ризику. Калькулятор оцінює протокол на основі: рівня репутації аудиторської фірми (Tier 1: Trail of Bits, OpenZeppelin, Consensys Diligence, ChainSecurity; Tier 2: PeckShield, CertiK, Halborn; Tier 3: менш відомі фірми), кількості незалежних аудитів (кілька аудитів різними фірмами забезпечують більшу впевненість), розміру програму винагороди за помилки (більші винагороди залучають більше дослідників з білими капелюхами), а також те, чи була виконана формальна перевірка (математичний доказ того, що код поводиться належним чином). Протокол із двома аудитами рівня 1, винагородою за помилки понад 1 мільйон доларів США та формальною перевіркою, оцінкою 90-100. Протокол з одним аудитом рівня 3 і без баунті має 20-40 балів.
  2. 2Крок 2. Оцініть стабільність і фінансову стійкість TVL. Вищий TVL зазвичай вказує на більшу довіру спільноти та більш ретельне тестування в реальному світі. Калькулятор оцінює: абсолютний TVL (протоколи понад 1 мільярд доларів США витримали значну ринкову напругу), TVL тенденцію (зниження TVL може свідчити про нові проблеми), модель доходу протоколу (дохід на основі комісій є більш стійким, ніж субсидії на емісію токенів) і здоров’я токеноміки (чи зазнає токен управління інфляцією, чи достатньо фінансується казначейство). Протокол зі стабільним TVL на 5 млрд доларів і позитивним доходом протоколу отримує 85-100 балів, тоді як протокол із TVL на 10 мільйонів доларів, який знизився на 50% за останній місяць, отримує 20-40.
  3. 3Крок 3. Оцініть послужний список, вимірявши час виробництва та історію інцидентів. Час — це найголовніший аудит: чим довше протокол працював зі значним рівнем TVL без інцидентів безпеки, тим більше користувачів може бути впевненим у його безпеці. Калькулятор призначає зростаючі бали для кожного місяця безаварійної роботи зі зменшенням граничних прибутків (перші 12 місяців сприяють більше, ніж місяці 24-36). Історія інцидентів зважується за серйозністю: незначні помилки конфігурації без втрат користувачів мають мінімальний вплив, тоді як експлойти, що призводять до втрат коштів користувачів, значно знижують оцінку. Також оцінюється реакція протоколу на інциденти (швидкість, прозорість, відшкодування).
  4. 4Крок 4. Оцініть децентралізацію управління та ключовий ризик адміністратора. Калькулятор оцінює: чи є управління ланцюжком (голосування спільноти за пропозиції) чи поза ланцюгом (командні рішення), тривалість блокування дій управління (24-48 годин дозволяє спільноті реагувати на зловмисні пропозиції), поріг мультипідпису для екстрених дій (мультипідпис 3 із 5 безпечніший, ніж 1 із 3), і чи може ключ адміністратора односторонньо змінювати критичні параметри протоколу (процентні ставки, фактори забезпечення, джерела Oracle). Протоколи з повністю децентралізованим керуванням, 48-годинним блокуванням часу та високопороговими мультипідписами оцінюють 85-100. Протоколи з одними ключами адміністратора, які можуть миттєво змінювати параметри, отримують 10-30 балів.
  5. 5Крок 5. Оцініть залежність від оракула та ризик маніпулювання. Правильна робота більшості протоколів DeFi залежить від зовнішніх каналів цін (оракулів). Якщо оракул вказує неправильну ціну, протокол може дозволити запозичення з недостатньою заставою, неправильні ліквідації або інші умови, які можна використовувати. Калькулятор оцінює: постачальника оракула (Chainlink вважається найнадійнішим), чи використовуються кілька джерел оракула (агрегація зменшує ризик маніпуляцій), вимоги до свіжості (застарілі ціни створюють ризик) і реакцію протоколу на збій оракула (плавна деградація чи катастрофічний збій). Експлойт Mango Markets ($114 млн) і численні інші інциденти були спричинені маніпуляціями з оракулами.
  6. 6Крок 6. Оцініть страхове покриття та механізми зменшення збитків. Деякі протоколи DeFi підтримують механізми, схожі на страхування: модуль безпеки Aave дозволяє стейкерам токенів AAVE компенсувати втрати протоколу, MakerDAO підтримує надлишковий буфер і механізм аукціону FLAP, а зовнішні протоколи страхування (Nexus Mutual, InsurAce, Unslashed) пропонують покриття на випадок збою смарт-контрактів. Калькулятор оцінює: чи існує власне страхування за протоколом (і на якому рівні покриття відносно TVL), чи доступне страхування від третіх сторін (і за яку вартість), а також історичну історію виплат за претензіями. Протокол із покриттям модуля безпеки на 500 мільйонів доларів США та доступними полісами Nexus Mutual отримує 80–100 балів, а протокол без механізму страхування – 0–20.
  7. 7Крок 7. Обчисліть загальну оцінку ризику та призначте буквену оцінку. Середнє зважене значення всіх шести параметрів дає оцінку від 0 до 100, яка перекладається на буквену оцінку: A (85-100, найнижчий ризик, підходить для великих розподілів), B (70-84, помірний ризик, підходить для середніх розподілів), C (55-69, підвищений ризик, підходить для невеликих розподілів із ретельним моніторингом), D (40-54, високий ризик, підходить лише для спекулятивних розподілів), F (нижче 40, надзвичайний ризик, не рекомендується). Калькулятор також генерує рекомендації щодо прибутковості з поправкою на ризик: оголошений APY протоколу мінус оцінена річна ймовірність збитків забезпечує очікуваний прибуток з поправкою на ризик.

