Любопытные факты от Михаила из Curve
СтатистикаМои личные мысли, не обязательно являющиеся официальным мнением проекта Официальный чат Curve: https://t.me/curvefi Чат CRV: https://t.me/crvtraders Чат CRV на русском: https://t.me/crvrussianchat This channel in English: https://t.me/michael_curve
- Последний пост
- 20 июл.
- Последнее чтение
- 23:47
- Постов за неделю
- 0
- Всего постов
- 21
- Тип
- открытый
- Язык
- русский
- Категория
- Языки
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 1 745
- 1/48двое суток
- 1 999
- 1/72трое суток
- 2 156
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
В своём недавнем интервью, Андре Кронье довольно сильно выразился (https://x.com/therollupco/status/2078961843008397433?s=20) в пользу обновляемости смарт-контрактов, вопреки тому что он говорил ранее. Для контекста кто это такой: Андре был одним из тех людей кто запустил "DeFi лето" в 2020, начал несколько проектов (включая Yearn) и изобрел ve(3,3) вариант ve-токеномики запущенный в Solidly, сейчас используемый Aerodrome. Прав ли он критикуя неизменяемость кода? Я думаю нет, очень неправ. Смарт-контракты могут быть взломаны если были допущены ошибки - вы знаете это. Но если они будут обновляемыми - это значит есть возможность *взлома через модификацию*. Особенно если эти обновления контролируются обычным кошельком или мультисигом, а не ДАО. Смарт-контракты не так велики в размере, так что их *возможно* обезопасить пуленепробиваемым образом. Если Вы не уверены - примените формальную верификацию - она становится более доступной чем раньше (спасибо ИИ). Если Вы *всё еще* не уверены - сделайте возможность заморозить смарт-контракт так чтоб каждый мог выйти из него максимально просты образом, так что у Вас будет план действий в случае ЧП если ВЫ обнаружили какую-то проблему. Если Вы разработчик - используйте неизменяемость как Ваше оружие против любых видов взломов ключей или инфраструктуры (типа тех которые испытали LayerZero с мостом для Kelp). Неизменяемость - Ваш друг, а не враг. А Андре не прав. 😀 UI Curve | ✈️ CRV Russian Chat| ✖️ Twitter/X 🛸 Англ Чат | 📱 YouTube | 📱 Discord | 📱 Телетайп
Что-то выглядит так что Uniswap обнаруживает 6 лет спустя технологию которая была даже использована в самом первом пуле Curve в 2020м (использование ликвидности на основе хранилищ стейблов зарабатывающих проценты), называет это FX layer (это обычный стейблсвоп) и пытается продавать финансовым организациям как что-то новое? https://blog.uniswap.org/spark-moves-150m-of-liquidity-to-v4-with-new-hook-coming-soon 😀 UI Curve | ✈️ CRV Russian Chat| ✖️ Twitter/X 🛸 Англ Чат | 📱 YouTube | 📱 Discord | 📱 Телетайп
Вижу много страхов про то что сегодня-завтра выпустят Claude Mythos, и "всё будет взломано". Я подозреваю что нам не стоит непременно переносить успех Мухоса в детектировании багов в коде браузеров и ядра Линукс на смарт-контракты. То, в чем Mythos нашел дыры, содержит десятки миллионов строк кода, которые просто не умещаются в контекст. Смарты это совсем другой зверь. Обычно в них несколько тысяч строк кода (если), и как люди, так и "обычный" ИИ замечательно умещают этот код в контекст и могут думать про него намного проще как про единое целое. Так что, подозреваю, мы не увидим огромную волну хаков DeFi кода, но мы можем увидеть много opsec-взломов (будет выглядить как утекающие ключи мультисигов), а также supply chain атаки на зависимости фронтенда, и это всё куда менее опасно для настоящего (а не липивого) DeFi. 😀 UI Curve | ✈️ CRV Russian Chat| ✖️ Twitter/X 🛸 Англ чат | 📱 YouTube | 📱 Discord | 📱 Телетайп
Никогда такого не было и вот опять! Кустодиальные стейблкоины EURR и USDR взломали компрометировав мультисиг команды [https://www.coindesk.com/markets/2026/05/26/stablr-freezes-usdr-and-eurr-after-attacker-mints-usd13-5-million-in-unbacked-tokens]. Мультисиг был 1-из-3, то есть хуже чем просто админский кошелёк. В ответ на этот взлом (между прочим MiCa-compliant) стейкблкоина команда поступила по-европейски: заморозила средства вообще всех и везде. То есть если у Вас был USDR условно на Curve или Morpho - вывести Вы его не можете. Что это всё значит? Скорее всего то что если Вы видите кустодиальные финансы (то есть не децентрализованные, а когда кто-то держит Ваши деньги) то нужно сильно напрячься. А пресловутый комплаенс может означать что риски стали выше чем у реально децентрализованных, а не ниже.
