Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Новая ФРС для DeFi

В понедельник вечером поставщики риск-услуг Aave опубликовали 26-страничный отчёт об инциденте, посвящённый эксплойту Kelp DAO. Два сценария по безнадёжному долгу: социализировать убыток Kelp равномерно по всему предложению rsETH — тогда безнадёжный долг Aave оценивается в 123,7 млн долларов, а депег rsETH составит 15,12 процента; либо изолировать убыток в тех конкретных рынках rsETH на Mantle и Arbitrum, которые держали позиции взломанного моста, — тогда безнадёжный долг Aave окажется больше, 230,1 млн долларов, и сосредоточится в двух пулах L2. Философский разрыв в 106,4 млн долларов — и голосование в управлении, которое этим вторничным утром начинает оформляться на форуме Aave. Пятью днями ранее Tether уже пообещал 127,5 млн долларов в рамках плана спасения Drift Protocol на 150 млн долларов, переведя расчёты Drift с USDC на USDT и предложив привязанный к выручке кредит, чтобы покрыть убытки пользователей от 1 апреля. Три апрельских эксплойта в сумме, пятьсот семьдесят семь миллионов долларов прямых потерь, тринадцать миллиардов долларов каскадного оттока TVL — и экосистема DeFi, которая в реальном времени собирает архитектуру восстановления после взломов. Архитектура гибридная: децентрализованная на обращённом к пользователю уровне, централизованная на уровне системного риска. Tether стал кредитором последней инстанции из частного сектора; Safety Module у Aave — это внутрипротокольная страховка; отложенное голосование Kelp о социализации — это стрижка вкладчиков; а складывающиеся программы спасения от партнёров по экосистеме — консорциумное спасение. Этот выпуск прослеживает, что DeFi строит под апрельским давлением и какой выбор эта архитектура навязывает и пользователям, и регуляторам.

Якорь утра вторника

Форум управления Aave ожил на рассвете по тихоокеанскому времени США утром во вторник, 21 апреля. 26-страничный отчёт об инциденте, который Llamarisk и два партнёрских поставщика риск-услуг выложили накануне вечером, излагал конкретный выбор, который предстоит сделать Aave DAO, и излагал его как бинарный — с огромными последствиями на каждом полюсе.

Сценарий первый: социализировать убыток. Эксплойт породил 112 204 необеспеченных rsETH — токенов, которые существуют в блокчейне, но не имеют соответствующего обеспечения в ETH в хранилище Kelp, потому что атакующий вывел этот ETH через скомпрометированный мост LayerZero. Если Kelp DAO решит распределить это необеспеченное предложение равномерно по всему rsETH в обращении, каждый держатель rsETH примет на себя депег в 15,12 процента — включая держателей в основной сети Ethereum, которые никогда не касались взломанного моста L2. Конкретно у Aave это даёт оценочные 123,7 млн долларов безнадёжного долга, причём крупнейший абсолютный удар — около 91,8 млн долларов — приходится на рынок rsETH в Ethereum Core.

Сценарий второй: изолировать убыток. Если Kelp DAO решит, что необеспеченные rsETH должны быть сосредоточены в тех конкретных рынках L2, где работал мост, то в пуле rsETH на Mantle образуется нехватка WETH в 71,45 процента, а в пуле rsETH на Arbitrum — в 26,67 процента. rsETH в Ethereum Core продолжит торговаться по полной стоимости. Безнадёжный долг Aave в этом сценарии вырастает до 230,1 млн долларов и концентрируется на развёртываниях Aave в Mantle и Arbitrum.

Между двумя сценариями лежит философский разрыв в 106,4 млн долларов. «Социализировать убыток» — это принцип общего блага пользователей: все держатели rsETH выигрывают от самого существования протокола и потому пропорционально несут системный риск. «Изолировать убыток» — это принцип индивидуальной ответственности: пользователи, выбравшие более рискованную экспозицию в L2, приняли и более высокий риск, а значит, несут сосредоточенные последствия. Ни один из принципов не является очевидно верным. Оба защитимы. Голосование Aave — и предшествующее ему голосование Kelp, которое его обусловливает, — создаст прецедент того, как децентрализованные финансы будут впредь распределять катастрофические убытки.

Набор инструментов восстановления у самой Aave тоже многоуровневый. На момент отчёта от 20 апреля казначейство DAO держало 181 млн долларов развёртываемого капитала — позиция, доступная для дискреционного применения по итогам голосования в управлении. Safety Module у Aave — обеспеченный стейкерами страховой пул, в котором держатели AAVE и ABPT принимают риск слэшинга в обмен на доходность, — до инцидента оценивался примерно в 500 млн долларов, а предел слэшинга в 30 процентов означал примерно 150 млн долларов максимального поглощения убытка. Эмиссия токенов, которая размыла бы всех держателей AAVE ради финансирования компенсаций, остаётся теоретическим вариантом для управления. Партнёры по экосистеме — маркет-мейкеры, крупные держатели USDT и USDC, коммерческая структура Aave Companies и, возможно, Tether — описаны в отчёте как "securing indicative recovery commitments" — получающие ориентировочные обязательства по возмещению. Комбинированный набор инструментов, применённый должным образом, способен поглотить исход как первого, так и второго сценария. Вопрос управления — в том, какая комбинация.