Розв'язані приклади

▾
Приклад 1Протокол Blue-Chip: Aave V3 на Ethereum
Дано:Aave V3, Ethereum Mainnet, $12 000 000 000, Trail of Bits, OpenZeppelin, Certora (формальна перевірка), 48+ місяців (V3), 60+ місяців (V2), On-chain, 24-годинне блокування часу, Aave Guardian multi-sig, Chainlink первинний із запасним, Aave Safety Module ($400M+), Доступний Nexus Mutual, 3,5% від позики USDC
Результат:Аудит: 95. TVL: 100. Послужний список: 92. Управління: 88. Oracle: 90. Страхування: 85. Композитний: 92,85. Рівень: A. Розрахункова річна ймовірність збитку: 0,5%. Дохідність з поправкою на ризик: 3,5% - 0,5% = 3,0%.

Aave V3 представляє золотий стандарт безпеки протоколу DeFi. Кілька перевірок Tier 1, формальна перевірка, найбільший DeFi TVL, багаторічна історія та децентралізоване управління сприяють його найвищому результату. Розрахункова річна ймовірність втрати в 0,5% відображає залишковий ризик смарт-контракту, який існує в будь-якому протоколі DeFi (жоден код не є абсолютно безпечним), теоретичний ризик скоординованих маніпуляцій оракула та хвостовий ризик атаки на управління. Дохідність із поправкою на ризик у розмірі 3,0% є вигідною для традиційних банківських ощадних рахунків і підходить для значного розподілу портфеля.

Приклад 2Протокол середнього ризику: новий DEX зі зростаючим TVL
Дано:Гіпотетичний протокол DEX, Arbitrum, 200 000 000 доларів США, PeckShield (1 аудит), винагорода за помилки в розмірі 250 тисяч доларів США, 8 місяців, 3 із 5 кількох підписів, без блокування часу, командний контроль, Chainlink, без страхування протоколу, обмежене покриття Nexus Mutual, 15% на токен LP
Результат:Аудит: 55. TVL: 72. Послужний список: 45. Управління: 35. Oracle: 80. Страхування: 20. Композитний: 52,25. Сорт: D. Орієнтовна річна ймовірність збитків: 12%. Прибутковість з поправкою на ризик: 15% - 12% = 3,0%.

