Hva er liquid staking token smartkontraktrisiko?

Liquid staking tokens (LST) er en type kryptovaluta som representerer en andel i en staket eiendel, for eksempel ether (ETH). Når du staker ETH via en protokoll som Lido, får du tilbake en LST som stETH. Denne tokenen kan handles og brukes i desentralisert finans (DeFi) mens den underliggende ETH-en fortsatt staker og genererer avkastning.

Smartkontrakten som styrer denne prosessen er avgjørende for at systemet skal fungere korrekt. Den håndterer innskudd, uttak, beregning av rewards, og eventuelle protokolloppgraderinger. Smartkontraktrisiko oppstår når koden inneholder feil, sårbarheter eller uventet logikk som kan utnyttes av ondsinnede aktører. Dette kan føre til at investorer mister både LST-en og den underliggende eiendelen.

Risikoen er spesielt høy i protokoller som ikke har blitt grundig revidert, eller som har kompleks kode. Selv store protokoller som Lido har hatt sårbarheter, men de har blitt oppdaget og rettet før de ble utnyttet. Likevel er det ingen garanti for at fremtidige feil ikke kan føre til tap.

Forstå liquid staking token smartkontraktrisiko

For å forstå smartkontraktrisiko må du vite at smartkontrakter er selvutførende kode som kjører på en blokkjede. De er transparente, men kan ikke endres etter at de er utplassert (med mindre det finnes oppgraderingsmekanismer). En feil i koden er derfor permanent og kan utnyttes av alle som oppdager den.

Typiske sårbarheter inkluderer reentrancy-angrep, integer overflow/underflow, feil i logikk for reward-beregning, og avhengighet av upålitelige orakler. For LST-er er spesielt uttak-funksjonen kritisk. Hvis en angriper kan manipulere uttakslogikken, kan de tømme kontrakten for midler.

Risikoen kan reduseres gjennom grundige sikkerhetsrevisjoner utført av anerkjente firmaer som Trail of Bits eller OpenZeppelin. Mange protokoller tilbyr også bug bounty-programmer for å oppmuntre til ansvarlig avsløring av sårbarheter. Likevel er det umulig å garantere 100 % sikkerhet, og investorer må være klar over at de tar en teknisk risiko.

Hvordan fungerer liquid staking token smartkontraktrisiko?

Når du deltar i en liquid staking-protokoll, sender du kryptovaluta til en smartkontrakt. Kontrakten staker eiendelen på blokkjeden og utsteder en LST til deg. Samtidig må kontrakten håndtere innkommende rewards, uttak av underliggende eiendel, og eventuell rebalansering av validatorer.

Risikopunkter oppstår på flere stadier. For det første kan deposit-funksjonen ha feil som gjør at du mister midlene med en gang. For det andre kan reward-fordelingen være feil, slik at du får for lite eller for mye. For det tredje kan uttak-funksjonen være sårbar for angrep, for eksempel ved at en angriper kan tømme kontrakten før du rekker å ta ut dine midler.

I tillegg har mange protokoller admin-nøkler som kan oppgradere kontrakten. Hvis disse nøklene blir kompromittert, kan en angriper endre logikken og stjele midler. Derfor er det viktig å vurdere både kodekvaliteten og governance-strukturen til protokollen.

Historisk bakgrunn

Siden introduksjonen av Ethereum 2.0-staking og fremveksten av liquid staking-protokoller, har det vært flere hendelser som illustrerer smartkontraktrisiko. Tabellen nedenfor viser noen kjente eksempler basert på offentlig tilgjengelig informasjon.

ProtokollHendelseDatoTap (USD)Type feil
LidoSårbarhet i staking-modul20230 (rettet)Logisk feil
Rocket PoolReentrancy-sårbarhet20220 (rettet)Reentrancy
StakeWiseOracle-manipulasjon20231 millionOracle-feil
AnkrHack av aBNBc20225 millionerSmartkontraktfeil
Disse hendelsene viser at selv store protokoller kan ha sårbarheter. I de fleste tilfeller ble feilene oppdaget og rettet før de førte til store tap, men eksemplet med StakeWise og Ankr viser at tap kan oppstå. Hendelsene har ført til økt fokus på sikkerhet og grundigere revisjoner i bransjen.