Прецедент Drift

За четыре дня до отчёта об инциденте Kelp, 16 и 17 апреля, в работу пошла другая архитектура восстановления. Tether пообещал 127,5 млн долларов из общего плана спасения Drift Protocol на 150 млн долларов — после эксплойта этого протокола 1 апреля, атаки, которую со средней степенью уверенности приписывают тому же подразделению TraderTraitor из КНДР, что впоследствии взломало Kelp. Конструкция не была ни страховкой, ни прямой санацией. Кредитная линия на 100 млн долларов, привязанная к выручке, авансирует капитал под будущий торговый доход Drift; гранты экосистемы наполняют выделенный пул возмещения пользователям; займы маркет-мейкерам перезапускают ликвидность. Основной расчётный актив Drift переходит с USDC на USDT, приводя 128 000 пользователей и 35 команд экосистемы к торговле на базе USDT. Договорённость нацелена на возмещение примерно 295 млн долларов пользовательских потерь в течение многолетнего окна выплат — в зависимости от торговых объёмов Drift после перезапуска.

Для DeFi эта конструкция нова. Защита от непостоянных потерь у Bancor V3 в 2022 году была внутрипротокольной страховкой, которую свернули, когда убытки превысили резервы. Объединённое покрытие Nexus Mutual работало в масштабе от 5 до 20 млн долларов. Обязательство Tether перед Drift — первое в DeFi развёртывание кредитора последней инстанции из частного сектора в девятизначном масштабе. Оно создаёт прецедент. Оно же закрепляет за Tether статус, по сути, нового класса участника рынка.

Аналогия с Дж. П. Морганом 1907 года

Ближайшая историческая аналогия — не Федеральная резервная система и не коммерческий банк. Это Паника 1907 года и частное вмешательство Дж. П. Моргана — старшего. В октябре 1907 года, когда каскадный набег вкладчиков угрожал нью-йоркской финансовой системе, Морган собрал банкиров Нью-Йорка в своей библиотеке на Уолл-стрит и лично обязался предоставить 25 млн долларов кредита, чтобы стабилизировать контрагентов Knickerbocker Trust и не допустить более широкого заражения. Казначейство США предоставило вторичный резервный капитал. Морган был частным лицом, действовавшим как частный кредитор последней инстанции. Его вмешательство стабилизировало рынок в тот момент. Оно же выявило недостаточность ситуативной частной стабилизации как архитектуры, и шесть лет спустя, в 1913 году, Конгресс создал Федеральную резервную систему как институционального кредитора последней инстанции — с мандатом Конгресса, кредитованием через дисконтное окно и резервными требованиями.

Tether в апреле 2026 года занимает для децентрализованных финансов место Дж. П. Моргана образца 1907 года. Компания отчиталась о прибыли примерно в 13 млрд долларов за 2025 год и заявляет о подтверждённых аттестацией резервах примерно в 193 млрд долларов — достаточная ёмкость, чтобы за считаные дни развернуть более 100 млн долларов капитала на возмещение. Коммерческая мотивация очевидна: расширение доли рынка USDT за счёт Circle, позиционирование в качестве системной инфраструктуры DeFi, политическая добрая воля для будущего диалога с регуляторами. Конструкция ситуативна: Tether выбрал Drift; Tether не выбрал (публично, на момент написания) Kelp; критерии отбора остаются коммерчески-стратегическими, а не системными. Регуляторная позиция непрозрачна: Tether работает из Сальвадора, оспаривал и урегулировал несколько американских регуляторных расследований и не находится под формальным надзором центрального банка.

Всё это не обязательно плохо. Вмешательство Моргана в 1907 году при всей своей неформальности остановило финансовую панику, которую тогдашние публичные институты остановить не могли. Что вмешательство Моргана 1907 года выявило — так это недостаточность самой архитектуры, и Федеральная резервная система 1913 года формализовала публичную альтернативу. Траектория роли Tether в 2026 году та же. Придёт ли формализация к 2028 году через фазу 2 MiCA в ЕС, к 2030 году через федеральное регулирование крипторынка в США, к 2032 году через какое-то сочетание регулирования на уровне штатов и международной координации — пунктом назначения, скорее всего, станет формальная система, в которой частная роль Tether либо вытесняется публичным эквивалентом кредитора последней инстанции, либо регулируется наряду с ним. Промежуточные годы и есть архитектурно гибридный период.

Каскад ответственности

Эксплойт Kelp породил конкретный каскад ответственности, который показывает, как в DeFi распределяется остаточный убыток. На вершине каскада сидит атакующий — подразделение TraderTraitor из Lazarus Group, как публично атрибутировал LayerZero в понедельник, — которое успешно изъяло 292 млн долларов из пользовательской экономики и добавило эти средства к накопленному Северной Кореей за всё время реестру криптокраж на 6,75 млрд долларов, финансирующему программы ядерного оружия и баллистических ракет. Механизма возврата, который дотягивался бы до КНДР, не существует. Каждый следующий доллар распределения убытка распределяется между сторонами на стороне защиты.

Kelp DAO владеет протоколом, через который прошла атака. Его управление должно решить, как распределить 112 204 необеспеченных rsETH между своими стейкхолдерами — сценарий первый или сценарий второй. Решение напрямую затрагивает держателей rsETH, держателей токена KELP — через репутационный и управленческий эффект — и нижестоящие протоколы, принимающие rsETH в залог.

LayerZero управлял инфраструктурой межсетевой передачи сообщений, чья конфигурация верификатора «1 из 1» сделала атаку возможной. В своём разборе инцидента в понедельник LayerZero отнёс это конфигурационное решение к Kelp, отметив, что документация по интеграции и прямые коммуникации рекомендовали схему с несколькими верификаторами. Опровержение Kelp, опубликованное в течение нескольких часов, утверждало, что «1 из 1» было настройкой LayerZero по умолчанию, а скомпрометированным верификатором была сама LayerZero Labs. Спор остаётся неразрешённым; вопрос об ответственности висит в воздухе.