Незважаючи на те, що пропонується 15% APY (у 4 рази вище, ніж Aave), прибутковість з поправкою на ризик приблизно така ж, як у Aave 3,0% після врахування вищої ймовірності збитку. Єдиний аудит 2-го рівня, невеликий послужний список, контрольований групою підписів без блокування часу та відсутність страхування створюють значний ризик. Оцінена річна ймовірність втрати в 12% означає, що за статистикою цей протокол має 1 із 8 шансів зіткнутися зі значним експлойтом протягом року. Користувачі, яких приваблює 15% прибутковість заголовка, повинні розуміти, що перевищення прибутковості над Aave (11,5 відсоткових пунктів) є компенсацією за прийняття у 24 рази більшого ризику (12% проти 0,5% річної ймовірності втрати).

Приклад 3Протокол високого ризику: ферма Yield у новому ланцюзі
Дано:Анонімна ферма прибутку, новий рівень L1 із 3-місячною історією, 5 000 000 доларів США, самоаудит, без зовнішнього аудиту, 2 місяці, єдиний ключ адміністратора, без кількох підписів, спеціальний оракул, єдине джерело, недоступно, 500% на фермі стейблкойнів
Результат:Аудит: 5. TVL: 35. Послужний список: 8. Управління: 5. Oracle: 15. Страхування: 0. Композитний: 11,50. Сорт: F. Очікувана ймовірність річних збитків: 85%. Прибутковість з поправкою на ризик: 500% - 85% = технічно позитивна, але дуже ймовірна, що призведе до повної втрати.

У цьому протоколі є всі недоліки в системі ризиків: відсутність зовнішнього аудиту, мінімальний TVL, майже відсутність послужного списку, єдиний ключ адміністратора, який може вичерпати всі кошти, спеціальний оракул, вразливий до маніпуляцій, і нульова страховка. 500% APY математично неможливо підтримувати, і він майже напевно фінансується за рахунок емісії токенів, вартість яких впаде. Річна ймовірність втрати в 85% означає, що більшість інвесторів втратять значну частину свого депозиту або через експлойт, або внаслідок вилучення коштів за допомогою ключа адміністратора, або через неминуче падіння ціни токена, яка підтримує дохідність. Це хрестоматійний приклад протоколу, якого слід уникати незалежно від рекламованого прибутку.

Практичне застосування

▾
🏗️

Інституційні розподільники DeFi у таких компаніях, як Galaxy Digital, Pantera Capital і Paradigm, використовують системи оцінки ризиків, подібні до цього калькулятора, щоб оцінити протоколи перед залученням капіталу. Ці фірми мають внутрішні комітети з питань ризиків, які переглядають звіти про аудит кожного протоколу, структуру управління, залежності від оракулів та історичні дані про інциденти, перш ніж затверджувати будь-який розподіл. Оцінка ризику безпосередньо визначає розмір позиції: бал протоколу нижче 70 може бути обмежений 1% фонду, тоді як протокол вище 90 може отримати до 15% фонду. Ці інституційні системи ризиків стали більш складними після краху Terra/Luna, який спричинив збитки в кількох інституційних криптофондах, які мали неадекватні процеси оцінки ризиків.

🔬

Страхові протоколи DeFi, як-от Nexus Mutual, InsurAce і Unslashed Finance, використовують моделі оцінки ризиків для встановлення цін на політику покриття для конкретних протоколів. Страхова премія, що стягується для покриття депозиту протоколу, безпосередньо виходить з оціненої річної ймовірності збитку. Покриття Aave може коштувати 0,5-1,5% на рік (відображаючи низький ризик), тоді як покриття для новішого протоколу може коштувати 5-15% на рік (відображаючи вищий ризик). Коли доступні страхові премії, вони забезпечують ринкову оцінку ризику протоколу, яку можна порівняти з оцінкою калькулятора. Якщо калькулятор оцінює вищий ризик, ніж ціни на страховому ринку, страховка може бути заниженою (і, отже, вигідною покупкою).

