Ликвидный стекинг в DeFi: вердикт по скрытым рискам протоколов и потерям

На бычьем рынке эта конструкция выглядит как money lego: базовая доходность плюс DeFi-фарминг, без мучительного выбора между «стейкать» и «иметь ликвидность».
Но именно здесь ликвидный стекинг в DeFi и скрытые риски протоколов сходятся в одной точке: токен, который визуально похож на ETH и нередко торгуется рядом с его ценой, на деле является упаковкой из валидаторов, операторов, оракулов, контрактов, очереди выхода, DAO-апгрейдов и вторичной ликвидности. Добавляем кредитное плечо — и эта упаковка начинает вести себя не как ETH, а как структурированный продукт, который умеет ломаться сразу на нескольких уровнях.
Рынок обычно прайсит доходность. Инженерный риск он замечает только тогда, когда у токена уже появляется дисконт, в лендинге начинают закрываться позиции, а в Discord летят скриншоты с внезапно красным health factor. Поэтому разберём не «плюсы и минусы» для ленивого инвестора, а реальные поверхности атаки: где именно возникают потери и почему аудит контракта не превращает LST или LRT в безрисковый ETH.
Ликвидный стейкинг — это не «ETH с доходностью». Это набор взаимосвязанных обещаний, каждое из которых должно сработать в момент, когда рынку уже не до обещаний.
Производный токен: где заканчивается ETH и начинается протокольный риск
В базовой схеме пользователь депонирует ETH в протокол ликвидного стейкинга и получает LST — liquid staking token. Условно, stETH, wstETH, rETH, cbETH и другие вариации этого паттерна. Дальше токен отражает долю в застейканном ETH и накопленных наградах, но его путь до этого результата проходит через смарт-контракты и операционную систему протокола.
И это первая неприятная мысль, которую дропхантеры и фармеры часто отодвигают в сторону: у нативного ETH в личном валидаторе и у LST разная модель доверия. В первом случае вы несёте риск собственного валидатора и правил консенсуса Ethereum. Во втором — поверх него появляется риск кода, процедуры депозита, учёта ребейзов или exchange rate, доступа операторов, логики вывода и обновлений.
Упрощать это до фразы «контракт может быть взломан» недостаточно. Эксплойт — самая шумная, но не единственная проблема. В реальности архитектура liquid staking состоит из нескольких критичных слоёв:
- Контракты приёма и распределения депозитов. Они принимают ETH, учитывают выпуск производных токенов, распределяют средства между валидаторами и обрабатывают состояния входа/выхода. Баг здесь бьёт не по отдельному пользователю, а по общей accounting-модели.
- Модуль учёта наград и штрафов. LST должен корректно отражать доход валидаторов, комиссии протокола, отрицательные ребейзы и последствия слэшинга. Ошибка в расчёте — это не обязательно мгновенный drain; иногда она проявляется как неверная цена доли, а затем бьёт по залоговым рынкам.
- Оракульный слой. Сеть Ethereum не отправляет протоколу готовую строку «сегодня у вас столько-то ETH». Балансы валидаторов, данные о выходах и распределении наград должны попасть в контракты через оракульную систему.
- Логика withdrawal. Вход в стейкинг и выход из него имеют разные временные профили. Пока рынок ждёт redeem, токен живёт собственной жизнью на вторичном рынке.
- Права управления и апгрейды. DAO, multisig, timelock, emergency-пауза — полезные вещи, пока мы не вспоминаем, что они означают: параметры и логика могут меняться после того, как вы открыли позицию.
Ethereum прямо относит выпуск liquid staking token к дополнительному риску смарт-контракта. Это не FUD и не попытка вернуть всех в соло-валидаторы. Это корректная инженерная классификация: LST — новый контрактный слой между владельцем ETH и его долей в валидаторах.
Ребейзовый токен и обёртка: не косметическая разница
Отдельный нюанс — форма токена. Ребейзовый LST меняет баланс в кошельке по мере начисления доходности. Обёрнутый вариант обычно оставляет количество токенов постоянным, а доходность отражает в exchange rate. Для кошелька разница кажется бухгалтерской, для DeFi-интеграций — нет.
Ребейз надо корректно учитывать в пулах, в лендингах, в стратегиях-обёртках и в собственных контрактах. Любой dApp, который работает с балансами по наивной логике «до перевода было X, после стало Y», может неприятно удивиться при нестандартной механике токена. Обёртка снимает часть интеграционной экзотики, но не удаляет базовый риск: exchange rate всё равно зависит от точности учёта активов и обязательств протокола.