Aave V3 принимала rsETH в залог по рыночным параметрам и несёт от 123,7 до 230,1 млн долларов безнадёжного долга — в зависимости от решения Kelp о социализации. Стейкеры Safety Module у Aave несут риск слэшинга; держатели токена AAVE несут риск размывания через возможную эмиссию. Казначейство Aave DAO держит 181 млн долларов для возможного применения. Межпротокольная координация с Compound, Fluid, SparkLend, Euler и несколькими более мелкими кредитными протоколами (все они заморозили свои рынки rsETH в течение 48 часов после опустошения Kelp) ограничивает ущерб, но не отменяет его.

Пользователь — вкладчик, разместивший rsETH на Aave, или прямой держатель rsETH в Kelp — сидит в самом низу каскада. В традиционных финансах эквивалентный вкладчик был бы на вершине иерархии защиты: со страхованием вкладов FDIC до 250 000 долларов и регулированием банкротств банков, которое ставит возмещение вкладчикам выше акционеров, младших кредиторов и держателей необеспеченных облигаций. В сегодняшнем DeFi пользователь младше, чем управление протоколом, решения держателей токенов и усмотрение партнёров по экосистеме. Возмещение частично, отложено во времени и зависит от результатов голосований в управлении, в которых пользователь не участвовал.

Эта инверсия — пользователь как самый младший в DeFi против пользователя как самого старшего в TradFi — и есть структурная аномалия. Архитектура восстановления, складывающаяся в апреле 2026 года, постепенно устраняет эту инверсию, но не полностью и не формально.

Словарь кризиса

У традиционного банковского кризиса есть свой словарь: bailout, bail-in и haircut. Каждый термин описывает конкретный механизм распределения убытка.

Bailout, внешняя санация: вливание внешнего капитала. Публичная или частная структура вне терпящего крах института предоставляет капитал, чтобы покрыть убытки и восстановить платёжеспособность. Американская TARP в 2008–2009 годах (700 млрд долларов), спасение RBS в Великобритании в 2008 году, спасение UBS в Швейцарии в 2008 году. Эквивалент в DeFi: обязательство Tether перед Drift. Внешний капитал от стороны, не связанной с Drift.

Bail-in, санация за счёт кредиторов: убытки несут стейкхолдеры терпящего крах института. Сначала акционеры (списываются полностью), затем младшие кредиторы (конвертируются или списываются), третьими — необеспеченные кредиторы (частичная стрижка). Директива ЕС о восстановлении и урегулировании банков (BRRD) 2014 года, Кипр 2013 года. Эквивалент в DeFi: слэшинг Safety Module у Aave. Стейкеры AAVE несут слэшинг, чтобы покрыть безнадёжный долг; держатели AAVE несут размывание через эмиссию.

Haircut, стрижка: частичная потеря по вкладам или требованиям. Вкладчик теряет процент от требования. Стрижки банковских вкладов в Греции в 2015 году во время ограничений на движение капитала. Эквивалент в DeFi: социализация по сценарию первому у Kelp. Держатели rsETH пропорционально принимают депег в 15,12 процента.

Схема проясняет картину. Ответ DeFi в апреле 2026 года сочетает bailout (Tether — Drift) + bail-in (слэшинг Safety Module у Aave) + haircut (потенциальная социализация у Kelp) + неформальную реструктуризацию долга (кредит, привязанный к выручке). Словарь подходит; механизмы возникают в реальном времени; формальной системы пока не существует.

Одно конкретное наблюдение: в традиционном банковском деле иерархия bail-in заканчивается необеспеченными вкладчиками выше законодательно установленного порога — обычно 100 000 евро в ЕС или 250 000 долларов в США. В DeFi эквивалентного порога защиты вкладчика нет. Механизмы апреля 2026 года распределяют убыток без пользовательского минимума защиты. Это самый крупный архитектурный разрыв между складывающейся системой восстановления в DeFi и зрелой системой TradFi.

Межпротокольная заморозка

Эксплойт Kelp ударил в 17:35 UTC в субботу, 18 апреля. Мультисиг аварийной остановки Kelp заморозил основные контракты протокола в 18:21 UTC, сорок шесть минут спустя. Aave заморозила рынки rsETH на V3 и V4 во всех развёртываниях к воскресному дню. Compound, Fluid, SparkLend, Euler и примерно четыре дополнительных более мелких кредитных протокола последовали в течение 24 часов. Всего девять протоколов провели скоординированные аварийные остановки рынков rsETH в течение 48 часов после первоначального опустошения.

По меркам прежних эксплойтов в DeFi это быстро. Опустошение моста Ronin в 2022 году дало скоординированный ответ примерно за неделю. Взлом Bybit в 2025 году вызвал действия на уровне бирж быстрее, чем на уровне DeFi. 46-минутная аварийная остановка Kelp плюс последующая межпротокольная координация — измеримое улучшение способности DeFi реагировать на кризис.

Механизм координации неформален: межкомандные каналы в Discord, треды в Twitter, группы в Telegram, прямая связь между риск-командами. Формального отраслевого органа для кризисного реагирования в DeFi нет. У банков есть FS-ISAC (Financial Services Information Sharing and Analysis Center). У энергосетей — E-ISAC. У здравоохранения — H-ISAC. У DeFi — нет. Координация в апреле 2026 года была эффективной, но ситуативной, зависящей от доброй воли и отзывчивости отдельных команд протоколов, а не от какой-либо институциональной структуры. Координация следующего поколения — DeFi-ISAC или его аналог — это опознаваемый разрыв в архитектуре.