Praktisk eksempel

Tenk deg at den norske investoren Kari ønsker å stake 10 ETH, verdt omtrent 200 000 NOK ved en kurs på 20 000 NOK per ETH. Hun velger en mindre kjent liquid staking-protokoll som lover høy avkastning, men som ikke har gjennomgått en uavhengig revisjon.

Kari sender sine 10 ETH til protokollens smartkontrakt og mottar en LST. En uke senere oppdager en hacker en sårbarhet i uttak-funksjonen. Hackeren tømmer kontrakten for alle midler, inkludert Karis ETH. Fordi smartkontrakten er uforanderlig og det ikke finnes noen forsikring, taper Kari hele investeringen.

Hvis Kari i stedet hadde valgt en veletablert protokoll som Lido, som er revidert av flere anerkjente selskaper, ville risikoen vært lavere. Men selv da er det ingen garanti. Dette eksemplet understreker viktigheten av å undersøke sikkerhetshistorikken og revisjonsstatusen før man investerer.

Fordeler og ulemper

Liquid staking tokens gir flere fordeler, men smartkontraktrisikoen er en betydelig ulempe. Tabellen nedenfor oppsummerer de viktigste punktene.

FordelerUlemper
Gir likviditet til stakede eiendelerHøy smartkontraktrisiko ved feil i kode
Muliggjør deltakelse i DeFi mens man stakerKompleksitet og avhengighet av protokollens governance
Potensielt høyere avkastning gjennom rewards og DeFi-ytelserRegulatorisk usikkerhet (selv om SEC har gitt noe klarhet)
Enkel å kjøpe og selge på børserHistoriske hendelser med tap viser at risikoen er reell
For investorer som ønsker å maksimere avkastning og samtidig ha fleksibilitet, kan LST-er være attraktive. Men ulempene, spesielt smartkontraktrisiko, må veies nøye. En god strategi er å diversifisere mellom flere protokoller og kun investere beløp man har råd til å tape.

Vanlige misforståelser

En vanlig misforståelse er at liquid staking tokens er like trygge som å stake direkte på blokkjeden. Direkte staking har lavere smartkontraktrisiko fordi du ikke er avhengig av en mellommenns kode, men du mister likviditeten og må vente på uttaksperioden.

En annen misforståelse er at en sikkerhetsrevisjon garanterer at smartkontrakten er feilfri. Revisjoner reduserer risikoen betydelig, men de kan ikke fange opp alle feil, spesielt ikke i komplekse interaksjoner. Flere protokoller med revisjoner har blitt hacket.

Til slutt tror noen at SECs klargjøring om at LST-er ikke er verdipapirer betyr at de er risikofrie. Det stemmer ikke. Klargjøringen gjelder kun verdipapirklassifisering, ikke den tekniske risikoen for smartkontraktfeil. Investorer må fortsatt gjøre sin egen due diligence.

Oppsummering

Smartkontraktrisiko er en vesentlig faktor å vurdere når du investerer i liquid staking tokens. Risikoen oppstår fra feil eller sårbarheter i koden som styrer protokollen, og kan føre til totalt tap av investerte midler.

Historien viser at selv store protokoller har hatt sårbarheter, men grundige revisjoner og bug bounty-programmer kan redusere risikoen. Investorer bør alltid sjekke om en protokoll er revidert av anerkjente firmaer, og vurdere protokollens omdømme og historikk.

For norske investorer er det viktig å være klar over at kryptoinvesteringer i stor grad er uregulert, og at man selv bærer risikoen. En forsiktig tilnærming med diversifisering og kun å investere beløp man har råd til å tape, kan bidra til å håndtere smartkontraktrisikoen.