Risco e Segurança em DeFi
Como avaliar riscos em DeFi, com o risk score do DeFi Lab, a verificação de tokens, as flags de segurança e os ataques mais comuns.
~20 min · 5 seções
Seção 1
Como o DeFi Lab calcula o risk score
Cada pool recebe uma nota de 1 (menor risco) a 10, somando pontos por fatores objetivos. Na página Earn, a nota vira LOW, MED ou HIGH pelos pontos de atenção do protocolo e da oportunidade.
Página Pools: a nota começa em 1 e soma:
- TVL: menos de $50 mil, +4 (e flag
LOW_TVL); menos de $250 mil, +2; menos de $1 milhão, +1. - Tipo de par: stable/stable e pares correlacionados, +0; blue-chip, +1; RWA, +2; qualquer outro, +3 (flag
VOLATILE_PAIR). - Token não verificado: +2.
- APR acima de 500%: +2.
- Idade: pool com menos de 7 dias, +2; com menos de 30 dias, +1.
- TVL fantasma: +2. Suspeita de wash trading: +2. Pool desbalanceada: +1.
A nota final vai de 1 a 10: até 3 é LOW, até 6 é MED e acima disso é HIGH.
Página Earn: cada ponto de atenção soma pontos. Protocolo com menos de US$ 100 milhões (+2) ou de US$ 1 bilhão (+1) em TVL, sem auditoria (+2), com menos de 1 ano (+1), com hack registrado (+2, ou +1 se os fundos foram devolvidos). Oportunidade com menos de $1 milhão (+2) ou $10 milhões (+1) depositados. Mais da metade do APY vindo de incentivos (+1). APY fora do padrão histórico (+2). Exposição a IL (+1). Até 1 ponto é LOW, até 4 é MED.
Como usar: perfil conservador fica em LOW; moderado aceita MED depois de ler os motivos; HIGH é para capital que você aceita perder. A nota é uma triagem, não um aval: ela não lê o código dos contratos.
Pontos-chave
Pools: nota de 1 a 10
TVL, tipo de par, verificação, APR, idade e padrões de volume.
Earn: pontos de atenção
porte, auditoria, idade e hacks do protocolo, mais o tamanho da oportunidade.
LOW, MED, HIGH
alinhe com seu perfil de risco.
Triagem
a nota filtra o óbvio; a diligência final é sua.
Seção 2
Verificação de tokens
Qualquer pessoa pode criar um token com o mesmo nome e símbolo de um token famoso. Verificar o endereço do contrato é a primeira defesa.
Na Solana, por exemplo, existe um token chamado "HyperliquidX" com o símbolo HYPE, igual ao verdadeiro. Por isso o DeFi Lab nunca confia só no símbolo:
- EVM: o token conta como verificado se estiver listado no CoinGecko (o GeckoTerminal informa o ID).
- Solana: verificado se estiver na lista verificada do Jupiter ou marcado como verificado pela Meteora.
Um token não verificado não recebe a classificação de blue-chip nem de stablecoin, mesmo que o símbolo seja USDC.
Na página de cada pool, a seção de contratos usa o GoPlus Security:
- EVM: honeypot, taxa de compra e venda, código verificado, contrato atualizável (proxy), mint, pausa de transferências, blacklist e owner oculto.
- Solana: mint authority e freeze authority ativas, saldo alterável pelo emissor, contas que podem ser fechadas, taxa de transferência.
Stablecoins e tokens institucionais (USDC, USDT, ações tokenizadas) quase sempre têm poderes de admin (mint, freeze, blacklist). Isso é esperado para esse tipo de emissor e aparece marcado como "lista confiável". Num memecoin, os mesmos poderes seriam um alerta grave.
Checagem manual antes de um depósito relevante: o endereço bate com o do site oficial? O projeto tem auditoria de empresa conhecida? A liquidez está travada? O token está nos agregadores principais?
Pontos-chave
Símbolo não é identidade
confira sempre o endereço do contrato.
CoinGecko e Jupiter
as bases de verificação usadas pelo DeFi Lab.
GoPlus
honeypot, taxas ocultas, proxy, mint e freeze.
Poderes de admin
normais em stablecoins, alarmantes em tokens anônimos.
Seção 3
As flags de risco
Cada flag aponta um problema específico. Uma flag isolada pede investigação; várias juntas pedem distância.
LOW_TVL: menos de $50 mil na pool. É fácil de manipular, tem slippage alto e é o terreno comum de rug pulls.EXTREME_APR: APR acima de 500%. Quase sempre é um pico de um dia, volume artificial ou token inflacionário.PHANTOM_TVL: TVL acima de $100 mil com volume abaixo de 0,01% do TVL. Geralmente é um token sem mercado real, "precificado" pela própria pool. O número não representa liquidez que você consiga usar.WASH_TRADING: volume de 24h acima de 30× o TVL com poucos traders únicos. O volume, e com ele o APR, provavelmente é fabricado.UNVERIFIED_TOKEN: um dos tokens não está no CoinGecko nem na lista verificada do Jupiter.NEW_POOL: menos de 7 dias de vida, sem histórico para avaliar.VOLATILE_PAIR: pelo menos um token não é blue-chip nem stablecoin, então o IL e o risco do próprio token são altos.IMBALANCED_POOL: mais de 98% do TVL num único token. Em pools clássicas, pode indicar fuga em massa de um dos lados.UNKNOWN_FEE: a fonte não informa a taxa, então o APR não pode ser calculado. É informativa e não soma pontos.
