Ликвидный стекинг эфириума: реальные риски смарт-контрактов

Ликвидный стекинг эфириума: реальные риски смарт-контрактов

Вторичная цена rsETH резко ушла вниз, потянув за собой залоговые позиции в lending-протоколах. Если вы держите LST и думаете, что ваш стейкинг просто работает, полезно разобрать, что именно находится между вашим кошельком и застейканным ETH.

Ликвидный стекинг эфириума — это не одна операция и не один смарт-контракт. В типичной схеме участвуют депозитные контракты, валидаторы, оракулы, механизмы учёта наград, очереди вывода, governance-модули, DEX и протоколы кредитования. Каждый дополнительный слой делает актив удобнее, но одновременно добавляет собственные допущения о доверии и новые варианты отказа.

Почему LST — это не «стейкинг, только удобнее»

Каждый токен ликвидного стейкинга — это обёртка поверх настоящего валидатора Ethereum. Между вашим кошельком и 32 ETH, заблокированными в Beacon Chain, лежит как минимум несколько уровней кода: контракт стейкинга протокола, контракт самого LST — stETH, rETH, wstETH или cbETH — и инфраструктурные контракты, отвечающие за оракулы, очереди вывода, защиту от слэшинга и управление параметрами системы.

Каждый такой слой — потенциальная точка отказа. Проблема может возникнуть не только в основном контракте протокола. Опасность представляют ошибки в расчёте курса, некорректная обработка балансов, несовместимость с lending-протоколом, уязвимость в оракуле или неверная настройка governance. Иногда базовый LST работает штатно, но теряет стоимость из-за бага в приложении, где его используют как залог.

В DeFi уже известны разные классы подобных проблем:

  • повторный вызов функции до завершения первоначальной операции;
  • ошибки в расчёте стоимости токена и доли пользователя;
  • некорректная обработка округлений;
  • возможность манипулировать ценой через тонкий пул ликвидности;
  • неверное понимание разницы между изменением баланса и изменением цены;
  • уязвимости в мостах, через которые актив переносят в другую сеть;
  • административные функции, позволяющие быстро менять параметры протокола.
В DeFi нет безопасной абстракции — есть только та абстракция, баг в которой ещё не нашли.

К этому добавляется риск depeg — расхождения цены LST с ETH на вторичном рынке. Владелец такого токена зависит не только от корректности кода, но и от поведения валидаторов, глубины ликвидности на DEX, способности протокола обрабатывать выводы, решений держателей governance-токенов и состояния интеграций.

Доходность в диапазоне 2–3% годовых выглядит привлекательно ровно до тех пор, пока не начинаешь считать, сколько переменных должно сработать одновременно, чтобы эти проценты действительно остались у пользователя. Базовый доход от стейкинга может быть положительным, но итоговая позиция всё равно окажется убыточной из-за депега, комиссии, проскальзывания, ликвидации или взлома связанного протокола.

Оракулы Lido и анатомия ребейзинга

Lido использует механизм ребейзинга: количество stETH на кошельке постепенно увеличивается пропорционально начисленным наградам. Пользователь не получает отдельный токен-награду и не должен самостоятельно добавлять доход к балансу. Вместо этого протокол периодически обновляет состояние, а баланс stETH меняется автоматически.

Чтобы эта модель работала, протоколу нужно получить данные о состоянии валидаторов, начисленных наградах, штрафах и доступных выводах. Здесь появляется оракул — механизм, который передаёт внешнюю информацию в смарт-контракт.

В Lido данные поступают через комитет из девяти оракулов; для обновления состояния требуется кворум пять из девяти. Формально это не один источник информации, но и не полностью бездоверительная система. Все участники комитета — доверенные организации, выбранные через управление DAO. Если достаточное число участников будет скомпрометировано или начнёт передавать некорректные данные, протокол может получить ошибочное представление о состоянии стейкинга.

Главная уязвимость здесь не обязательно находится в коде Lido. Она может быть связана с самим набором trust assumptions:

  • если пять из девяти участников оракула будут скомпрометированы, они потенциально смогут согласованно передать неверные данные;
  • риск может появиться в инфраструктуре самих операторов, а не в контракте Lido;
  • обновление состояния с задержкой способно создать расхождение между реальным состоянием валидаторов и тем, что видят интегрированные протоколы;
  • ребейзинг требует, чтобы приложения корректно обрабатывали изменение баланса, а не только изменение цены;
  • governance может менять параметры системы, состав участников и экономические стимулы.