Заметил что много кого взломали в телеграмм. Приходит сообщение от кого-то в Вашем контакт листе с приглашением в группу. Там верифицирует «SafeGuard» который просит залогиниться в телеграм. Как только Вы это сделаете - Ваш акк угнали. Не попадитесь на такое, осторожнее
Написал предложение про то как решать проблемы плохого долга в протоколах займов, начиная с займов на Curve. Лучше чем бейлауты? https://gov.curve.finance/t/crv-long-llamalend-market-recovery/11062 😀 UI Curve | ✈️ CRV Russian Chat| ✖️ Twitter/X 🛸 Англ чат | 📱 YouTube | 📱 Discord | 📱Телетайп
Наблюдаю за вчерашним хаком rsETH, который вызвал серьезные проблемы в Aave. Если копнуть глубже - вылезает много интересного! Для начала: похоже, ни у Curve, ни у Yield Basis нет экспозиции ни к проблемам rsETH, ни к проблемам Aave. Но вся эта история началась с LayerZero, на который полагается крипта стоимостью в четверть триллиона долларов! Так что произошло? Давайте разберемся. rsETH от Kelp использует мост LayerZero. Мост позволяет переводить rsETH в другие сети и обратно. Минтить rsETH можно только в Ethereum, а весь rsETH в других сетях обеспечен mainnet-rsETH, лежащим в мосте. В LayerZero можно выбирать так называемые DVN. DVN — это ноды, которые по сути приносят сообщение из другой сети. Конфигурация 2-из-3 DVN означала бы, что два DVN должны согласиться с тем, что «выдать 100 000 rsETH Еве» — это именно то, что было запрошено в другой сети. И вот тут проблема: у rsETH конфигурация 1-из-1 DVN — используется и полностью получает доверие лишь один DVN (хотя это и основной DVN LayerZero). Так что он подтвердил сообщение, позволившее отдать хакеру весь rsETH из моста, хотя это никогда не отправлялось в исходной сети (в данном случае — Unichain). Как вы, наверное, слышали, конфигурация 1-из-1 для мультисигов — штука небезопасная. То же самое и с DVN. Но это же был ТОТ САМЫЙ официальный DVN LayerZero — как он мог подтвердить неправильное сообщение? Его взломали? Его обманули? Мы не знаем. Но всякое случается, когда ты доверяешь одной-единственной стороне — кем бы она ни была. Ну ок, хакер обманул официальный DVN LayerZero и получил кучу rsETH. Что дальше? Самым выгодным для хакера оказалось заложить rsETH в Aave и занять там весь возможный ETH. И Aave остался с rsETH, который по сути невозможно продать, и с по максимуму занятым ETH, так что никто не может вывести ETH. Потенциально плохой долг размером ~300 млн. Может и нет — технически это всё ещё обеспечено, но bank run на Aave сейчас происходит. Так какие выводы мы можем сделать из этого? * Неизолированное кредитование, как в Aave, очень рискованно (хотя оно и самое капиталоэффективное!). Aave v4 с моделью hub-and-spoke, вероятно, менее рискован. Morpho тоже. А кредитование на Curve, как и Silo, вероятно, самое изолированное → самое безопасное в этом отношении. * Протоколы кредитования более рискованны для размещения средств, чем DEX-ы. Пул USDC/USDT на Curve имеет экспозицию только к двум активам в пуле, а Aave имеет экспозицию ко всем добавленным туда активам. * К онбордингу активов в протоколы кредитования нужно относиться внимательнее. Конфигурация 1-из-1 DVN для rsETH — это реально промах: её следовало обновить хотя бы до 2-из-2 перед онбордингом. * Кросс-чейн — это сложно и потенциально опасно. Используйте кросс-чейн инфраструктуру только когда это абсолютно необходимо, и делайте это ДЕЙСТВИТЕЛЬНО осторожно. В любом случае, я думаю, DeFi извлечёт уроки из этого инцидента и станет сильнее, чем был. Крипта — это жёсткая среда, в которой ни один банк не выжил бы, — а мы тем не менее в ней работаем. Permissionless-инфраструктура требует экстраординарных усилий, чтобы быть безопасной, — и мы эти усилия прилагаем!