Combinações a evitar: LOW_TVL + EXTREME_APR + UNVERIFIED_TOKEN é o retrato típico de armadilha. PHANTOM_TVL significa ignorar o TVL anunciado por completo.
Pontos-chave
Flags de severidade alta
LOW_TVL, EXTREME_APR, PHANTOM_TVL e WASH_TRADING.
Flags de atenção
token não verificado, pool nova, par volátil e pool desbalanceada.
Flag informativa
UNKNOWN_FEE.
Risco cumulativo
várias flags juntas pedem distância.
Seção 4
Os ataques mais comuns
A maior parte das perdas em DeFi vem de poucos padrões que se repetem: rug pull, bug de contrato, manipulação de oráculo, bridges e ataques ao usuário.
- Rug pull: o criador retira a liquidez, cria tokens do nada ou simplesmente abandona o projeto. Os sinais são equipe anônima, sem auditoria, liquidez não travada, mint ativo e promessas de retorno irreais.
- Bug de contrato: reentrância, erros de lógica ou de permissão. O ataque de reentrância que explorou uma falha no compilador Vyper afetou pools da Curve em julho de 2023. A Euler perdeu cerca de US$ 197 milhões em março de 2023 e recuperou os fundos depois. Auditoria reduz o risco, mas não zera.
- Manipulação de oráculo: o atacante distorce o preço que o protocolo usa, muitas vezes com flash loans, e toma empréstimos sem colateral real. A Mango Markets perdeu cerca de US$ 114 milhões assim, em 2022.
- Governança: comprar ou tomar emprestado voto suficiente para aprovar uma proposta maliciosa. A Beanstalk perdeu cerca de US$ 182 milhões em 2022 com votos obtidos via flash loan.
- Bridges: concentram muito valor e estão entre os maiores hacks da história: Ronin (~US$ 625 milhões), Wormhole (~US$ 325 milhões) e Nomad (~US$ 190 milhões), todos em 2022.
- Ataques ao usuário: site falso ou front-end sequestrado, aprovações ilimitadas e assinaturas "permit" que liberam seus tokens para o atacante. No caso da BadgerDAO (2021), o front-end foi comprometido e pedia aprovações maliciosas.
A ficha de protocolo na página Earn mostra o histórico de hacks registrado pelo DefiLlama. Um hack passado não condena o protocolo, principalmente se os fundos foram devolvidos e o problema corrigido. Mas o histórico deve pesar na sua avaliação.
Pontos-chave
Rug pull
equipe anônima, liquidez solta e mint ativo.
Bugs
auditoria reduz o risco, não elimina.
Oráculos e governança
flash loans tornam esses ataques baratos.
Bridges
historicamente o elo mais atacado.
Front-end e assinaturas
o ataque pode mirar você, não o contrato.
Seção 5
Uniswap V4, hooks e higiene operacional
Os hooks do Uniswap V4 permitem pools programáveis, com taxa dinâmica, ordens limite e mais, mas trazem um novo contrato de terceiros para dentro da pool.
No V4, cada pool pode ter um hook, um contrato que roda antes ou depois de swaps e de mudanças de liquidez. Isso permite taxas dinâmicas (mais altas quando a volatilidade sobe), ordens limite on-chain, execução gradual de ordens grandes e distribuição de taxas fora do padrão.
O risco é que o hook é código de terceiros. Um hook malicioso ou com bug pode cobrar taxas escondidas, extrair valor dos swaps ou prender a liquidez dos LPs. Pools V4 sem hook se comportam como o V3; pools com hook dependem da qualidade daquele contrato específico. Prefira hooks de equipes conhecidas e auditadas.
Higiene operacional, que protege mais do que qualquer análise:
- Use carteira de hardware para valores relevantes, e uma carteira separada para testar protocolos novos.
- Revise e revogue aprovações antigas periodicamente (revoke.cash, ou o painel da própria carteira).
- Leia o que está assinando: desconfie de assinaturas de "permit" ou "setApprovalForAll" que você não esperava.
- Acesse protocolos por favoritos, nunca por links de anúncios ou de mensagens.
- Diversifique entre protocolos e redes, e comece com valores pequenos em qualquer coisa nova.
Pontos-chave
Hooks
pools programáveis com código de terceiros dentro.
V4 sem hook
equivalente ao V3 em risco.
Hardware e carteira de teste
separe o patrimônio dos experimentos.
Aprovações
revogue o que não usa mais e leia cada assinatura.