Ребейзинг особенно важен для совместимости. Для обычного ERC-20-приложения баланс токенов обычно меняется только после перевода или другой явно вызванной операции. У stETH баланс способен измениться в результате обновления состояния протокола. Это удобно для пользователя, но создаёт дополнительные требования к интеграциям.

Если lending-протокол учитывает баланс некорректно, использует устаревшие данные или не учитывает особенности ребейзинга, ошибка может повлиять на залог, лимиты заимствования и расчёт ликвидации. Сам LST при этом может не содержать критической ошибки: проблема возникает на стыке двух систем.

У Lido также есть комиссия от стейкинговых вознаграждений. В исходной экономической модели она составляет 10% и распределяется между операторами узлов и казной DAO. Размер комиссии и направление средств зависят от решений управления. Поэтому governance-риск здесь не сводится к абстрактной возможности проголосовать за новый параметр: изменение комиссии способно повлиять на привлекательность протокола, доход операторов и ожидания держателей токена.

Для сравнения, в Rocket Pool rETH относится к reward-bearing-модели. Количество rETH на кошельке не увеличивается, а его расчётная стоимость относительно ETH меняется по мере накопления наград. Такой дизайн проще для многих интеграций: приложению не приходится учитывать автоматическое изменение баланса. Но нагрузка переносится на корректную работу с меняющейся ценой rETH, оракулами и механизмами оценки залога.

Архитектура Lido против Rocket Pool: сравнение по существу

ПараметрLido, stETHRocket Pool, rETH
Тип токенаРебейзинг: баланс постепенно растётReward-bearing: меняется цена токена относительно ETH
Минимальный залог оператораОт DAO-операторов не требуется единая модель залога, аналогичная minipool Rocket PoolОператор участвует через minipool с залогом в ETH и RPL
Источник данных о состоянииКомитет из девяти оракулов, кворум — 5 из 9Децентрализованный расчёт через логику minipool и данные протокола
Комиссия10% от стейкинговых вознаграждений по действующей модели распределения14% — комиссия нод-оператора из ETH-стейкинговых наград; RPL-инцентивы являются отдельным механизмом и не относятся к комиссии протокола
Защита от убытков при слэш is нгеУбытки распределяются в общей экономике stETH и протоколаСначала используется залог оператора, затем RPL, и только после этого может затрагиваться общий пул rETH
Основной интеграционный рискОшибки при обработке ребейзинга и обновления состоянияОшибки при оценке меняющейся цены rETH и работе с данными minipool
Профиль ликвидностиКрупная ликвидность и большое количество интеграцийБолее распределённая операторская модель, но обычно меньшая глубина отдельных рынков

Здесь важно не перепутать несколько разных видов вознаграждения. В Rocket Pool 14% — это комиссия нод-оператора из ETH-наград, предусмотренная экономикой участия оператора. RPL-инцентивы — отдельная часть механизма стимулов: они не являются комиссией протокола и не должны описываться как её разновидность.

Таблица не выносит вердикт о том, какой протокол безопаснее во всех сценариях. Она показывает, где именно сосредоточены риски. Lido крупнее, ликвиднее и глубже интегрирован в DeFi. Это снижает издержки входа и выхода, но одновременно увеличивает системное значение протокола: сбой в крупном LST способен затронуть больше приложений.

Rocket Pool делает больший акцент на распределённой сети нод-операторов и залоге со стороны участников. Это создаёт дополнительный слой защиты от части операционных ошибок, но не отменяет риски кода, governance, оракулов и рыночной ликвидности. Более распределённая инфраструктура также не означает автоматическую защиту от координированной ошибки или массовой проблемы у операторов.

Экономика депега: почему токены LST теряют паритет с ETH

В спокойные периоды LST обычно торгуются с небольшим отклонением от стоимости ETH. На ликвидном рынке арбитражёры покупают недооценённый актив и продают переоценённый, постепенно сжимая спред. Но этот механизм работает только при наличии капитала, ликвидности и уверенности в том, что актив действительно можно погасить или использовать дальше.

Когда рынок паникует, паритет рушится. Во время кризиса ликвидности вокруг Three Arrows Capital и Celsius в 2022 году stETH торговался с дисконтом 5–6% к ETH на DEX и CEX. Это не обязательно означало сбой оракула или ошибку в коде. В значительной степени это была рыночная цена срочности: продавцы хотели выйти немедленно, а покупатели требовали компенсацию за ожидание и неопределённость.