Внезапная мысль о квантовой безопасности Биткоина (хотя я несколько скептически отношусь к утверждению, что «всё взломают в ближайшее время» - но кто знает). На сегодняшний день биткоин-адреса не позволяют восстановить приватный ключ даже квантовым компьютерам. Но как только адрес совершает транзакцию - это вполне становится возможным, поскольку публичный ключ и подпись оказываются раскрыты. По умолчанию биткоин-транзакции в наши дни не используют адреса повторно, поэтому проблема возникает лишь в момент, пока транзакция ожидает подтверждения - но этого времени вполне может хватить, чтобы взломать ключ, соответствующий данному адресу, и перенаправить средства взломщику. Если Биткоин введёт новую квантово-устойчивую схему подписи - миграцию МОЖНО провести без каких-либо действий со стороны пользователей! Достаточно, чтобы первая транзакция вида старый_адрес->новый_адрес представляла собой нечто вроде доказательства с нулевым разглашением, которое не раскрывает публичный ключ или подпись, соответствующие старому адресу (использовавшему квантово-уязвимый ECDSA). Однако это всё равно оставляет биткоины Сатоши уязвимыми, и никакого обходного решения здесь нет. Так что этот джекпот достанется тому, кто первым создаст квантовый компьютер: скорее всего, это будет какое-то государство - вероятно, Соединённые Штаты (которые, разумеется, снова сделают Биткоин Великим). В остальном же, в отличие от Ethereum или Solana, для Биткоина существует чёткий и простой путь миграции, не требующий от пользователей активных действий по миграции своих аккаунтов до того, как квантовые компьютеры станут реальностью.
Вчера я заметил несколько необычных обменов в пулах на Curve, связанных с Yield Basis. Сначала я очень заволновался (всегда стоит разобраться, когда видишь что-то странное), но оказалось, что причина в том что кто-то обменял 50 млн USDT на AAVE стоимостью 36 тысяч долларов (да-да, именно так!) [https://x.com/StaniKulechov/status/2032193345414664659]. В Aave можно, по сути, поменять залог через внешний обменник - в данном случае CowSwap. Aave (справедливо) выдал предупреждение о проскальзывании в 99,9%. Но кто читает предупреждения? И что вообще такое проскальзывание (спросит новичок)? Пользователь (с мобильного телефона!) нажал «продолжить в любом случае». Итог немного предсказуем. Новая волна DeFi-пользователей значительно менее искушённа, чем мы были в 2020 году, и старые подходы больше не работают! Что мы можем с этим сделать? Во-первых: если есть более хороший способ выполнить то же действие - хорошо бы, чтобы интерфейс сам переключался на него. В данном случае подошёл бы лимитный ордер (но лучше TWAP). Во-вторых: метод, который использует CowSwap (конкуренция между солверами), на мой взгляд, плохо подходит для таких крупных обменов (и здесь солверы совсем обленились - они могли бы вернуть AAVE на сумму до 7 млн долларов). Куда более разумной кажется модель 1inch: движущийся лимитный ордер, который можно арбитражить и с CEX. Возможно, это вообще более правильная модель. Cow побеждает в конкуренции не столько технологией, сколько очень, очень хорошим UX. И конечно, совет пользователям: работать с сколько-нибудь значимыми суммами с мобильного устройства - откровенно плохая идея. Mobile-first и большие деньги едва ли совместимы.