В этом и состоит главный фильтр при оценке безопасности протоколов ликвидного стекинга Ethereum: смотреть нужно не только на бренд LST и его TVL, а на то, как токен встроен в следующий контрактный слой. Один и тот же wstETH в простом холде, в Curve-пуле и в рекурсивной позиции Aave — три радикально разные риск-позиции.
Слэшинг: небольшой штраф в интерфейсе, большой хвост в системе
Вокруг слэшинга существует опасная полуправда: «Ну, валидатору же срежут немного, это мелочь». Для одиночного эпизода часть штрафов действительно может выглядеть скромно. Но слэшинг задуман не как фиксированная комиссия за ошибку, а как механизм, который особенно жёстко наказывает коррелированное нарушение.
Ethereum применяет слэшинг за три типа поведения валидатора:
1. подписание двух разных блоков для одного слота;
2. surround vote — голосование, конфликтующее с уже поданной голосовой историей;
3. двойное голосование за один и тот же целевой checkpoint.
Для валидатора с effective balance 32 ETH немедленно сжигается 0,0078125 ETH. Дальше начинается то, что в рекламных лендингах обычно прячут за словом «slashing risk»: валидатор входит в 36-дневный период принудительного выхода, а на 18-й день применяется дополнительный коррелированный штраф. Его масштаб растёт вместе с количеством валидаторов, наказанных в том же окне.
То есть одиночный косяк оператора и массовая ошибка в его инфраструктуре — не одно и то же событие. Если один кластер валидаторов после неудачного обновления, конфликта ключей или некорректного failover начинает подписывать конфликтующие сообщения, протокол получает не линейный, а коррелированный ущерб.
Для LST это важно по двум причинам.
Во-первых, пользователь держит диверсифицированную экспозицию на набор операторов, но не всегда понимает, насколько эта диверсификация реальна. Десять операторов на витрине не помогают, если они используют сходный софт, один cloud-провайдер, похожую автоматизацию или общую цепочку доступа к ключам. Децентрализация на слайде и независимость failure domains — разные метрики, криптаны регулярно путают их с завидным упорством.
Во-вторых, слэшинг способен прийти одновременно с рыночным стрессом. Валидаторы теряют часть капитала, LST ловит негативный ребейз либо ухудшение exchange rate, вторичный рынок закладывает дополнительную премию за риск, а позиции с этим LST в залоге внезапно подходят к ликвидации. Не нужен голливудский эксплойт на миллиард: достаточно нескольких связанных сбоев, чтобы механика «доходного ETH» стала механикой ускоренного deleveraging.
Очередь выхода не равна ликвидности
Самое рекламируемое слово в liquid staking — «ликвидный». Формально оно верное: вместо заблокированного ETH у вас есть токен, который можно передать или продать. Практически оно требует жирной сноски: возможность продать токен не означает возможность выйти в ETH мгновенно, по паритету и без заметного проскальзывания.
У держателя LST обычно есть два маршрута.
Первый — протокольный вывод: токены подаются в очередь, протокол обеспечивается ETH за счёт выхода валидаторов и доступной ликвидности, затем заявка финализируется. У Lido, например, заявка на вывод попадает в FIFO-очередь, после её создания stETH блокируется, а отменить заявку нельзя. Время зависит от очередей Ethereum, выхода валидаторов, лимитов и внутренней логики протокола. Универсального «выведете за N дней» здесь не существует, и человек, который называет точный срок без привязки к текущему состоянию сети, просто продаёт спокойствие за счёт точности.
Второй маршрут — вторичный рынок: пул ликвидности или агрегатор свопов. Он быстрее, но цену определяет уже не обещание выкупа, а доступная глубина ликвидности. Когда все хотят выйти в ETH одновременно, LST может торговаться с дисконтом. Добавьте большой ордер, фрагментацию пулов, MEV, фронтран на маршруте — и «ликвидный» актив превращается в актив, который можно продать быстро, но не обязательно выгодно.
