Aave flash loans, tam tutar ve ücretler aynı blockchain işlemi içinde geri ödendiği sürece herkesin teminat göstermeden crypto borç almasına olanak tanır. Arbitrage ve refinancing için kullanışlıdır, ancak saldırganlar geçici satın alma güçlerini zayıf price oracle'ları, accounting logic veya liquidation kurallarını kötüye kullanmak için kullanabilir.
Öne çıkanlar
- Aave flash loans, yalnızca geri ödeme bir işlem tamamlanmadan önce zorunlu kılındığı için teminatsızdır.
- Atomicity, başarısız bir geri ödemenin işlemdeki loan dahil tüm eylemleri geri çevirmesi anlamına gelir.
- Flash loans, arbitrage, collateral swap'ler ve liquidations için meşru DeFi araçlarıdır.
- Flash loans'a atfedilen birçok saldırı aslında manipüle edilebilir bir oracle veya kusurlu bir protocol hesaplamasıyla başlamıştır.
Aave flash loans nedir?
Aave flash loans, tek bir blockchain işlemi içinde yürütülen kısa vadeli, teminatsız loans'tur. Bir borç alan, Aave'den assets talep edebilir, bunları bir dizi smart contract çağrısında kullanabilir, borç alınan tutarı bir ücretle birlikte geri ödeyebilir ve kalan değeri elinde tutabilir. Normal bir loan'un aksine, işlem onaylandıktan sonra borç alanın borçlu kaldığı bir dönem yoktur.
Teminatsız ifadesi endişe verici gelebilir, ancak bu Aave'nin borç alana güvendiği anlamına gelmez. Loan, kod ve atomicity ile korunur. Atomicity, bir işlemin ya tamamen tamamlanması ya da tamamen başarısız olması anlamına gelir. Borç alan işlem bitmeden Aave'ye geri ödeme yapamazsa, Ethereum Virtual Machine tüm state değişikliklerini işlem hiç gerçekleşmemiş gibi geri alır.
Bu tasarım, flash loan'u bir financial primitive haline getirir, yani diğer uygulamaların kullanabileceği temel bir yapı taşıdır. Doğası gereği bir exploit, trading strategy veya bedava para kaynağı değildir. Katı geri ödeme koşulları altında liquidity'ye geçici erişimdir ve bu liquidity'nin güvenli kullanılıp kullanılmadığını çevredeki protocol logic belirler.
Riskler: bir flash loan küçük bir kusuru büyük bir kayba dönüştürebilir
Temel risk ölçektir. Bir protocol hatası bulan saldırgan, tek bir işlem için büyük miktarda borç alabiliyorsa çok fazla sermayeye sahip olmak zorunda olmayabilir. Flash liquidity, bir fiyat hareketini, hatalı bir collateral hesaplamasını veya kusurlu bir withdrawal kuralını, diğer kullanıcılar tepki vermeden önce bir pool'u boşaltacak kadar büyütebilir.
Bu, flash loan'u sağlayan lending protocol'un mutlaka hacklendiği anlamına gelmez. Aave kendi kurallarını doğru şekilde uygularken, ayrı bir uygulama borç alınan assets'i hatalı yönetebilir. Post-mortem raporları flash loan'u genellikle transaction verilerinde görünür olduğu için öne çıkarır, ancak altta yatan vulnerability bir oracle'da, bir AMM'de, bir vault share hesaplamasında veya özel smart contract kodunda bulunabilir.
Kullanıcılar ayrıca dolaylı risklerle de karşılaşır. Bir protocol assets kaybedebilir, withdrawals'ı duraklatabilir, yeni token'lar çıkarabilir veya bir exploit sonrası kayıpları kullanıcılar arasında paylaştırabilir. Governance, collateral parametrelerini veya rewards'ı etkileyen acil değişiklikler yapabilir. Audits bazı riskleri azaltır ancak güvenliği kanıtlamaz ve bir contract audit edilmiş olsa bile daha sonra değiştirilebilir, güvenli olmayan kodla entegre edilebilir veya auditor'ların modellemediği bir ekonomik saldırıya maruz kalabilir.
Yaygın uyarı işaretleri
- Bir protocol, collateral değerlemesi için ana fiyat kaynağı olarak işlem hacmi düşük bir on-chain pool kullanır.
- Bir token düşük liquidity'ye sahiptir ancak yüksek değerli collateral olarak kabul edilir veya share mint etmek için kullanılır.