Механика депега выглядит так:

  • LST не обязательно можно погасить за ETH мгновенно и в соотношении 1:1 по запросу;
  • вывод может проходить через очередь, которая в периоды высокой нагрузки растягивается на дни или недели;
  • держатель, которому нужны средства сейчас, продаёт токен на вторичном рынке и принимает дисконт;
  • арбитражёр не станет бесконечно выкупать LST, если не уверен в будущем выводе или не располагает достаточной ликвидностью;
  • залоговые позиции начинают ликвидироваться, а принудительные продажи усиливают давление на цену;
  • падение цены LST ухудшает состояние других позиций, где тот же токен используется как обеспечение.

Паритет 1:1 с базовым активом не гарантирован одной только формулировкой в документации. Он поддерживается сочетанием ликвидности, арбитража, доверия к механизму вывода и ожиданий участников. Если один из элементов исчезает, рыночная цена может заметно отклониться от расчётной стоимости застейканного ETH.

Этим объясняется разница между техническим и экономическим риском. Смарт-контракт может работать ровно так, как его запрограммировали, но токен всё равно временно потеряет паритет. Для пользователя результат одинаково болезненный: залог дешевеет, позиция приближается к ликвидации, а немедленный выход обходится дороже.

Крупные фонды, использующие LST как залог, обычно держат запас ликвидности и отслеживают спред в реальном времени. Это не гарантирует защиту, но даёт возможность закрыть часть позиции до того, как рынок начнёт сам себя усиливать. Частный пользователь часто видит проблему позже — уже после того, как стоимость залога пересчитана, а порог ликвидации оказался слишком близко.

Слэшинг: что происходит, когда валидатор теряет ETH

Слэшинг в Ethereum PoS — это штраф валидатору за нарушение правил консенсуса, например за двойную подпись или другие действия, несовместимые с корректной работой сети. Для соло-стейкера потеря части 32 ETH — локальная катастрофа. Для держателя LST это уже вопрос распределения убытка между участниками протокола.

В Lido последствия слэшинга распределяются внутри общей системы stETH. Один наказанный валидатор может оказать небольшое влияние на большой объём активов, но массовая проблема у группы операторов способна стать заметной для всех держателей. Масштаб ущерба зависит не только от размера штрафа, но и от количества затронутых валидаторов, скорости обнаружения проблемы и способности операторов восстановить инфраструктуру.

В Rocket Pool операторы вносят собственный залог. В распространённой схеме речь идёт о 8 или 16 ETH, а также о RPL в диапазоне 10–150% от стоимости соответствующей позиции валидатора. При проблеме сначала используется ETH оператора, затем RPL, и только после исчерпания этих источников риск может перейти на общий пул rETH.

Такая архитектура создаёт более явную подушку безопасности для держателей rETH, но не делает протокол безрисковым. Она переносит часть нагрузки на самих нод-операторов, которым необходимо поддерживать оборудование, контролировать ключи, следить за обновлениями клиента и предотвращать ошибки конфигурации. Неправильная работа одного оператора может быть локальной проблемой, а одинаковая ошибка в широко используемом программном окружении — уже системной.

У операторских моделей разные профили риска:

  • в Rocket Pool участвует большое количество независимых нод-операторов, что распределяет инфраструктуру;
  • в Lido валидаторы обслуживаются отобранными профессиональными операторами;
  • независимые операторы могут различаться по качеству мониторинга и процедурам реагирования;
  • крупные профессиональные операторы могут иметь более зрелую инфраструктуру, но их концентрация создаёт отдельный риск зависимости;
  • в обеих моделях остаются риски клиентов Ethereum, ключей, обновлений и человеческих ошибок.

Нельзя свести сравнение к формуле «много операторов — безопасно, крупные операторы — опасно». В первом случае выше неоднородность инфраструктуры, во втором — выше требования к устойчивости и прозрачности отбора операторов. Важно смотреть не только на количество нод, но и на то, как протокол обнаруживает проблему, ограничивает ущерб и распределяет потери.

Неочевидные уязвимости, о которых молчат маркетологи

Аудит смарт-контракта — это фотография на паспорт: он показывает, как код выглядел в момент проверки, но ничего не гарантирует о будущем.