Похоже, Виталик пришёл к тому же мнению. Очень хорошо! https://x.com/VitalikButerin/status/2018711006394843585
Обновляемые смарт-контракты — это баг [https://medium.com/consensys-diligence/upgradeability-is-a-bug-dba0203152ce]. Помните эту статью? Сейчас это в основном спорный тезис, потому что в наши дни очень немногие проекты делают неизменяемые смарт-контракты (но Curve и Yield Basis делают). Так почему же неизменяемые смарт-контракты — это хорошо? - Люди допускают ошибки в коде. Стив Макконнелл в своей книге «Code Complete» писал: средний показатель по индустрии разработки ПО — от 1 до 25 дефектов на 1000 строк кода, а в Microsoft после хорошего тестирования этот показатель снижается до 0,5 дефекта на 1000 строк. Средний смарт-контракт — это несколько тысяч строк = 1 баг даже после тщательного тестирования, и будем надеяться, что он не критический (критические части должны быть меньше нескольких тысяч строк). Теперь представьте, что смарт-контракты будут обновляться снова и снова и снова — и вам нужно защищать уже не 2000 строк, а 100'000 строк (смарт-контракты каждого релиза). - Да, возможность обновления может спасти вас, если вы нашли ошибку раньше хакеров. Но если нет? Упс. - Обновления могут ломать интеграции. Помните пулы Curve, которые используют токены Aave, а теперь они отключены? Не очень приятно. - А что если разработчиков заменят новые разработчики? Будут ли они столь же компетентны, как предыдущие? Меньше доверия к людям = лучше! - Возможно, сейчас это не проблема, но обновляемость действительно увеличивает поверхность регуляторных атак. Так что неизменяемые смарт-контракты — наше всё! #DeFi #security
Волатильность в крипте сегодня зашкаливала, и это довольно неплохо пошатало пег crvUSD. Но вот какие хорошие новости: - crvUSD оверколлатерализован и полностью обеспечен, тут никаких сюрпризов; - Yield Basis неплохо заработал на волатильности; - Получено больше информации прямо к релизу HybridVault'ов которые позволяют неограниченно масштабировать Yield Basis. Стоп, а что такое HybridVault? Это такие хранилища (давайте как-то русифицируем ага), где чтобы выбраться за пределы "обычных" лимитов Yield Basis надо держать еще немного crvUSD (в Savings crvUSD чтоб не скучно было). То есть вы приносите "поглотитель циркуляции crvUSD" необходимый в случае чего с собой (но он не испытывает непостоянных потерь т.к. не смешивается с биткоинами). 😀 UI Curve | ✈️ CRV Russian Chat| ✖️ Twitter/X 🛸 Англ чат | 📱 YouTube | 📱 Discord | 📱Телетайп #YieldBasis #DeFi #s00n
Весёлые картинки? Больше такого можно найти в этом предложении https://forum.yieldbasis.com/t/tweak-weth-pool-parameters-for-safety/25 #DeFi #Curve #YieldBasis #AMM
Позволяется ли писать код в день субботний?