Спор LayerZero и Kelp о настройке по умолчанию

Параллельно вопросу о распределении убытка между Aave и Kelp идёт спор LayerZero и Kelp о конфигурации по умолчанию. В своём разборе инцидента в понедельник LayerZero возложил вину на конфигурацию верификатора «1 из 1» у Kelp, утверждая, что его документация рекомендовала схему с несколькими верификаторами. Опровержение Kelp утверждало, что на момент интеграции Kelp «1 из 1» было поставляемой LayerZero настройкой по умолчанию и что конкретный скомпрометированный верификатор был собственной инфраструктурой LayerZero Labs.

Фактический спор важен, потому что он определяет, кто несёт архитектурную ответственность за то, что эксплойт стал возможен. Если LayerZero поставлял «1 из 1» как конфигурацию по умолчанию, то отраслевая практика подключения к мостам принимает значения по умолчанию, а значит, значение по умолчанию, которое к тому же небезопасно, фактически становится небезопасной конфигурацией для более чем 80 процентов клиентов. Прецедент AWS S3 2018 года поучителен: облачное хранилище Amazon двенадцать лет, вплоть до 2018 года, поставляло бакеты публичными по умолчанию, и за это время множество утечек (Verizon 2017, Accenture 2017, Time Warner 2017 и многие другие) раскрыли сотни миллионов записей. В 2018 году AWS переключил значение по умолчанию на приватное, тем самым неявно признав, что в массе клиенты не отклоняются от значений по умолчанию и что небезопасные значения по умолчанию фактически создают ответственность поставщика за последующие утечки.

Траектория LayerZero после Kelp покажет, применим ли тот же прецедент. С момента разбора инцидента 20 апреля тихо наблюдаются обновления на уровне документации. Переключит ли LayerZero формально поставляемое значение по умолчанию на схему с несколькими верификаторами как на новый стандарт — и последуют ли за ним другие крупные операторы мостов (Wormhole, Axelar, Chainlink CCIP и прочие) — вот вопрос, играющий роль форсирующего фактора. Kelp — это для мостов DeFi момент AWS S3 2018 года, случившийся в 2026-м. Ответ отрасли ещё впереди.

Гибридная архитектура

То, что складывается на протяжении апреля 2026 года, можно описать прямо. DeFi строит архитектуру, децентрализованную на обращённом к пользователю уровне (смарт-контракты, самостоятельное хранение, одноранговые протоколы, фронтенды с открытым кодом, бесразрешительная композиция) и централизованную на уровне системного риска (кредитор последней инстанции из частного сектора в лице Tether, избирательные консорциумы по спасению внутри экосистемы, внутрипротокольная страховка через Safety Module, неформальная межпротокольная координация через риск-команды).

Гибрид философски не удовлетворяет тех, кто строил DeFi 2020 года в расчёте на полную децентрализацию, включая системный риск. Он же структурно не завершён для тех, кто ждёт регулируемой, прозрачной, подотчётной инфраструктуры системного риска в смысле TradFi. Это переходная форма, возникающая из коллизии между децентрализованной по природе архитектурой DeFi и столкновением DeFi с государственными противниками в масштабе 500 млн долларов в месяц.

У гибрида есть реальные сильные стороны. Tether развёртывает капитал для возмещения быстрее, чем это смог бы любой регулируемый институт. Управление Aave реагирует за недели — против месяцев или лет у регуляторных действий. Межпротокольная координация в Discord движется со скоростью общения разработчиков, а не бюрократических меморандумов. Для темпа атак — в апреле 2026 года произошло три крупных эксплойта за три недели — скорость реакции гибридной архитектуры является достоинством.

У гибрида есть структурные слабости. Tether — единая точка контрагентского риска, чья собственная устойчивость сама является системным вопросом для DeFi. Избирательная подстраховка (Drift получил Tether; Kelp может и не получить) порождает моральный риск на уровне протоколов. Отсутствие формального порога защиты пользователя означает, что остаточный убыток распределяется на наименее информированную сторону. Ситуативная координация не масштабируется до индустриализированного темпа атак со стороны государственных акторов. Разрыв между способностью частного сектора реагировать и системой публичной подотчётности расширяется, а не сужается.

Регуляторная траектория

MiCA — Регламент ЕС о рынках криптоактивов — вступил в первоначальную силу в 2024 году и сейчас входит в специфическую для DeFi фазу. Положения второй фазы MiCA 2027 года, находящиеся сейчас в форме проекта в рамках консультаций ESMA, как ожидается, включат требования к капиталу эмитентов стейблкоинов на уровнях существенно выше нынешней отраслевой практики, обязательное страхование DeFi-протоколов для операций хранения на стороне пользователя и требования трансграничной координации для деятельности, смежной с биржевой.

В Соединённых Штатах регуляторная картина остаётся фрагментированной. Откат правоприменения SEC в июле 2025 года при администрации Трампа снизил давление по искам о ценных бумагах в DeFi, но правоприменение на уровне штатов — DFS Нью-Йорка, DFPI Калифорнии — продолжается. У CFTC есть регуляторные полномочия по части операций DeFi, но ограниченные ресурсы. Эксперименты на уровне штатов — режим DAO LLC в Вайоминге, правила о цифровой валюте в Колорадо и криптодружественная позиция Техаса — продолжают расходиться с федеральной политикой.

Япония, Южная Корея, Сингапур (MAS) и австралийская ASIC вырабатывают собственные регуляторные позиции. Схождение не гарантировано и не близко. Однако кризис апреля 2026 года создаёт политическое давление в пользу разработки формальной системы одновременно в нескольких юрисдикциях.

