1. Ingen bank, intet sikkerhedsnet
Den grundlæggende risiko ved DeFi er, at der ikke er nogen mellemmand at falde tilbage på. Ingen bank garanterer dine indskud, ingen kan rulle en fejlbehæftet transaktion tilbage, og der er ingen kundeservice. Kontrollen er din — og det er ansvaret også. De følgende risici skal ses i det lys: når noget går galt i DeFi, er der sjældent nogen til at dække tabet.
2. Fejl i smart contracts
DeFi-protokoller er kode, og kode kan indeholde fejl. En sårbarhed kan udnyttes til at tømme en protokol for midler. Det er den enkeltstørste kilde til tab i DeFi: uafhængige sikkerhedsopgørelser sætter de årlige DeFi-tab i milliardklassen, og en stor del tilskrives netop sårbarheder i selve koden. Det klassiske historiske eksempel er The DAO-hacket i 2016, hvor en fejl gjorde det muligt at dræne en stor mængde ETH — men nye exploits sker løbende. Reviderede, længe kørende protokoller er ikke immune, men de er markant mindre risikable end friske, ugennemsigtige projekter.
3. Impermanent loss
Stiller du likviditet i en AMM-baseret pulje på en DEX, risikerer du impermanent loss: din værdi kan udvikle sig ringere end blot at holde de to aktiver, hvis kurserne bevæger sig fra hinanden. Det er ikke et "hack", men en indbygget mekanik ved at være likviditetsudbyder. Se den fulde forklaring i impermanent loss forklaret.
4. De-peg på stablecoins
En stablecoin, der skulle være én dollar værd, kan miste sin binding. Det skete for USDC i marts 2023, hvor den kortvarigt faldt til omkring 0,87 dollar, fordi en del af reserverne sad fast i den krakkede Silicon Valley Bank. Endnu mere alvorligt kollapsede den algoritmiske stablecoin TerraUSD til stort set nul i maj 2022. Holder du værdi i stablecoins — eller bruger dem som sikkerhed — er de-peg en reel risiko. Læs mere i stablecoins forklaret.
5. Oracle-manipulation
Protokoller kender ikke af sig selv prisen på et aktiv — de henter den udefra via oracles. Kan en angriber manipulere det prisfeed, kan protokollen træffe forkerte beslutninger: udløse fejlagtige likvideringer eller lade nogen låne mere, end sikkerheden berettiger. Ofte kombineres det med et flash loan, der kortvarigt flytter en pris. Oracle-angreb udgør en betydelig andel af de samlede DeFi-tab, og det er en af grundene til, at robuste protokoller bruger flere, manipulationssikre prisfeeds.
6. Rug pulls og svindel
En rug pull er, når bagmændene bag et projekt trækker likviditeten ud og forsvinder med brugernes penge. Det ses især i nye, ureviderede projekter, ofte pakket ind i meget høje annoncerede afkast. Andre klassiske svindelmønstre er falske apps og phishing-sider, der narrer dig til at forbinde din wallet eller signere en ondsindet transaktion. Er afkastet for godt til at være sandt, er det som regel det.
7. Sådan reducerer du risikoen
Risiko kan reduceres, men ikke fjernes. Det er prisen for et system uden mellemmænd — og grunden til, at du bør forstå hver protokol, før du sætter penge i den.
Sikkerhed starter med dine nøgler
En hardware wallet holder dine private nøgler offline, så du selv bekræfter hver transaktion fysisk. Det er det vigtigste enkelttiltag mod tab i DeFi.
Læs videre: impermanent loss, stablecoins forklaret og wallets til DeFi.