- Bir project, yield'in nereden geldiğini açıkça açıklamadan alışılmadık derecede yüksek getiriler duyurur.
- Administrators oracle kaynaklarını hızla değiştirebilir, contracts'ı yükseltebilir veya kullanıcı withdrawals'ını duraklatabilir.
Atomicity, teminatsız borç almayı nasıl mümkün kılar?
Normal bir kredi veren teminat ister çünkü geri ödeme daha sonra gerçekleşir. Borç alan ortadan kaybolursa, kredi verenin satabileceği bir varlığa ihtiyacı olur. Aave flash loan’ları bu zaman boşluğunu ortadan kaldırır. Smart contract varlıkları aktarır, borç alanın kodunu çağırır ve işlemin kesinleşmesine izin vermeden önce havuz bakiyesinin gerekli primle birlikte geri yüklendiğini kontrol eder.
Kontrol başarısız olursa işlem geri alınır. Geri alma, blockchain’de tamamlanmamış bir işlemi iptal etmenin karşılığıdır. O işlemde daha önce yapılan token transferleri, swap’lar ve contract güncellemeleri geri alınır. Borç alan başarısız deneme için yine blockchain ağ ücretlerini öder, ancak Aave’den ödenmemiş bir borçla ayrılmaz.
Atomicity, flash loan’ların normalde neden bloklar arasında taşınamadığını da açıklar. Pazartesi borç alıp Salı geri ödeme fırsatı yoktur. Swap’lar, likidasyonlar, teminat hareketleri ve geri ödeme dahil tüm faydalı eylemler aynı işlem içine sığmalıdır. Bu kısıt bazı kötüye kullanımları sınırlar, aynı zamanda aksi halde ciddi miktarda başlangıç sermayesi gerektirecek karmaşık işlemleri mümkün kılar.
Pratikte borç alan genellikle ödünç verilen token’ları alan ve önceden programlanmış adımları gerçekleştiren bir smart contract dağıtır veya çağırır. Contract, Aave’nin geri ödemeyi tahsil etmesini onaylamalı ya da gerekli tutarı doğrudan iade etmelidir. Bir işlem teknik olarak geçerli olabilir, ancak swap’lar olumsuz hareket ederse, ücretler düşük tahmin edilirse veya diğer trader’lar piyasayı önce değiştirirse işlemi başlatan kişi yine de para kaybedebilir.
Meşru kullanım alanları: arbitraj, teminat değişimleri ve likidasyonlar
Arbitraj en bilinen kullanım alanıdır. Aynı varlık iki decentralized exchange arasında anlamlı ölçüde farklı fiyatlardan işlem görüyorsa, bir trader bu varlığı ödünç alabilir, daha ucuz platformda satın alabilir, daha pahalı platformda satabilir, flash loan’ı geri ödeyebilir ve ücretlerden sonra kalan fazlayı elinde tutabilir. Bu, fiyat farklarını daraltabilir, ancak kârlı fırsatlar son derece rekabetçidir ve çoğu zaman uzmanlaşmış arayıcılar tarafından yakalanır.
Teminat değişimleri sıradan DeFi kullanıcıları için daha pratik olabilir. ETH ile güvence altına alınmış borcu olan bir kullanıcı, krediyi geri ödemek için önce dışarıdan fon getirmeden bu teminatı başka bir varlıkla değiştirmek isteyebilir. Bir flash loan işlemi mevcut borcu geri ödeyebilir, teminatı serbest bırakabilir, yeni teminatı swap edebilir veya yatırabilir, borç pozisyonunu yeniden açabilir ve geçici krediyi geri ödeyebilir. Süreç yine de slippage, smart contract ve likidasyon riskleri taşır.
Likidatörler de flash loan kullanır. Bir borç alanın teminatı yetersiz hale geldiğinde, likidatör borcun bir kısmını geri ödeyebilir, indirimli teminat alabilir, bunu satabilir ve geçici krediyi geri ödeyebilir. İyi tasarlanmış likidasyonlar, lending piyasalarının ödeme gücünü korumasına yardımcı olur. Kötü tasarlanmış likidasyon teşvikleri, volatil teminat veya güvenilir olmayan fiyatlama ise kötü borç ve mevduat sahipleri için kayıplar yaratabilir.