Траектория: к 2028–2030 годам какое-то сочетание фазы 2 MiCA, федерального регулирования крипты в США и координации союзных юрисдикций, вероятно, породит формальную систему страхования DeFi-протоколов, требований к капиталу эмитентов стейблкоинов и порогов защиты пользователей. Гибридная архитектура, которую Tether + Aave + Kelp + партнёры по экосистеме конструируют в 2026 году, будет входным материалом для этой формализации, а не её конечной точкой.

Соответствие принципам URnetwork

Архитектурный тезис редакции URnetwork, проходящий через всю её работу в этом году, — распределённость, федеративность, аттестация, открытость — применим к архитектуре восстановления DeFi с конкретными предписаниями.

Распределённость: никаких единых точек системного риска. Tether в роли частной ФРС нарушает этот принцип так, как федеративный консорциум подстраховки из нескольких эмитентов не нарушал бы. Safety Module у Aave распределённее, чем модель с единственным гарантом, но всё же концентрирует риск слэшинга. Архитектурная цель — федеративная ёмкость подстраховки: несколько эмитентов стейблкоинов + крупные биржи + страховые пулы на уровне протоколов + приход регулируемых страховщиков, скоординированные постоянно действующей системой, каждый из которых вносит вклад и в порог защиты пользователя, и в способность защитить институты.

Федеративность: межпротокольная координация должна быть постоянной, а не импровизированной. Аналог DeFi-ISAC, финансируемый взносами протоколов, с постоянно действующими процедурами экстренного реагирования, координирующий межпротокольные действия через автоматические триггеры, а не через треды в Discord. Межпротокольная заморозка апреля 2026 года сработала, но не масштабируется.

Аттестация: верифицируемые удостоверения для идентичности подписантов; криптографическая аттестация целостности мейнтейнеров (Sigstore, Sigsum); прозрачные аудиторские следы для решений в управлении. Каждое значимое действие протокола должно быть проверяемым, аттестованным и доступным для рассмотрения независимыми сторонами. Голосование в управлении Kelp должно оставить машиночитаемую запись с аттестованными идентичностями подписантов.

Открытость: безопасные значения по умолчанию, поставляемые вендорами (а не паттерн «1 из 1» у LayerZero); документированные отклонения с явным подтверждением риска; реестры конфигураций, доступные для аудита сообществом. Конфигурация примитивов доверия каждого протокола должна быть публично запрашиваемой, а общеотраслевые системы оценки (DeFi Safety, OpenSSF Scorecard и смежные) должны обеспечивать сопоставимость.

Это не предложения по конкретным механизмам, а архитектурные принципы, которые складывающаяся в апреле 2026 года инфраструктура восстановления может реализовать или проигнорировать. Тезис URnetwork состоит в том, что складывающаяся архитектура должна их реализовать; иначе гибридная форма закрепит те слабости, которые она сейчас демонстрирует.

Требование вторника

Пользователям DeFi. Проведите аудит своей экспозиции по каждому протоколу, которым вы пользуетесь. Разберитесь в механизме возмещения у каждого. Предпочитайте протоколы с явной, задокументированной системой распределения убытков тем, у кого управление импровизирует по ситуации. Держите пропорциональную экспозицию к протоколам с подстраховкой (Drift после Tether) против протоколов без неё (Kelp до разрешения ситуации). Рассмотрите покрытие Nexus Mutual для позиций выше вашего порога терпимости.

Протоколам DeFi. Договаривайтесь о соглашениях с партнёрами по подстраховке заранее, до того как они понадобятся. Соразмеряйте свой Safety Module с правдоподобным катастрофическим убытком, а не с рутинным рассогласованием параметров. Внедряйте ненулевые таймлоки и наборы подписантов, распределённые по часовым поясам. Интегрируйте прозрачную подпись (clear-signing) на аппаратных кошельках для административных операций. Участвуйте в каналах межпротокольной координации активно, а не реактивно.

Эмитентам стейблкоинов. Если вы играете системную роль (Tether), примите вытекающие из неё обязанности: более прозрачные резервы, более ясные критерии отбора тех, кого вы подстраховываете, взаимодействие со складывающимися регуляторными системами вместо уклонения. Если вы избегаете системной роли (Circle), подумайте, является ли уклонение от системного участия стратегией или самоподрывом. Рынок признаёт эту роль; позиционирование имеет значение.

Регуляторам. Фаза 2 MiCA должна прямо охватить страхование DeFi-протоколов и пороги защиты пользователей. Федеральная система США должна включить сходные положения. Международную координацию (смежность с FATF, двусторонний регуляторный диалог США — ЕС — Великобритания) следует активно развивать. Разрыв между скоростью реакции частного сектора и скоростью регуляторной системы расширяется; регуляторные возможности должны расти.

Экосистеме. Постоянно действующий координационный орган вроде DeFi-ISAC — доказуемая архитектурная потребность. Финансируемый взносами протоколов, ведущий процедуры экстренного реагирования, координирующий межпротокольные действия, служащий связующим звеном с регуляторами и правоохранительными органами. Ни один участник не построит его в одиночку; нужны коллективные действия.

Замер

Апрель 2026 года — переломный месяц. Примерно за три недели три крупных эксплойта в DeFi дали пятьсот семьдесят семь миллионов долларов прямых потерь, тринадцать миллиардов долларов каскадного сжатия TVL, три различных компрометации примитивов доверия (идентичность мейнтейнера в Axios, авторизация в Drift, целостность верификатора в Kelp) и первое задокументированное развёртывание кредитора последней инстанции из частного сектора в девятизначном масштабе. Архитектура ответа складывается. До формализации ещё годы. Гибридная форма — это реальность 2026 года.