📊

Команди розробників протоколу DeFi використовують оцінку ризиків конкуруючих протоколів, щоб визначити конкурентні переваги та маркетингові відмінності. Новий протокол кредитування, який досягає вищого рівня безпеки, ніж визнані конкуренти, може використовувати це як доказ вищої безпеки в маркетингових матеріалах і презентаціях для інвесторів. Команди також використовують структуру ризиків для визначення пріоритетів інвестицій у безпеку: якщо калькулятор визначає залежність від оракула як найслабший вимір, команда може виділити ресурси для впровадження надлишкових каналів оракул або міжланцюжної перевірки Chainlink CCIP, а не додаткових аудитів смарт-контрактів.

🏥

Рейтингові агенції та дослідницькі компанії криптовалюти, зокрема Gauntlet, Chaos Labs і Llama Risk, надають оцінку ризиків протоколу спільнотам управління DeFi. Коли керівництво Aave розглядає можливість додавання нового типу застави, Gauntlet надає аналіз ризиків, який оцінює ризик розумного контракту токена, профіль ліквідності та кореляцію з існуючою заставою. Ці оцінки безпосередньо впливають на параметри, встановлені керівництвом (співвідношення позики до вартості, ліквідаційні бонуси, обмеження пропозиції), і в основному є вправами оцінки ризику, подібними до цього калькулятора, але з додатковим кількісним моделюванням сценаріїв хвостового ризику.

Особливі випадки

▾

Концепція розподілу ризиків або накопичення має вирішальне значення для оцінки DeFi

Концепція розподілу або стекування ризиків має вирішальне значення для оцінки стратегій DeFi, які включають кілька протоколів одночасно. Користувач, який вносить ETH в Lido (щоб отримати stETH), потім вносить stETH в Aave (як заставу), позичає USDC проти нього та вносить USDC в пул Curve, наражається на ризики чотирьох окремих протоколів одночасно. Загальний ризик – це не середнє значення чотирьох індивідуальних показників ризику, а мультиплікативна функція: якщо кожен протокол має 99% річну ймовірність виживання (1% ймовірність втрати), стек із чотирьох протоколів має (0,99)^4 = 96,06% ймовірність виживання (3,94% ймовірність втрати). З кожним додатковим рівнем протоколу сукупний ризик значно зростає. Калькулятор моделює ці ефекти стекування та рекомендує максимальну глибину стека на основі оцінок ризику індивідуального протоколу. Поява протоколів переставлення (EigenLayer, Symbiotic) представляє новий вимір ризику, для вирішення якого має адаптуватися традиційна структура. Рестейкінг дозволяє стейкерам ETH підключитися до додаткових сервісів перевірки (мережі oracle, мости, сайдчейни) в обмін на додатковий прибуток. Однак кожна додаткова послуга вводить нову умову скорочення: якщо валідатор, який переставив, поводиться неправильно на будь-якій службі, яку вибрали, частина його ставки може бути зменшена. Ризик полягає в тому, що корельовані збої в кількох службах можуть призвести до каскадного скорочення, яке перевищує допустимий ризик учасника. Лише EigenLayer зберігає понад 15 мільярдів доларів США у перерахованих активах, і системний ризик корельованої події скорочення, що вплине на значну частину цього капіталу, є проблемою, яку калькулятор ризику повинен моделювати за допомогою аналізу сценаріїв. Казначейський ризик DAO є аспектом, яким часто не звертають уваги власники токенів управління. Багато протоколів DeFi зберігають казначейства на сотні мільйонів доларів у своїх рідних токенах управління. Якщо протокол зловживають і довіру втрачають, ціна токена управління падає, знищуючи цінність казначейства саме тоді, коли це найбільше потрібно, щоб оздоровити користувачів. Крах Terra/Luna одночасно знищив і стейблкоїн (UST), і токен управління (LUNA), не залишивши казначейських ресурсів для компенсації користувачам. Протоколи, які підтримують диверсифіковані казначейства (утримуючи стейблкойни, ETH та інші некорельовані активи поряд із їхнім нативним токеном), отримують вищі страхові бали від калькулятора, оскільки вони фактично можуть фінансувати відшкодування збитків. Модуль безпеки Aave та надлишковий буфер MakerDAO, обидва частково деноміновані в невласних активах, є моделями відповідального дизайну казначейства.