| Сценарий владения | Что является главным риском | Как материализуется потеря | Что рынок часто недооценивает |
|---|---|---|---|
| LST в кошельке | Контракты, операторы, оракулы, очередь вывода | Негативный ребейз, задержка выкупа, дисконт при продаже | Что price liquidity и redemption liquidity — не одно и то же |
| LST в LP-пуле | Депег и перекос пула | Impermanent loss, ухудшение состава позиции, проскальзывание | Что арбитраж требует капитала и времени, а не возникает магически |
| LST как залог | Оракульная цена и health factor | Частичная или полная ликвидация позиции | Что дисконт к ETH может ударить раньше, чем сработает redemption |
| LRT как залог или LP-актив | Все риски LST плюс рестейкинг | Депег, unbonding-ловушка, ликвидационный каскад | Что дополнительный points/APR — это плата за новый слой корреляции |
Ситуация становится ещё тоньше после создания заявки на вывод. Пока она ждёт финализации, положительные ребейзы для неё ограничены, но отрицательные ребейзы и штрафы могут распределяться и на выводящихся пользователей. То есть позиция уже не даёт нормальный upside от продолжения стейкинга, но не превращается в абсолютно изолированное требование к протоколу. Не баг, а следствие общей модели активов — однако для стратегий, которые считают доходность по старой формуле, это тот самый хвостовой риск, о котором вспоминают слишком поздно.
Очередь вывода — не аварийный выход. Это часть экономики протокола, и в стрессовый момент она становится ценой вашей ликвидности.
Оракулы и DAO: децентрализация не отменяет точки принятия решения
Когда LST показывает доходность и соотношение к ETH, пользователь видит число. За этим числом стоит учётная система, которой нужно регулярно сообщать, сколько ETH находится у валидаторов, что произошло с наградами, штрафами и выводами. В Lido эти данные передаёт децентрализованная оракульная подсистема; корректный отчёт, согласно документации протокола, требует кворума 5 из 9 операторов.
Пять из девяти — уже не один сервер с админским ключом, и это хороший дизайн относительно централизованной модели. Но это всё ещё конкретный набор операторов, конкретный процесс согласования, конкретные версии софта и вполне конечная возможность ошибочного, запоздавшего или некорректно обработанного отчёта.
Если отчёт с ошибкой принимается кворумом, он способен исказить балансы, начисление дохода и exchange rate. А дальше риск размазывается по composability-цепочке: лендинг использует оракульную цену залога, DEX-пул видит арбитражный дисбаланс, vault пересчитывает доли, бот-ликвидатор видит возможность закрыть позицию. Сбой в одном accounting-слое не обязан оставаться локальным.
Ещё одна зона, которую многие почему-то воспринимают как фон, — DAO-управление. У протокола могут меняться комиссии, модули, лимиты, состав операторов, способ распределения ликвидности, параметры вывода и интеграции. Это не обязательно означает произвол: governance нужно для развития. Но держатель LST должен понимать, что владеет не только активом, но и экспозицией на политико-технический процесс вокруг него.
У Lido стандартный путь голосования до исполнения занимает до 9 дней; сокращённый — 5 дней, Easy Track — 3 дня. Для рынка, который привык к 12-секундным блокам, несколько дней кажутся вечностью. Для безопасности это, наоборот, компромисс: timelock даёт время заметить опасное изменение, но emergency-процессы по определению могут быть быстрее. И вот здесь начинается взрослая DeFi-реальность: чем больше протокол способен защититься от инцидента оперативным вмешательством, тем больше вы должны понимать, кто и в каких границах способен это вмешательство осуществить.
Оценивать DAO по числу токенхолдеров — примерно как оценивать мост по количеству гайек. Смотрите на другое:
- кто реально может инициировать и исполнять апгрейд;
- есть ли задержка между голосованием и исполнением;
- какие функции допускают emergency-паузу;
- может ли изменение затронуть вывод, учёт наград или состав операторов;
- как публикуются и проверяются оракульные отчёты;
- насколько сильно протокол завязан на одного клиента валидатора, оператора или инфраструктурного провайдера.
LRT: тот же ETH, но с дополнительным слоем риска и маркетинга
Liquid restaking token не стоит смешивать с обычным LST. В ликвидном стейкинге ETH участвует в безопасности Ethereum, а пользователь получает ликвидное представление своей доли. В рестейкинге уже застейканный ETH или LST используется также для защиты дополнительных сервисов. Иными словами, поверх исходной доходности и исходного набора рисков появляется новый рынок безопасности.