Мне недавно стало сильно любопытно, что же такого понаписали в этом криптобилле в сенате США (тот билл, который похоже отправили на доработку из-за критики от Coinbase) [https://www.reuters.com/sustainability/boards-policy-regulation/coinbase-cannot-support-crypto-bill-current-form-ceo-armstrong-says-2026-01-15/]. Ну, Coinbase - это централизованная финансовая организация у которой свои цели, а мне бы хотелось рассмотреть это с точки зрения DeFi. Ну а так как эзопов язык этих биллов не очень понимаем человеком (но зато очень точный) - я решил устроить вайб-чтение билла с помощью ChatGPT. Выглядит на удивление хорошо - попробуйте! Вы просто прикрепляете файлик и спрашиваете GPT о нём. Вот что у меня получилось: https://chatgpt.com/share/6968d01d-e2dc-800d-a9b6-ccc919a7e624 Основные моменты: - DeFi не потребует AML/KYC если оно и правда децентрализовано; - Децентрализация определяется тем, кто контролирует управление. Если это основатели = не децентрализовано, основатели + их VC-друзья = не децентрализовано. Возможность делать договора согласно будущему, еще не состоявшемуся голосованию (ну потому что инсайдеры знают как будет проголосовано) = не децентрализовано; - Удивительное про децентрализацию: ДЕЛЕГИРОВАНИЕ ГОЛОСОВ МОЖЕТ СДЕЛАТЬ ПРОТОКОЛЫ НЕ ДЕЦЕНТРАЛИЗОВАННЫМИ! Да-да, если контрольные голоса будут делегированны компании или например фонду который "знает лучше" - не децентрализовано. Так что прямая демократия (как на Curve) лучше всего! - Статические HTML/JS фронтенды не требуют AML/KYC, но могут требовать блокировки кошельков/IP по санкционным спискам ЕСЛИ ФРОНТЕНДОМ ВЛАДЕЮТ ЮРИДИЧЕСКИЕ ИЛИ ФИЗИЧЕСКИЕ ЛИЦА ИЗ США. Да-да, вы читаете это верно - если фронтендом владеет компания НЕ из США - не требуется применять эти фильтры ДАЖЕ ЕСЛИ РАЗРЕШЕНЫ ПОЛЬЗОВАТЕЛИ ИЗ США. Ну во всяком случае так мне прочитал ИИ; - Децентрализованные стейблкоины приносящие доход (sDAI, scrvUSD конечно, ну или подобные) разрешены без ограничений. УРА! - Не разрешается передавать доходность от федерального резерва или банков пользователям которые держат стейблкоины. Вот что так не понравилось Брайану Армстронгу! - Доходный стейбл sUSDe от Ethena может быть классифицирован как ценная бумага со всеми вытекающими потому что доход сделан недецентрализованным образом. Но кто знает - может поменяют в следующей редакции? В целом, для меня это всё выглядит как благоприятное для действительно децентрализованных финансов (Curve, Yield Basis). Если Вы строите что-то что еще не совсем децентрализовано но может таковым быть - двигайтесь в сторону децентрализации! #DeFi #крипта #регуляции #США
Итак, конец года - 31 декабря. Время подвести итоги и заглянуть в будущее! Для Curve 2025-й год был довольно интересным. Вот некоторые моменты: - Благодаря введению Savings crvUSD, цена crvUSD стала очень постоянной, сравнимой с USDC и USDT по стабильности; - crvUSD вышел на первое место по объемам торгов среди децентрализованных стейблкоинов (благодаря запуску Yield Basis); - Мы никогда не обращали внимания на количество активных пользователей, но оказывается оно постоянно растет, и в этом году оно в 4 раза выше чем, например, в 2021-м; - Был достигнут самый большой в истории кворум в голосовании на Curve - 93% (предожение 1279); - Самые крупные пулы с токенизированным биткоином на эфире теперь находятся на Curve (и что удивительно - они содержат ликвидность между биткоином и стейблкоинами) - используются Yield Basis; - Внезапно Curve выдвинулся в лидеры (наравне с Uniswap) по количеству комиссий собранных за обмены (они разделяются между LP и админскими комиссиями); - Были запущены специальные особо эффективные пулы для обменов не-долларовых стейблкоинов. Также, в 2025 году был запущен проект Yield Basis, который уже успел продемонстрировать что он действительно побеждает столь поднадоевшие провайдерам ликвидности непостоянные потери и зарабатывать на волатильности. Сделанное и достигнутое в 2025 году в целом указывает и на то что планируется на 2026-й: - Работа Yield