Learn

Risco e Segurança em DeFi

Como avaliar riscos em DeFi, com o risk score do DeFi Lab, a verificação de tokens, as flags de segurança e os ataques mais comuns.

~20 min · 5 seções

Seção 1

Como o DeFi Lab calcula o risk score

Cada pool recebe uma nota de 1 (menor risco) a 10, somando pontos por fatores objetivos. Na página Earn, a nota vira LOW, MED ou HIGH pelos pontos de atenção do protocolo e da oportunidade.

Página Pools: a nota começa em 1 e soma:

  • TVL: menos de $50 mil, +4 (e flag LOW_TVL); menos de $250 mil, +2; menos de $1 milhão, +1.
  • Tipo de par: stable/stable e pares correlacionados, +0; blue-chip, +1; RWA, +2; qualquer outro, +3 (flag VOLATILE_PAIR).
  • Token não verificado: +2.
  • APR acima de 500%: +2.
  • Idade: pool com menos de 7 dias, +2; com menos de 30 dias, +1.
  • TVL fantasma: +2. Suspeita de wash trading: +2. Pool desbalanceada: +1.

A nota final vai de 1 a 10: até 3 é LOW, até 6 é MED e acima disso é HIGH.

Página Earn: cada ponto de atenção soma pontos. Protocolo com menos de US$ 100 milhões (+2) ou de US$ 1 bilhão (+1) em TVL, sem auditoria (+2), com menos de 1 ano (+1), com hack registrado (+2, ou +1 se os fundos foram devolvidos). Oportunidade com menos de $1 milhão (+2) ou $10 milhões (+1) depositados. Mais da metade do APY vindo de incentivos (+1). APY fora do padrão histórico (+2). Exposição a IL (+1). Até 1 ponto é LOW, até 4 é MED.

Como usar: perfil conservador fica em LOW; moderado aceita MED depois de ler os motivos; HIGH é para capital que você aceita perder. A nota é uma triagem, não um aval: ela não lê o código dos contratos.

Pontos-chave

Pools: nota de 1 a 10

TVL, tipo de par, verificação, APR, idade e padrões de volume.

Earn: pontos de atenção

porte, auditoria, idade e hacks do protocolo, mais o tamanho da oportunidade.

LOW, MED, HIGH

alinhe com seu perfil de risco.

Triagem

a nota filtra o óbvio; a diligência final é sua.

Seção 2

Verificação de tokens

Qualquer pessoa pode criar um token com o mesmo nome e símbolo de um token famoso. Verificar o endereço do contrato é a primeira defesa.

Na Solana, por exemplo, existe um token chamado "HyperliquidX" com o símbolo HYPE, igual ao verdadeiro. Por isso o DeFi Lab nunca confia só no símbolo:

  • EVM: o token conta como verificado se estiver listado no CoinGecko (o GeckoTerminal informa o ID).
  • Solana: verificado se estiver na lista verificada do Jupiter ou marcado como verificado pela Meteora.

Um token não verificado não recebe a classificação de blue-chip nem de stablecoin, mesmo que o símbolo seja USDC.

Na página de cada pool, a seção de contratos usa o GoPlus Security:

  • EVM: honeypot, taxa de compra e venda, código verificado, contrato atualizável (proxy), mint, pausa de transferências, blacklist e owner oculto.
  • Solana: mint authority e freeze authority ativas, saldo alterável pelo emissor, contas que podem ser fechadas, taxa de transferência.

Stablecoins e tokens institucionais (USDC, USDT, ações tokenizadas) quase sempre têm poderes de admin (mint, freeze, blacklist). Isso é esperado para esse tipo de emissor e aparece marcado como "lista confiável". Num memecoin, os mesmos poderes seriam um alerta grave.

Checagem manual antes de um depósito relevante: o endereço bate com o do site oficial? O projeto tem auditoria de empresa conhecida? A liquidez está travada? O token está nos agregadores principais?

Pontos-chave

Símbolo não é identidade

confira sempre o endereço do contrato.

CoinGecko e Jupiter

as bases de verificação usadas pelo DeFi Lab.

GoPlus

honeypot, taxas ocultas, proxy, mint e freeze.

Poderes de admin

normais em stablecoins, alarmantes em tokens anônimos.

Seção 3

As flags de risco

Cada flag aponta um problema específico. Uma flag isolada pede investigação; várias juntas pedem distância.