Порівняльні показники оцінки ризиків протоколу DeFi (2025)

▾
Рівень ризикуДіапазон балівРічна ймовірність збиткуВідповідний розподіл %Приклади протоколуВартість страхування
A (найменший ризик)85-1000,3-1,0%15-30% портфоліо DeFiAave V3, MakerDAO, Lido, Uniswap V30,5-1,5% APY
B (низький-помірний)70-841,0-3,0%5-15%Compound V3, Curve Finance, Convex, Rocket Pool1,5-3,0% APY
C (помірний)55-693,0-8,0%2-5%Новіші протоколи з 1+ аудитом, 6+ місяців роботи3,0-8,0% APY
D (Підвищений)40-548,0-20,0%1-2%Одна ревізія, <6 місяців життя, висока врожайність8,0-15,0% APY
F (Екстремальний)0-3920,0-100%0-1% (лише спекулятивні)Неперевірена, анонімна команда, єдиний ключ адміністратораНе підлягає страхуванню

Часті запитання

▾
Q

Яка різниця між ризиком смарт-контракту та економічним ризиком?

A

Ризик смарт-контракту — це ймовірність того, що помилка в коді протоколу дозволяє зловмиснику вкрасти або заморозити кошти. Це технічний ризик, який розглядається шляхом аудиту, тестування та формальної перевірки. Економічний ризик — це можливість того, що дизайн протоколу може бути використаний шляхом маніпулювання ринком, навіть якщо код функціонує точно так, як задумано. Атака Mango Markets була економічним подвигом: зловмисник маніпулював підвищенням ціни токена MNGO через тонкий ринок, використав завищену вартість токена як заставу, щоб позичити 114 мільйонів доларів, а потім не виплатив позику, коли ціна MNGO знову впала. Код працював правильно протягом всієї атаки. Калькулятор оцінює обидва типи ризику окремо, оскільки вони вимагають різних стратегій зменшення.

Q

Наскільки важлива репутація аудиторської фірми?

A

Репутація аудиторської фірми є значущим сигналом, але не гарантією безпеки. Фірми рівня 1 (Trail of Bits, OpenZeppelin, Consensys Diligence) мають найглибший досвід, найсуворіші методології та найвищі стандарти звітності. Протоколи, перевірені фірмами рівня 1, історично стикалися з меншою кількістю і менш серйозними експлойтами. Однак навіть аудит рівня 1 пропускає вразливі місця: Euler Finance перевіряли кілька авторитетних фірм до того, як було здійснено експлойт на 197 мільйонів доларів. Найнадійнішим підходом є численні аудити від різних фірм (кожна фірма має різний досвід і може виявити вразливості, які інші пропускають), у поєднанні з поточними програмами винагороди за помилки, які стимулюють безперервну перевірку безпеки спільноти.

Q

Чи варто уникати протоколів без страхового покриття?