Tether функционально стал частной Федеральной резервной системой децентрализованных финансов. Safety Module у Aave — внутрипротокольная страховка DeFi следующего поколения. Отложенное голосование Kelp о социализации — механизм стрижки вкладчиков в управлении DAO. Спор LayerZero и Kelp о настройке по умолчанию — момент AWS S3 2018 года для мостов DeFi. Межпротокольная заморозка — предшественник DeFi-ISAC. Каждый механизм конкретен, развёрнут или разворачивается, работоспособен, но неформален.

Архитектурный вопрос на ближайшие три года: дозреет ли этот гибрид до формализованной государственно-частной системы, включающей пороги защиты пользователей, прозрачные институты подстраховки, органы межпротокольной координации и согласование регулирования между юрисдикциями? Или он закрепится как ситуативная архитектура, зависящая от доброй воли частного сектора, избирательной подстраховки и управленческой импровизации от случая к случаю? Кризис апреля 2026 года — форсирующий фактор. Решения, принятые в этом году и в следующем, зададут положение по умолчанию на 2028–2030 годы.

У вашего децентрализованного протокола есть централизованная подстраховка. Это архитектурный факт 2026 года. Будет ли эта подстраховка регулируемой, федеративной, прозрачной и подотчётной — или частной, избирательной, непрозрачной и коммерческой — вот архитектурный выбор, который делается в реальном времени. Утро 21 апреля — первый вторник после худшей недели в DeFi со времён краха Terra в 2022 году. Архитектура формируется. Решения о развёртывании принимаются прямо сейчас.


Источники

Источники

  1. Форум управления Aave, "rsETH Incident Report (April 20, 2026)," Llamarisk + Aave Service Providers.
  2. Форум управления Aave, "rsETH incident — 2026-04-18," первая публикация о рисках.
  3. Форум управления Aave, "ETH price appreciation makes this bad debt crisis worse every hour, governance must move fast," 20 апреля.
  4. Unchained, "Aave's TVL Tanks $6.6 Billion as Kelp DAO Hack Sparks Bad Debt and Structural Fears."
  5. CoinDesk, "Aave records $6 billion TVL drop as Kelp hack exposes structural risk at DeFi lender," 19 апреля 2026 года.
  6. CoinDesk, "Aave could face up to $230m in losses after Kelp DAO bridge exploit triggers DeFi chaos," 20 апреля 2026 года.
  7. The Defiant, "Aave Models $124M to $230M in Bad Debt From Kelp Exploit."
  8. Blockchain.news, "Aave Proposes Two Paths to Handle $230M Bad Debt From Kelp DAO Hack."
  9. Crypto Briefing, "Aave lays out rsETH risk and recovery paths after Kelp DAO exploit."
  10. CoinDesk, "Kelp DAO hits back at LayerZero for trying to shift the blame after a massive exploit," 20 апреля 2026 года.
  11. CoinDesk, "LayerZero blames Kelp's setup for $290 million exploit, attributes it to North Korea's Lazarus," 20 апреля 2026 года.
  12. Bitcoin.com News, "Incident Report: Llamarisk, Aave Service Providers Detail Kelp rsETH Hack Across Ethereum and Arbitrum Markets."
  13. Unchained, "Aave Faces Up to $230 Million in Losses After Kelp DAO Exploit, Incident Report Finds."
  14. CoinDesk, "Drift gets $148 million rescue fund and Tether will replace Circle's USDC for settlement after massive exploit," 16 апреля 2026 года.
  15. Tether.io, "Tether Leads Support to the $150M Drift Recovery Plan, Stabilizes Relaunch as Drift Plans to Expand USD₮ Usage on Solana."
  16. Yahoo Finance, "Drift Protocol Lands $150 Million Lifeline in Aftermath of Exploit Shock."
  17. Chainalysis, "Drift Protocol Hack: How Privileged Access Led to a $285M Loss."
  18. TRM Labs, "North Korean Hackers Attack Drift Protocol In USD 285 Million Heist."
  19. Elliptic, "Drift Protocol exploited for $286 million in suspected DPRK-linked attack."
  20. Bloomberg, "Drift DeFi Project on Solana Suffers $285 Million Crypto Exploit."
  21. TheStreet Crypto, "Major DeFi hack becomes the largest of 2026 yet."
  22. CoinDesk, "2026's biggest crypto exploit: $292 million gets drained from Kelp DAO with wrapped ether stranded across 20 chains," 19 апреля 2026 года.
  23. CoinDesk, "The $13 billion DeFi wipeout in two days, and it started with KelpDAO attack," 20 апреля 2026 года.
  24. Bitcoin Ethereum News, "Aave and Kelp are working on bailout options as losses keep piling up."
  25. Phemex, "Aave Lost $6.6B in TVL After Kelp Exploit | Bad Debt Crisis Explained."
  26. CoinDesk, "Popular DeFi platform CoW Swap warns users to stay away from its site after security breach," 14 апреля 2026 года.
  27. Unchained, "CoW Swap Pauses Protocol After DNS Hijacking Redirects Frontend to Malicious Site."
  28. Cryptopolitan, "CoW Swap experienced DNS hijacking."
  29. Документация Safety Module у Aave V3.
  30. Текст регламента MiCA и консультационные документы ESMA.
  31. Federal Reserve Act of 1913, исторические материалы.
  32. Джон Пирпонт Морган — старший, биографические описания "The Panic of 1907".
  33. Спецификация W3C Verifiable Credentials.
  34. Документация Nexus Mutual.
  35. Документация Decentralized Verifier Network (DVN) у LayerZero.
  36. Спецификация Timelock Controller у OpenZeppelin.
  37. Chainalysis, "2025 Crypto Theft Reaches $3.4 Billion."
  38. Chainalysis Crypto Crime Report 2026.
  39. The Hacker News, "$285 Million Drift Hack Traced to Six-Month DPRK Social Engineering Operation."
  40. Предыдущие выпуски URnetwork 2026-04-20-01, 2026-04-20-02, 2026-04-20-03 (сопутствующие материалы).