Basis неизбежно увеличивает количество crvUSD доступное для займов (потенциально, миллиарды, а может и десятки миллиардов crvUSD). Следовательно, команда работающая над Curve запустит улучшенную версию LlamaLend (2.0), и это также коснётся и печати новых crvUSD - для более безопасных и удобных займов и создания плечевых позиций; - Долларовые стейблкоины составляют 99% всего рынка стейблкоинов на текущий момент. Пора это поменять с помощью уже запущенных FX Swaps! Для Yield Basis планы на 2026 тоже ясны: - Масштабирование, масштабирование и еще раз масштабирование! Всё указывает на то что рынок имеет потенциал для увеличения TVL в Yield Basis по сравнению с текущим в 100 раз; - Добавление новых активов (начиная с ETH). Конечно же, должны быть добавлены только самые стабильные и безопасные активы. Впрочем, меньше слов - больше дела. Всех с Новым, 2026 Годом! #DeFi, #Curve, #stablecoins, #Bitcoin, #yield
Вчера у меня была внезапная мысль. Обновление Fusaka в эфире хорошо не только для производительности сети, но и также для безопасности! Почему? Когда у Ethereum газ был дорогой, каждый пытался делять всякого рода трюки чтобы сделать выполнение кода дешевле. Для этого можно избегать чтение переменных из блокчейна несколько раз (иногда это мешает читаемости), использовать небезопасную математику (без проверки переполнений) и ассемблерные вставки. Делать безопасные смарт-контракты таким способом НАМНОГО СЛОЖНЕЕ. Если газ в L1 становится действительно дешевым - нам не нужно больше заботиться об этом. Просто сфокусируйтесь на максимальной безопасности и читаемости - и всё! И помните, что Чернобыльская авария была вызвана в конечном итоге на попытках сэкономить на производстве контролирующих стержней, у которых были "бесполезные" кончики заполнены графитом. Экономия нескольких долей цента в стоимости транзакций на EVM может иногда привести к подобным катастрофам! 😀 UI Curve | ✈️ Telegram Чат | ✖️ Twitter/X 🛸 Чат Китай | 📱 YouTube | 📱 Discord | 📱Телетайп
Заметил что многие проекты любят упоминать моё имя или Curve для того чтобы улучшить свою репутацию. Как разработчик, я часто поддерживаю ранних DeFi разработчиком как адвайзор или инвестор. Но это совершенно не означает что я прямо плотно с ними сотрудничаю или ответственен за то что они делают. Проекты к которым я имею непосредственное отношение - это Curve и Yield Basis, а еще я работал над NuCypher (ныне часть Threshold Network) на ранней стадии 😀 Новости Curve | ✈️ Telegram Чат | ✖️ Twitter/X 🛸 Чат Китай | 📱 YouTube | 📱 Discord | 📱 Телетайп
Недавно моё внимание привлекла история Bunni. Bunni был движком ликвидности на базе Uniswap v4 (да, с хуками) с ve-токеномикой. Хорошая разработка, сочетающая в себе лучшую в мире экономику токенов в сочетании с концентрированной ликвидностью. Кстати, этот подход показал свою эффективность при сотрудничестве с «крупным игроком» (Coinbase) на примере Aerodrome. Как бы то ни было, Bunni был построен с использованием хуков Uniswap v4. И на них ОЧЕНЬ сложно что-либо строить. Uniswap Foundation не был заинтересован в помощи с проверкой кода или аудитом. В итоге Bunni (который сделал аудиты которые мог себе позволить) был взломан, и теперь вынужден закрыться [https://x.com/bunni_xyz/status/1981160279871558114]. Uniswap мог бы помочь им предотвратить это. Они могли бы спасти их после взлома, у них есть на это средства. Они могли бы использовать это как пример для других: «Стройте что-то на основе хуков, а мы Вам поможем». Но они этого не сделали. Мне просто жаль разработчиков, которые решили использовать Uniswap, а он их предал. Не знаю, может быть, Uniswap просто не заинтересованы в создании экосистемы где хуки выполняют какую-то функцию кроме KYC. 😀 Новости Curve | ✈️ Telegram Чат | ✖️ Twitter/X 🛸 Чат Китай | 📱 YouTube | 📱 Discord
По мере того как YB увеличил ликвидность crvUSD, стала заметна интересная вещь: объемы торгов к USDT выше чем к USDC (утилизация пулов) 😀 Новости Curve | ✈️ Telegram Чат | ✖️ Twitter/X 🛸 Чат Китай | 📱 YouTube | 📱 Discord