Bu örnekler, flash loan’ları yasaklamanın DeFi’yi otomatik olarak daha güvenli hale getirmeyeceğini gösterir. Bu, hatalı oracle tasarımına dokunmadan faydalı piyasa işlevlerini ortadan kaldırabilir. Güvenlik, bir saldırganın tek bir işlem için derin likiditeye erişebildiği durumda bile bir protokolün ekonomik olarak sağlam kalıp kalmadığına bağlıdır.
Oracle manipülasyonu saldırı kalıbı
Oracle, bir smart contract’a fiyat sağlayan bir mekanizmadır. Lending protokollerinin bir kullanıcının ne kadar borç alabileceğine, bir pozisyonun likide edilip edilmeyeceğine ve teminatın ne kadar değerli olduğuna karar vermek için fiyatlara ihtiyacı vardır. Bir protokol, sığ bir decentralized exchange havuzundan gelen spot fiyatı güvenilir bir piyasa fiyatı olarak kabul ederse, bir saldırgan bu fiyatı geçici olarak hareket ettirebilir.
Tipik bir oracle manipülasyonu saldırısı, likit bir varlığa ait flash loan ile başlar. Saldırgan bunu düşük likiditeli bir havuza karşı agresif şekilde işlem yapmak için kullanır ve başka bir token’ın kote edilen fiyatını keskin biçimde yukarı veya aşağı iter. Mağdur protokol bu manipüle edilmiş kotasyonu hemen okursa, saldırganın çok fazla borç almasına, çok fazla varlık çekmesine, düşük fiyatlı paylar basmasına veya likidasyondan kaçınmasına izin verebilir.
Saldırgan daha sonra piyasa işlemini tersine çevirir, havuz fiyatını eski haline getirir, flash loan’ı geri öder ve savunmasız protokolden çıkarılan varlıkları elinde tutar. Manipüle edilmiş fiyat yalnızca tek bir işlem boyunca var olabilir, protokol anlık fiyat kullanıyorsa bu yeterlidir. Önemli başarısızlık piyasaların hareket etmesi değildir. Protokolün manipüle edilmesi ucuz olan bir fiyata güvenmesidir.
Daha sağlam tasarımlar yaygın olarak time-weighted average prices, yani belirli bir dönem boyunca ortalaması alınmış fiyatlar, birden çok bağımsız kaynak, muhafazakâr teminat faktörleri, arz üst sınırları ve devre kesiciler kullanır. Hiçbiri kusursuz değildir. Daha uzun ortalama alma pencereleri hızlı piyasalara gecikmeli tepki verebilir, harici veri akışlarının kendi operasyonel riskleri vardır ve governance yine de makul parametreler seçmek zorundadır.
Tarihi exploit’ler, flash likiditenin farklı şekillerde nasıl kullanıldığını gösterir
2020’deki bZx olayları, flash loan destekli DeFi saldırılarının erken örnekleri haline geldi. Saldırganlar büyük tutarlar ödünç aldı, zayıf varsayımlardan yararlanmak için trading ve lending etkileşimlerini kullandı ve değer çıkardı. Olaylar önemli bir dersin yerleşmesine yardımcı oldu: composable protokoller, her işlem tek başına geçerli görünse bile birden fazla uygulama genelinde riskler yaratabilir.
Harvest Finance, 2020’de bir saldırganın Curve havuzundaki stablecoin fiyatlarını manipüle etmek ve Harvest’ın vault muhasebesinden yararlanmak için flash likidite kullanmasının ardından exploit’e uğradı. PancakeBunny, 2021’de flash loan ile fonlanan işlemlerin minting mantığının kullandığı fiyatı manipüle ettiği ve aşırı BUNNY ihracına izin verdiği bir saldırı yaşadı. Bunlar flash loan’ların genel arızaları değildi. Değerleme ve minting kurallarını geçici piyasa bozulmalarına dayanıklı hale getirme konusundaki başarısızlıklardı.
2022’de Mango Markets olayı, MNGO’nun ince piyasası üzerinden fiyatının ve teminat değerinin manipüle edilmesini, ardından şişirilmiş teminata karşı borç alınmasını içeriyordu. Exploit özellikle Aave’ye bağlı değildi, ancak bir protokolün yüksek ölçüde manipüle edilebilir bir varlığı teminat olarak kabul ettiğinde ne kadar hızlı ödeme aczine düşebileceğini gösterdi. Bu olay ayrıca halka açık piyasa faaliyetinin de ekonomik olarak kurgulanabileceğini gösterdi.