Это выпуск 2026-04-21-01 ежедневного журнала URnetwork о приватности и свободе интернета. Выпуск продолжает освещение апрельского DeFi 2026 года, начатое во вчерашних трёх выпусках (цепочка поставок вендоров ИИ-копилотов, разрешительный интернет, наступление КНДР на DeFi), с фокусом на том, что DeFi строит в ответ, — на гибридной архитектуре восстановления, складывающейся в реальном времени. Сопутствующий документ с хот-тейками, а также связанные изображения, комиксы-мемы и короткое видео публикуются вместе с ним.

Further Discussion

Новая ФРС для DeFi

В понедельник вечером Llamarisk и поставщики риск-услуг Aave опубликовали 26-страничный отчёт об инциденте, в котором изложены два сценария, между которыми Aave DAO предстоит выбрать по эксплойту Kelp DAO. Сценарий первый: социализировать 112 204 необеспеченных rsETH равномерно между всеми держателями rsETH — это даёт депег в 15,12 процента и оценочные 123,7 млн долларов безнадёжного долга у Aave. Сценарий второй: изолировать убыток в тех конкретных рынках rsETH на L2 — это даёт сосредоточенные 230,1 млн долларов безнадёжного долга у Aave и нехватку WETH в 71,45 процента на Mantle. Философский разрыв в 106,4 млн долларов. Обсуждение в управлении Aave открылось во вторник утром. Пятью днями ранее Tether пообещал 127,5 млн долларов в рамках плана спасения Drift Protocol на 150 млн долларов — эта децентрализованная биржа на Solana была опустошена на 285 млн долларов 1 апреля. Конструкция — это привязанный к выручке кредит под будущие торговые объёмы Drift, при этом USDT заменяет USDC в качестве основного расчётного актива Drift. Ни страховка, ни прямая санация. Первое в DeFi развёртывание кредитора последней инстанции из частного сектора в девятизначном масштабе. В сумме с Safety Module у Aave — обеспеченной стейкерами страховкой с пределом слэшинга в 30 процентов, что означает примерно 150 млн долларов ёмкости поглощения, — с отложенным голосованием Kelp DAO о социализации и со спасательными пакетами от партнёров по экосистеме, которые, по формулировке отчёта Aave об инциденте, "secured" (обеспечиваются), — то, что сложилось на протяжении апреля 2026 года, есть конкретная архитектура восстановления после взлома, и она гибридная. Децентрализованная на обращённом к пользователю уровне. Централизованная на уровне системного риска. Tether — частный кредитор последней инстанции. Safety Module у Aave — внутрипротокольная страховка. Отложенное голосование Kelp — стрижка вкладчиков. Партнёры по экосистеме — консорциумное спасение. Ближайшая историческая аналогия — не Федеральная резервная система и не коммерческий банк. Это Паника 1907 года, когда Дж. П. Морган — старший лично подстраховал банковскую систему Нью-Йорка частным кредитным обязательством на 25 млн долларов в своей библиотеке на Уолл-стрит, не допустив каскада. Tether в апреле 2026 года занимает для DeFi место Моргана образца 1907 года. Способен развернуть более 100 млн долларов за считаные дни. Мотивирован коммерческой стратегией. Ситуативно отбирает, какие протоколы подстраховывать (Drift — да, Kelp — возможно, нет). Работает вне системы публичной подотчётности. Федеральная резервная система появилась через шесть лет после паники 1907 года. Эквивалент для DeFi — фаза 2 MiCA, федеральная крипторамка в США, международная координация — по нынешней траектории приходится на 2028–2030 годы. У этой архитектуры есть реальные сильные стороны. Tether развёртывает капитал для возмещения быстрее, чем смогли бы регулируемые институты. Управление Aave реагирует за недели, а не за месяцы или годы. Межпротокольная координация движется со скоростью Discord у разработчиков. Для темпа противостояния в апреле 2026 года — три крупных эксплойта, 577 млн долларов прямых потерь, 13 млрд долларов заражения по TVL за три недели — скорость гибридного ответа является достоинством. У неё есть и структурные слабости. Контрагентский риск Tether теперь является системным риском DeFi. Избирательная подстраховка создаёт моральный риск на уровне протоколов. Отсутствие порога защиты пользователя означает, что остаточный убыток распределяется на наименее подготовленную сторону. Ситуативная координация не масштабируется до индустриализированного темпа противника. Разрыв между способностью частного сектора реагировать и системой публичной подотчётности расширяется. У вашего децентрализованного протокола есть централизованная подстраховка. Это архитектурный факт 2026 года — признают его пользователи или нет. **Ключевая цифра:** философский разрыв у Aave 106,4 млн долларов (сценарий 1 против 2) · 127,5 млн долларов от Tether к Drift · предел слэшинга Safety Module у Aave ~150 млн долларов · более 196 млн долларов безнадёжного долга · 577 млн долларов апрельских потерь DeFi · 13,21 млрд долларов заражения по TVL **Срочность:** Каждая позиция в DeFi зависит от подстраховки. Гибридная архитектура складывается прямо сейчас. До формализации от 3 до 5 лет. Остаточный риск на промежуточный период существенный.