A

Не обов’язково, але відсутність доступного страхування має збільшити вагу ризику у вашій оцінці. Якщо Nexus Mutual не пропонує покриття для протоколу, це може означати, що страхувальники (які є досвідченими оцінювачами ризиків DeFi) вважають протокол надто ризикованим для страхування за будь-якою розумною премією. Крім того, це може просто означати, що протокол занадто малий або занадто новий, щоб постачальники страхових послуг могли його оцінити. Якщо ви вносите внесок у незастрахований протокол, вам слід пропорційно зменшити свій розподіл, щоб врахувати відсутність механізму відшкодування збитків. Розумна евристика: ставтеся до депозиту так, ніби ви можете втратити всю суму, і вносьте лише ту суму, яку готові втратити повністю.

Q

Як управлінський ризик проявляється на практиці?

A

Ризик управління має декілька проявів. Зловмисні пропозиції щодо керування можуть змінювати параметри протоколу на користь зловмисника (наприклад, додавання нікчемного токена як застави зі 100% співвідношенням позики та вартості, позичання під нього та дефолт). Захоплення управління відбувається, коли зловмисник отримує достатньо маркерів управління, щоб передати пропозиції без консенсусу спільноти. Експлойт обходу блокування часу траплявся, коли екстрені функції дозволяли дії керування без звичайної затримки. Експлойт Beanstalk Farms (182 мільйони доларів) був атакою на управління: зловмисник взяв миттєву позику, щоб отримати достатньо повноважень управління, щоб передати зловмисну ​​пропозицію в рамках однієї транзакції, виснажуючи скарбницю протоколу. Протоколи з довшими часовими блокуваннями, вищими вимогами до кворуму та надзвичайними опікунами більш стійкі до атак керування.

Q

Який рівень TVL вказує на відносно безпечний протокол?

A

Абсолютного порогового значення TVL, яке гарантувало б безпеку, немає, але протоколи з TVL понад 1 мільярд доларів, які залишалися стабільними протягом понад 12 місяців, мають значний досвід виживання на ринковому стресі (ведмежі ринки, запуски конкурентів, регуляторна невизначеність). Встановлено протоколи в діапазоні від 100 мільйонів доларів до 1 мільярда доларів, але їм може бракувати бойових випробувань, які супроводжуються екстремальною TVL. До протоколів вартістю менше 100 мільйонів доларів слід ставитися з підвищеною обережністю, особливо якщо TVL знижується. Однак TVL завжди слід оцінювати разом з іншими параметрами ризику. Протокол вартістю 500 мільйонів доларів США з одним ключем адміністратора та без аудиту набагато ризикованіший, ніж протокол вартістю 50 мільйонів доларів США з декількома аудитами рівня 1 і децентралізованим управлінням.

Q

Як часто я повинен переоцінювати ризики протоколу?

A

Оцінки ризиків слід переглядати принаймні раз на квартал і відразу після будь-якої з цих ініціюючих подій: значне оновлення протоколу або зміна параметра, інцидент безпеки в протоколі або в будь-якому протоколі, від якого він залежить, серйозна зміна в TVL (збільшення або зменшення на 30% або більше), зміна в структурі управління або власників ключів адміністратора, закінчення терміну дії або непоновлення страхового покриття або зміна в конфігурації оракула. Екосистема DeFi швидко розвивається, і протокол, який отримав хороші результати шість місяців тому, міг погіршитися через зміни коду, відхід команди або появу конкурентного тиску. Встановіть нагадування в календарі для періодичних переглядів і підтримуйте систему сповіщень про тригерні події.

Q

Чи безпечніше використовувати протоколи в основній мережі Ethereum порівняно з Layer 2s?

A

Основна мережа Ethereum забезпечує найвищу безпеку базового рівня блокчейну, але безпека протоколу залежить від власних смарт-контрактів протоколу, а не лише від ланцюжка. Незахищений протокол у основній мережі Ethereum є більш ризикованим, ніж добре перевірений протокол на Arbitrum. Однак розгортання L2 вводить додаткові виміри ризику: секвенсор L2 теоретично може цензурувати транзакції (запобігаючи ліквідаціям або зняттям коштів), міст L2, що захищає міжланцюгові активи, може бути використаний, а специфічні функції L2 (різна газова механіка, нюанси виконання) можуть створити несподівану поведінку смарт-контракту. Калькулятор додає невелику премію за ризик для розгортання L2, щоб врахувати ці додаткові рівні ризику.