На интерфейсе это часто выглядит соблазнительно: ещё один источник поинтов, ещё одна программа стимулирования, дополнительный APR. На архитектурном уровне это означает, что капитал начинает отвечать не только за Ethereum, но и за набор внешних сервисов, их условия, операторов и возможные штрафные сценарии.
Ethereum отдельно предупреждает о рисках рестейкинга: частичном или полном слэшинге, концентрации операторов, цепных реакциях между защищаемыми сервисами и периоде unbonding, в котором средства нельзя получить мгновенно. Последний пункт особенно неприятен, потому что он бьёт в ту самую иллюзию «я всегда выйду через своп». В нормальном рынке ликвидность есть. В момент, когда всем одновременно нужно снизить риск, LRT может получить дисконт именно потому, что путь к базовому активу длиннее и сложнее.
Логика риска здесь не аддитивная, а мультипликативная. У вас может быть:
- риск базового валидаторского слоя Ethereum;
- риск LST-протокола, если рестейкинг идёт через него;
- риск рестейкингового контракта;
- риск операторов дополнительных сервисов;
- риск условий слэшинга в этих сервисах;
- риск ликвидности LRT на вторичном рынке;
- риск DeFi-протокола, куда этот LRT затем отправлен как collateral.
Каждый слой отдельно может выглядеть «достаточно надёжно». Но composability — это не бесплатный буст к капитал-эффективности. Это способ собрать корреляцию там, где интерфейс рисует независимые источники дохода.
Мой вердикт по LRT жёстче, чем по зрелым LST: использовать их как базовый безрисковый collateral — плохая инженерная привычка. Рынок может долго вознаграждать её поинтами и повышенной доходностью, но в стрессовом сценарии LRT первым получает вопрос: «А сколько стоит право на этот будущий выход и кто в итоге несёт штраф?»
Залог в Aave: как небольшой депег превращается в ликвидацию
Самая дорогая ошибка в DeFi — смотреть на LST как на ETH и брать под него долг так, словно риск цены у них идентичен. Пока токен держит паритет и рынок спокоен, рекурсивная стратегия выглядит красиво: депонируем LST, берём ETH или стейблкоины, снова покупаем LST, повторяем цикл, собираем boosted yield. В реальности вы строите позицию, где одновременно важны цена LST, цена заёмного актива, параметр liquidation threshold, oracle update и доступность ликвидаторов.
В Aave ликвидация становится возможной, когда health factor опускается ниже 1. При HF выше 0,95 в предусмотренной механике V3 обычно может быть ликвидировано до 50% долга; при HF 0,95 или ниже — до 100%. Ликвидатор получает залог с бонусом, потому что его работа — быстро вернуть протокол в более безопасное состояние, а не бережно сохранить вашу стратегию.
Здесь полезно отделить три события, которые часто сваливают в одну кашу:
1. Депег LST/LRT к ETH. Токен может торговаться с дисконтом, даже если базовые активы формально существуют. Для пользователя, который собирается ждать выкуп, это неприятно. Для позиции с оракульной ценой — это уже потенциальная ликвидация.
2. Падение ETH. Если долг номинирован в стейблкоине, снижение ETH бьёт по стоимости залога. Если долг в ETH, динамика может быть другой, но депег LST относительно ETH всё равно добавляет отдельный вектор риска.
3. Высокий LTV. Он превращает обычную рыночную волатильность в бинарный сценарий: немного не дотянули до буфера — и бот уже продаёт collateral с бонусом.
Показательный, хотя и не универсальный, кейс был описан в incident report Aave по rsETH от 20 апреля 2026 года. В модели рассматривалась необеспеченная часть токена в 15,12%, а суммарный потенциальный bad debt по нескольким сетям оценивался в 123 708 727 долларов. Это не прогноз для stETH, rETH, cbETH или любого другого токена: у них разная структура резервов, механика выкупа, глубина рынков и настройки залога. Но сам паттерн предельно важен. Позиции, открытые при LTV до 95%, не пережили сценарий, в котором депег оказался больше залогового буфера.
Именно так работает каскад. Сначала LRT или LST получает дисконт. Затем health factor части пользователей уходит вниз. Ликвидаторы продают залог, давление на вторичный рынок усиливается, дисконт расширяется, следующие позиции становятся ликвидируемыми. Если ликвидность недостаточна, дефицит уже может ударить не только по отдельным фармерам, но и по кредитному рынку.