Аудит снижает вероятность пропустить известные классы ошибок, но не заменяет анализ всей системы. После аудита могут измениться контракты, параметры управления, оракулы, интеграции и экономические стимулы. Кроме того, аудитор проверяет заявленный объём работ, а не все возможные сценарии использования токена во внешних протоколах.

К рискам, которые часто остаются за пределами рекламного описания, относятся следующие.

1. Захват управления. Крупные LST-протоколы используют DAO. Если злоумышленник получает достаточное влияние через покупку governance-токенов, заём средств или координацию голосов, он может попытаться изменить параметры системы. Речь может идти о комиссиях, адресах оракулов, разрешённых модулях или направлении средств казны. Даже неуспешная атака способна вызвать панику и отток ликвидности.

2. Риск мостов. LST, перенесённый в другую сеть через мост, получает дополнительный слой доверия. Пользователь уже зависит не только от исходного протокола, но и от контракта моста, его валидаторов, механизма подтверждения сообщений и ликвидности обёрнутого актива. Взлом моста способен обесценить представление LST в целевой сети, даже если исходный токен в Ethereum продолжает работать.

3. Сговор операторов. В Lido операторы валидаторов выбираются через систему управления. Если несколько крупных участников координированно начнут нарушать правила, цензурировать операции или использовать общую уязвимость инфраструктуры, последствия могут затронуть значительную долю стейкинга. Распределение между операторами снижает зависимость от одного поставщика, но не устраняет риск концентрации.

4. Переполнение очереди вывода. В момент массового выхода пользователь может не успеть быстро обменять LST на ETH через нативный механизм. Пока актив находится в очереди, рыночная цена продолжает двигаться, а возможности закрыть залоговую позицию остаются ограниченными. Ликвидность на DEX частично решает проблему, но за неё приходится платить дисконтом и проскальзыванием.

5. Заражение через composability. Каждый новый сценарий использования — залог в Aave, пул в Curve, стратегия в Pendle или размещение на другой площадке — добавляет контракт, оракул и набор собственных предположений. Чем больше протоколов связано с одним LST, тем быстрее локальная проблема превращается в цепную реакцию.

Параллель с off-chain-миром здесь работает неожиданно точно. Пока криптаны спорят, какой LST безопаснее, инсайдеры Кремниевой долины давно паркуют капитал в физические активы — эксклюзивные часы для OpenAI превращают корпоративные подарки в инвестиционные инструменты. Off-chain-хранилище стоимости — другая лига рисков, но механика та же: нужно понять, насколько доверие к эмитенту и инфраструктуре соответствует плате за их использование. Разница лишь в том, что часы не падают на 6% за сутки из-за ликвидаций в соседнем протоколе.

Как проверить надёжность DeFi-протокола до депозита

Полностью исключить риск нельзя, но его можно разложить на отдельные вопросы. Это полезнее, чем ориентироваться на размер доходности или на привычный логотип в интерфейсе.

Сначала стоит определить, какой именно актив вы покупаете. Нативный LST в основной сети и его обёрнутая версия на L2 — не одно и то же. У них могут отличаться контракт, ликвидность, механизм цены и набор посредников. Если токен находится в другой сети, нужно отдельно оценить мост и возможность вернуться в Ethereum.

Затем следует посмотреть, каким образом формируется цена:

  • меняется баланс токенов или только его расчётная стоимость;
  • используется ли собственный оракул или данные внешнего поставщика;
  • как часто обновляются данные;
  • что происходит при задержке или остановке обновлений;
  • можно ли вывести актив напрямую или только продать его на вторичном рынке;
  • насколько глубоки основные пулы ликвидности;
  • есть ли ограничения на вывод и как работает очередь.

Следующий слой — управление. Важно понимать, кто может менять параметры контракта, есть ли задержка перед активацией решения, какие функции доступны мультисигу и можно ли экстренно остановить отдельные операции. Административный контроль не всегда означает уязвимость, но непрозрачный контроль повышает риск неожиданного изменения правил.

Отдельно нужно проверить историю обновлений и состав интеграций. Большое количество приложений вокруг LST — признак востребованности, но не автоматическое доказательство безопасности. Чем шире интеграции, тем больше потенциальных точек отказа. Особенно осторожно следует относиться к протоколам, которые принимают LST в качестве залога без достаточного дисконта и используют узкий рынок для расчёта ликвидационной цены.