Поширені помилки

▾
  • !Найнебезпечнішою помилкою в оцінці ризику DeFi є прирівнювання високого TVL до безпеки. Хоча TVL є одним із вхідних даних для оцінки ризику, він не гарантує безпеки. Терра/Луна мала понад 20 мільярдів доларів TVL, перш ніж впала майже до нуля. Протокол Euler Finance мав 2 мільярди доларів TVL, коли він був використаний для 197 мільйонів доларів. Mango Markets мала 100 мільйонів доларів TVL, коли її маніпулювали на 114 мільйонів доларів. Високий TVL демонструє, що багато людей довіряють протоколу, але стадна поведінка не усуває вразливості смарт-контрактів, недоліки економічного дизайну або ризики управління. Калькулятор зважує TVL лише на 20% від загальної оцінки та використовує логарифмічне масштабування, щоб запобігти домінуванню екстремальних значень TVL в оцінці. Протокол із 10 мільярдами доларів у TVL, але жоден аудит не має нижчих балів, ніж протокол із 100 мільйонів доларів у TVL та двома аудитами рівня 1.
  • !Другою критичною помилкою є ігнорування ризику компонування, який виникає через взаємозв’язок між протоколами DeFi. Протокол може мати відмінну внутрішню безпеку, але залежати від іншого протоколу, який є вразливим. Якщо протокол A використовує токен протоколу B як заставу, а протокол B використовується (що спричиняє падіння ціни його токена), протокол A зазнає каскадних збитків, навіть якщо його власні смарт-контракти безпечні. Крах Terra/Luna продемонстрував це в масштабі: десятки протоколів, які прийняли UST як заставу, зазнали збитків, коли UST було скасовано. Калькулятор оцінює ризик компонування, визначаючи зовнішні залежності протоколу (які токени він приймає як заставу, які оракули використовує, на які мости покладається) і оцінюючи профіль ризику кожної залежності. Протокол, який виключно використовує ETH і USDC як заставу, має менший ризик компонування, ніж той, який приймає десятки екзотичних токенів.
  • !Третя поширена помилка полягає в прив’язці до історичних результатів аудиту без урахування того, що протоколи часто змінюються. Багато протоколів DeFi можна оновлювати за допомогою проксі-контрактів, тобто код, який перевірено, може не бути кодом, який зараз працює. Якщо протокол був перевірений у 2022 році, але з того часу було розгорнуто 15 оновлень, аудит забезпечує значно меншу гарантію, ніж якщо код залишився без змін. Калькулятор штрафує оновлювані протоколи, які були змінені з моменту останнього аудиту, і винагороджує протоколи, які або повторюють аудит після кожного значного оновлення, або використовують незмінні (неоновлювані) контракти. Практика Aave щодо призначення нового аудиту для кожного оновлення версії є найкращою практикою, яку калькулятор розпізнає з вищим балом аудиту.
💡

Порада профі

Перш ніж вносити кошти в будь-який протокол DeFi, виконайте 5-хвилинну перевірку ризиків: (1) перевірте наявність принаймні одного аудиту від визнаної фірми, перевіривши документацію протоколу, (2) підтвердьте, що TVL був стабільним або зростає принаймні 3 місяці на DefiLlama, (3) перевірте базу даних Rekt на наявність будь-яких попередніх інцидентів, пов’язаних з протоколом, (4) перевірте ключ адміністратора або структуру управління в провіднику блокчейнів (див. для тимчасових блокувань і мультипідписів), і (5) перевірити, чи доступне страхове покриття на Nexus Mutual. Якщо будь-яка з цих п’яти перевірок не вдається, зменшіть запланований розподіл принаймні на 50% або повністю уникайте протоколу, доки не буде усунено недолік.