Euler Finance, 2023’te flash loan’ların kullanıldığı bir saldırıda yaklaşık 197 milyon dolar kaybetti, ancak temel sorun basit bir fiyat-oracle manipülasyonundan ziyade Euler’ın bağış ve likidasyon mantığındaki bir güvenlik açığıyla ilgiliydi. Bu ayrım önemlidir. 2023 sonrası exploit’lerin çoğunun flash loan’ları fiyat oracle sorunlarıyla birleştirdiğini söylemek cazip gelebilir, ancak halka açık exploit kayıtları erişim kontrolü hataları, bridge ihlalleri, reentrancy bug’ları ve yükseltme hataları gibi birçok başka nedeni de içerir. Flash loan’lar oracle zayıflıklarını sıkça büyütür, çünkü anlık likidite sığ on-chain fiyatları bozmakta özellikle etkilidir.
Bu DeFi kullanıcıları için ne anlama geliyor?
Bir borç verme piyasasına veya getiri kasasına para yatırıyorsanız, sonuçlarına maruz kalmak için flash loan işlemlerini kendiniz yürütmeniz gerekmez. Sormanız gereken soru, protokolün hızlı fiyat değişimlerini ve karşı tarafın kötü niyetli işlemlerini güvenli şekilde yönetip yönetemediğidir. Oracle kaynakları, kabul edilen teminatlar, borçlanma limitleri, likidasyon kuralları, denetimler, yükseltme yetkisi ve geçmiş olay raporları için dokümantasyonunu okuyun.
Teminat olarak volatil, yeni çıkarılmış veya düşük işlem hacmine sahip tokenları kabul eden havuzlarda özellikle dikkatli olun. Gösterilen yüksek APY, sürdürülebilir gelirden ziyade token teşviklerini yansıtabilir ve akıllı sözleşme veya ödeme aczi riskini otomatik olarak telafi etmez. Stablecoinler de otomatik olarak güvenli değildir. Sabit değer mekanizmaları, teminatları, ihraççıları ve oracle uygulamaları stres altında başarısız olabilir.
Yalnızca kilitlenmesini veya kaybedilmesini karşılayabileceğiniz fonları kullanın, uygun olduğunda riskinizi dağıtın ve tanımadığınız sözleşmelere sınırsız token onayı vermekten kaçının. Mevcut olduğunda işlem simülasyonlarını dikkatle kontrol edin. Web sitesi profesyonel görünse bile bir cüzdan istemi kötü niyetli bir harcayıcıyı onaylayabilir ve bir exploit veya phishing kampanyası, kazanılan getiriden daha pahalıya mal olabilir.
Flash-loan stratejilerini değerlendiren traderlar için pratik engel yalnızca kod yazmak değildir. Akıllı sözleşme güvenliği, fiyat etkisi, likidite, protokol ücretleri, ağ ücretleri, başarısız işlemler, otomatik arayıcılarla rekabet ve yasal ya da platform kısıtlamalarını hesaba katmanız gerekir. Bu bir eğitim içeriğidir, finansal tavsiye değildir ve iddia edilen bir arbitraj fırsatı işleminiz ağa ulaşmadan önce ortadan kaybolabilir.
Aave flash loan haberlerini eleştirel okuyun
Aave flash loanları, oracle güncellemeleri ve DeFi exploit raporları hızla değişir, ilk açıklama ise çoğu zaman eksiktir. Protokol duyurularını, işlem analizlerini ve piyasa tepkisini manuel olarak takip etmek zordur. Zippfeed, DeFi ve AAVE başlıklarını bullish, neutral veya bearish duyarlılık puanlaması ve önem derecesiyle öne çıkararak bir flash-loan bahsini, önemli bir protokol riskine dair kanıttan ayırmanıza yardımcı olur.
Bir hack başlığı gördüğünüzde etkilenen protokolü, gerçek güvenlik açığını, risk altındaki varlıkları, fonların dondurulup dondurulmadığını veya geri alınıp alınmadığını ve bildirilen kaybın doğrulanıp doğrulanmadığını araştırın. DeFi oracle güvenliği, akıllı sözleşme exploit riskleri ve Aave borç verme açıklaması konularını takip etmek, tek bir alarm verici başlığın sağlayamayacağı bağlamı sunabilir.