Это не аргумент «никогда не использовать залог». Это аргумент перестать считать максимальный доступный LTV рабочим режимом. Максимальный параметр в интерфейсе — не рекомендация, а крайняя граница, за которой протокол готов передать ваш collateral ликвидатору.
Что я бы сравнивал перед тем, как заводить LST в стратегию
Не APR на главном экране и не количество красивых интеграций. Практически полезнее пройтись по следующей последовательности:
1. Отделить удержание LST от стратегии с ним. Держать токен в кошельке, предоставить его в пул и использовать как залог — это три разных продукта с разными рисками. Не смешивайте их в голове только потому, что тикер один.
2. Проверить путь выхода в ETH. Есть ли нативный redemption, как устроена очередь, можно ли отменить заявку, что происходит с начислениями после подачи, где находится наиболее глубокая вторичная ликвидность.
3. Посмотреть на концентрацию операторов по реальным failure domains. Один клиент, одна облачная инфраструктура, общий DevOps-процесс или одинаковый набор сервисов могут связать валидаторов сильнее, чем показывает таблица операторов.
4. Разобрать оракульную архитектуру. Кто передаёт данные, какой кворум нужен, что будет при задержке отчёта, можно ли оспорить или приостановить неверное обновление, какие интеграции используют итоговый rate.
5. Найти governance-поверхность. Какие контракты апгрейдятся, сколько длится timelock, кто держит emergency-права, может ли DAO менять параметры, которые напрямую затронут ваш collateral.
6. Считать плечо от стрессовой цены, а не от текущего паритета. Если позиция выживает только при LST = 1 ETH и идеальном оракуле, она не консервативная — она просто ещё не встретила волатильность.
7. Разделить LST и LRT в портфеле. Дополнительная доходность рестейкинга не делает риск «чуть выше». Она меняет сам профиль хвостовых событий.
Вердикт: ликвидность полезна, но она не бесплатна
Ликвидный стекинг остаётся сильной DeFi-примитивой. Он освобождает капитал, делает ETH пригодным для onchain-стратегий и создаёт инфраструктуру, без которой половина экосистемы кредитования и пулов была бы гораздо менее эффективной. Вопрос не в том, «хорош» ли LST. Вопрос — в какой роли вы его используете и сколько дополнительных слоёв успели навесить поверх.
Для простого владения зрелый LST обычно несёт более понятный набор рисков, чем LRT, засунутый в рекурсивный лендинг. Для collateral в Aave или другом money market токен перестаёт быть пассивной стейкинг-позицией: он становится активом, который могут продать в неблагоприятный момент, по оракульной цене и с ликвидационным бонусом. А для LRT поверх этого включается ещё и риск того, что безопасность дополнительных сервисов окажется дороже обещанных поинтов.
Рынок любит говорить «ETH productive». Я бы сформулировал точнее: ETH становится productive ровно в той степени, в которой вы готовы управлять его протокольной сложностью. Если не готовы мониторить health factor, ликвидность пулов, governance-изменения и маршрут выхода, не надо компенсировать это максимальным LTV и молитвой на peg.
И напоследок — несколько неочевидных уязвимостей, которые чаще всего остаются за кадром, пока всё зелёное:
- Дисконт вторичного рынка может быть важнее нативного выкупа. У вас могут быть права на ETH в очереди, но залоговая позиция ликвидируется по цене сейчас, а не по цене после будущей финализации.
- Коррелированный слэшинг опаснее среднего исторического процента штрафов. Смотрите не на то, насколько мал одиночный slash, а на вероятность общей ошибки операторов.
- Оракульный кворум снижает риск одного сбоя, но не отменяет риск согласованной ошибки. Если неверный отчёт принят, его последствия мгновенно становятся composable.
- Заявка на вывод — это смена профиля позиции. Токены блокируются, отмены нет, а экономическая экспозиция на отдельные негативные события не исчезает по щелчку.
- Плечо на LST — это ставка сразу на peg, oracle и ликвидность. Не только на цену ETH, как любят считать в упрощённых калькуляторах.
- LRT не «улучшенный LST». Это LST с дополнительными зависимостями, периодами unbonding и новыми сценариями цепной реакции.
- Максимальный LTV существует для ликвидатора, а не для вашего спокойствия. Интерфейс разрешает взять долг до границы; рынок не обязан дать вам время от неё отойти.