Наконец, нужно заранее понять собственный сценарий выхода. Если ETH может понадобиться в течение короткого срока, нативный стейкинг с очередью вывода плохо сочетается с такой целью. Продажа на DEX может оказаться быстрее, но цена выхода будет зависеть от ликвидности именно в момент стресса. Стратегия, которая выглядит устойчивой в спокойном рынке, может не выдержать резкого расширения спреда.

Что с этим делать на практике

Ликвидный стекинг стал одним из самых заметных применений Ethereum после The Merge в сентябре 2022 года. Он сделал застейканный ETH более мобильным и позволил использовать его в кредитовании, пулах ликвидности и других DeFi-стратегиях. Одновременно LST превратились в базовый залоговый слой для множества протоколов.

Именно поэтому риск нельзя оценивать только по надёжности исходного контракта. Важна вся цепочка: валидаторы, оракулы, токен, мост, DEX, lending-протокол и механизм ликвидации. Сбой любого элемента может изменить итог для пользователя.

Практический подход выглядит так:

  • диверсифицировать не только между протоколами, но и между типами LST — ребейзинг и reward-bearing создают разные интеграционные риски;
  • не считать крупный TVL самостоятельным доказательством безопасности;
  • отслеживать голосования DAO, особенно если они затрагивают оракулы, комиссии, выводы и полномочия администраторов;
  • учитывать бридж-риск при использовании LST на L2 и в других сетях;
  • не использовать весь объём LST как залог, если нет запаса ликвидности для поддержания позиции;
  • проверять глубину рынка, а не только текущую цену в интерфейсе;
  • заранее определить, какой дисконт и какое проскальзывание допустимы при выходе;
  • разделять доход от стейкинга и доход от дополнительных DeFi-стратегий: второй слой почти всегда приносит новые риски;
  • не отправлять актив в протокол, чью механику невозможно объяснить простыми словами.

Эксплойт Kelp DAO на $292 млн показал, как быстро уязвимость в одном слое может ударить по связанным приложениям. Но даже без эксплойта депег, очередь вывода или массовые ликвидации способны создать сопоставимую по эффекту цепную реакцию. В DeFi скорость распространения проблемы часто выше скорости, с которой пользователь успевает разобраться в причине.

Ликвидный стекинг не бывает просто безопасным или опасным как категория. Это конкретный набор технических, рыночных и операционных рисков. У Lido и Rocket Pool разные архитектуры: один сильнее опирается на крупную ликвидность и комитет оракулов, другой — на операторскую сеть и залог участников. Ни одна модель не отменяет необходимость проверять контракты, управление, вывод и интеграции.

Доходность в 2–3% годовых — не бесплатные деньги. Это компенсация за доверие к слою абстракции, который зависит от кода, оракулов, валидаторов, ликвидности и governance. Каждый из этих элементов может работать годами, а затем стать источником убытка из-за одной ошибки, несогласованности или резкого изменения поведения рынка. В ликвидном стекинге главное не найти актив без риска, а понимать, какой именно риск вы принимаете и сможете ли пережить его материализацию.

Частые вопросы

Какие основные риски есть у ликвидного стекинга эфириума?
К основным рискам относятся ошибки смарт-контрактов, сбои или задержки оракулов, депег LST, слэшинг валидаторов, проблемы мостов, governance-атаки, низкая ликвидность и заражение через связанные DeFi-протоколы.
Почему LST может потерять привязку к ETH?
LST может торговаться с дисконтом, если вывод через нативный механизм занимает время, участники срочно продают токен, а арбитражёры не готовы выкупать его из-за нехватки ликвидности или неопределённости. Падение цены также может усиливаться ликвидациями залоговых позиций.
Чем отличаются stETH и rETH?
В модели stETH баланс пользователя постепенно увеличивается за счёт ребейзинга. В модели rETH количество токенов не растёт, а меняется его расчётная стоимость относительно ETH.
Как слэшинг валидаторов влияет на держателей LST?
Слэшинг штрафует валидатора за нарушение правил консенсуса Ethereum. В Lido убытки распределяются внутри общей системы stETH, а в Rocket Pool сначала используется залог оператора, затем RPL, и только после этого риск может перейти на общий пул rETH.
Что проверить перед покупкой или депозитом LST?
Нужно проверить, меняется ли баланс или цена токена, как работают оракулы и обновления данных, можно ли вывести актив напрямую, как устроена очередь вывода, насколько глубоки рынки ликвидности, кто управляет параметрами протокола и есть ли риск моста.