Стройте толсто или ждите ФРС

Два архитектурных пути для DeFi в 2026–2028 годах. Путь A: строить толстые примитивы доверия уже сейчас. Путь B: ждать, пока архитектура подстраховки дозреет до регулируемой системы. У путей разные издержки, разные риски и разные победители. **Путь A («строить толсто»)** развёртываем уже сегодня. Для протоколов: ненулевые таймлоки, принудительно применяемые на уровне смарт-контракта (без обхода через роль исполнителя); наборы подписантов, распределённые по часовым поясам минимум на трёх континентах; обязательная прозрачная подпись (clear-signing) на аппаратных кошельках для административных операций; конфигурации мостов с несколькими верификаторами (3 из 5 DVN, а не 1 из 1); мониторинг из независимого источника, с инфраструктуры, отделённой от RPC самих верификаторов; аутентификация по аппаратным ключам FIDO2 для мейнтейнеров пакетов с открытым кодом; круглосуточное (24/7) покрытие аварийной остановки с отзывчивыми мультисиг-командами. Для пользователей: диверсифицируйтесь по протоколам с толстыми примитивами; проверяйте конфигурации; проводите аудит областей действия OAuth; используйте аппаратные кошельки с прозрачной подписью; предпочитайте протоколы с задокументированной системой распределения убытков. Издержки Пути A умеренны. Подключение с несколькими верификаторами увеличивает сложность координации в 2–3 раза. Ненулевые таймлоки снижают отзывчивость управления. Прозрачная подпись замедляет процессы подписания. Совокупный операционный налог — низкие однозначные проценты от операционных расходов протокола. Сокращение поверхности атаки велико: каждый утолщённый примитив убирает одну цель, пригодную для КНДР. Экономическое соотношение колоссально в пользу утолщения. **Путь B («ждать ФРС»)** требует терпения. Гибридная архитектура подстраховки в DeFi — роль Tether как частного кредитора последней инстанции, механика Safety Module у Aave, консорциумы восстановления из партнёров по экосистеме — дозревает через стресс-тестирование в реальном времени. Регуляторная система в фазе 2 MiCA (с 2027 года), федеральное регулирование крипты в США (вероятно, с 2028 года), международная координация (потенциально с 2029 года) формализуют то, что сейчас ситуативно. К 2030 году у DeFi может появиться государственно-частная система с порогами защиты пользователей, требованиями к страхованию протоколов, органами межпротокольной координации и международным регуляторным согласованием. Издержки Пути B существенны. Остаточный риск на промежуточный период сконцентрирован. Потери DeFi в текущем году прогнозируются от 1 до 3 млрд долларов в год. Та доля остатка, что ложится на пользователей, непропорционально приходится на менее информированных участников. Ресурсы протокола, направленные на восстановление, сокращают производственную мощность. Неэффективность использования капитала в экосистеме измерима. **Гибридный путь** — строить толсто уже сейчас плюс участвовать в развитии архитектуры подстраховки — минимизирует издержки обоих путей. Конкретные действия. Для протоколов: развернуть толстые примитивы в этом квартале; участвовать в межпротокольных риск-комитетах; формализовать соглашения о подстраховке с партнёрами по экосистеме до того, как они понадобятся. Для пользователей: перейти на протоколы с толстыми примитивами; провести аудит того, как ваши позиции зависят от подстраховки; держать пропорцию между подстрахованным Tether и неподстрахованным; рассмотреть покрытие Nexus Mutual или подобное для значимых позиций. Для эмитентов стейблкоинов: формализовать системную роль; прозрачность по резервам; более ясные критерии отбора для подстраховки; участие в разработке регуляторной системы. Для регуляторов: ускорить фазу 2 MiCA и федеральную систему США; координироваться на международном уровне; заняться страхованием DeFi-протоколов и порогами защиты пользователей. **Для читателя, разделяющего принципы URnetwork:** архитектурное направление — распределённость, федеративность, аттестация, открытость. Децентрализованные протоколы с явными толстыми примитивами доверия плюс федеративный консорциум подстраховки плюс аттестованное управление плюс открытые реестры конфигураций. Не единственный частный кредитор последней инстанции, а скоординированная государственно-частная система, в которой ни один участник не несёт системный риск в одиночку. Решения о развёртывании в 2026–2028 годах определят, придёт ли DeFi к этой архитектуре в 2030 году или гибридная форма закрепится как долгосрочный компромисс. Каждая неделя развёртывания по Пути A в этом году — это неделя, в которую государственные противники находят меньше пригодных целей. Каждая неделя ожидания по Пути B — это неделя остаточной экспозиции, которую несут пользователи. Экономическое соотношение в пользу Пути A. Институциональный спрос (BlackRock, Fidelity, регулируемые инвесторы) в пользу Пути A. Исторический прецедент (AWS S3 2018 года) показывает, что толстые значения по умолчанию в конце концов побеждают. Архитектура доступна. Развёртывание — вот выбор вторника. Стройте толсто. Не ждите. **Ключевая цифра:** 3 примитива доверия скомпрометированы в апреле 2026 года · 9 протоколов заморозили рынки rsETH за 48 часов · гибридная архитектура складывается · до формализации от 3 до 5 лет · стоимость утолщения << стоимости атаки **Срочность:** Государственные противники не ждут. Каждое утолщение протокола убирает цели из общего пула. Путь A развёртываем уже сегодня. Путь B придёт когда-нибудь. Гибридное развёртывание максимизирует защиту и пользователя, и системы.

Comics

#1Новая ФРС для DeFi
#2Стройте толсто или ждите ФРС