⭐

Чи знаєте ви?

Таблиця лідерів Rekt, яка відстежує найбільші експлойти DeFi в історії, показує, що лише 10 найбільших інцидентів спричинили збитки понад 3 мільярди доларів. Примітно, що найпоширенішою першопричиною є не складні експлойти нульового дня, а скоріше добре відомі класи вразливостей: атаки повторного входу (виявлені в 2016 році за допомогою злому The DAO), маніпуляції з оракулами (відомий ризик з 2020 року) і збої контролю доступу (компрометація ключів адміністратора). Це свідчить про те, що галузь DeFi має проблему навчання, а не технологічну проблему: нові протоколи постійно повторюють помилки, які старі протоколи вже виявили та пом’якшили.

Regional Guides

▾
United States▾
Регуляторний ризик США додає унікальний вимір ризику протоколу DeFi для американських користувачів. SEC вжила примусових заходів проти кількох протоколів DeFi та їх операторів (розслідування Uniswap, SEC проти Coinbase щодо доступу до DeFi). Якщо оператор протоколу знаходиться в США, він може зіткнутися з примусовими діями SEC, які можуть порушити роботу протоколу. Протоколи в США, такі як Compound Labs і Uniswap Labs, підтримують юридичні команди та програми відповідності, що збільшує операційні витрати, але зменшує ризик несподіванки для регуляторів. Користувачі США також повинні враховувати, що доступ до певних протоколів DeFi може порушувати правила санкцій OFAC, якщо протокол призначений або якщо санкційні адреси взаємодіють з тими самими смарт-контрактами.
European Union▾
Регламент MiCA ЄС створює більш чітку нормативну базу для DeFi, ніж існує в США, хоча MiCA націлена насамперед на централізованих постачальників послуг криптоактивів, а не безпосередньо на децентралізовані протоколи. Користувачі DeFi з ЄС отримають перевагу від чіткіших правил, але ризикують обмежити доступ до DeFi у майбутньому. Підхід ЄС до відповідальності за смарт-контракти розвивається, і деякі юрисдикції вивчають рамки, які б покладали відповідальність за невиконання смарт-контрактів на ідентифікованих розробників або операторів. Ця регулятивна траєкторія може стимулювати протоколи DeFi до інкорпорації у сприятливих юрисдикціях ЄС або посилити децентралізацію, щоб уникнути визначеної відповідальності оператора.
Asia Pacific▾
Азіатські ринки DeFi стикаються з ризиками, пов’язаними з певним регіоном, включаючи регуляторну невизначеність у Китаї (де DeFi фактично заборонено), складне нормативне середовище в Японії та Південній Кореї (де протоколи DeFi мають керуватися суворими законами про фінансові послуги), а також новий статус центру Сінгапуру та Гонконгу (які розробляють нормативні рамки для DeFi). Азійські користувачі також стикаються з унікальними ризиками смарт-контрактів у регіональних ланцюгах: протоколи BNB Chain зазнали непропорційно великої кількості експлойтів щодо їх TVL, частково через нижчі стандарти аудиту в екосистемі BNB Chain. Калькулятор застосовує коригування регіонального ризику для протоколів, розгорнутих у ланцюжках із слабкішими показниками безпеки.
📖Складність:Просунутий
Лише для інформаційних цілей. Цей інструмент не є фінансовою рекомендацією. Проконсультуйтеся з кваліфікованим фінансовим консультантом перед прийняттям інвестиційних або фінансових рішень.
Accuracy-checked
Reviewed October 2026
Our methodology

Отримуйте щотижневі поради з математики

Приєднуйтеся до 12 000+ підписників, які щотижня отримують поради щодо калькулятора.

🔒
100% Безкоштовно
Без реєстрації
✓
Точно
Перевірені формули
⚡
Миттєво
Результати при введенні
📱
Мобільний
Всі пристрої

Налаштування