  • LOW_TVL: menos de $50 mil na pool. É fácil de manipular, tem slippage alto e é o terreno comum de rug pulls.
  • EXTREME_APR: APR acima de 500%. Quase sempre é um pico de um dia, volume artificial ou token inflacionário.
  • PHANTOM_TVL: TVL acima de $100 mil com volume abaixo de 0,01% do TVL. Geralmente é um token sem mercado real, "precificado" pela própria pool. O número não representa liquidez que você consiga usar.
  • WASH_TRADING: volume de 24h acima de 30× o TVL com poucos traders únicos. O volume, e com ele o APR, provavelmente é fabricado.
  • UNVERIFIED_TOKEN: um dos tokens não está no CoinGecko nem na lista verificada do Jupiter.
  • NEW_POOL: menos de 7 dias de vida, sem histórico para avaliar.
  • VOLATILE_PAIR: pelo menos um token não é blue-chip nem stablecoin, então o IL e o risco do próprio token são altos.
  • IMBALANCED_POOL: mais de 98% do TVL num único token. Em pools clássicas, pode indicar fuga em massa de um dos lados.
  • UNKNOWN_FEE: a fonte não informa a taxa, então o APR não pode ser calculado. É informativa e não soma pontos.

Combinações a evitar: LOW_TVL + EXTREME_APR + UNVERIFIED_TOKEN é o retrato típico de armadilha. PHANTOM_TVL significa ignorar o TVL anunciado por completo.

Pontos-chave

Flags de severidade alta

LOW_TVL, EXTREME_APR, PHANTOM_TVL e WASH_TRADING.

Flags de atenção

token não verificado, pool nova, par volátil e pool desbalanceada.

Flag informativa

UNKNOWN_FEE.

Risco cumulativo

várias flags juntas pedem distância.

Seção 4

Os ataques mais comuns

A maior parte das perdas em DeFi vem de poucos padrões que se repetem: rug pull, bug de contrato, manipulação de oráculo, bridges e ataques ao usuário.

  • Rug pull: o criador retira a liquidez, cria tokens do nada ou simplesmente abandona o projeto. Os sinais são equipe anônima, sem auditoria, liquidez não travada, mint ativo e promessas de retorno irreais.
  • Bug de contrato: reentrância, erros de lógica ou de permissão. O ataque de reentrância que explorou uma falha no compilador Vyper afetou pools da Curve em julho de 2023. A Euler perdeu cerca de US$ 197 milhões em março de 2023 e recuperou os fundos depois. Auditoria reduz o risco, mas não zera.
  • Manipulação de oráculo: o atacante distorce o preço que o protocolo usa, muitas vezes com flash loans, e toma empréstimos sem colateral real. A Mango Markets perdeu cerca de US$ 114 milhões assim, em 2022.
  • Governança: comprar ou tomar emprestado voto suficiente para aprovar uma proposta maliciosa. A Beanstalk perdeu cerca de US$ 182 milhões em 2022 com votos obtidos via flash loan.
  • Bridges: concentram muito valor e estão entre os maiores hacks da história: Ronin (~US$ 625 milhões), Wormhole (~US$ 325 milhões) e Nomad (~US$ 190 milhões), todos em 2022.
  • Ataques ao usuário: site falso ou front-end sequestrado, aprovações ilimitadas e assinaturas "permit" que liberam seus tokens para o atacante. No caso da BadgerDAO (2021), o front-end foi comprometido e pedia aprovações maliciosas.

A ficha de protocolo na página Earn mostra o histórico de hacks registrado pelo DefiLlama. Um hack passado não condena o protocolo, principalmente se os fundos foram devolvidos e o problema corrigido. Mas o histórico deve pesar na sua avaliação.

Pontos-chave

Rug pull

equipe anônima, liquidez solta e mint ativo.

Bugs

auditoria reduz o risco, não elimina.

Oráculos e governança

flash loans tornam esses ataques baratos.

Bridges

historicamente o elo mais atacado.

Front-end e assinaturas

o ataque pode mirar você, não o contrato.

Seção 5

Uniswap V4, hooks e higiene operacional

Os hooks do Uniswap V4 permitem pools programáveis, com taxa dinâmica, ordens limite e mais, mas trazem um novo contrato de terceiros para dentro da pool.

No V4, cada pool pode ter um hook, um contrato que roda antes ou depois de swaps e de mudanças de liquidez. Isso permite taxas dinâmicas (mais altas quando a volatilidade sobe), ordens limite on-chain, execução gradual de ordens grandes e distribuição de taxas fora do padrão.

O risco é que o hook é código de terceiros. Um hook malicioso ou com bug pode cobrar taxas escondidas, extrair valor dos swaps ou prender a liquidez dos LPs. Pools V4 sem hook se comportam como o V3; pools com hook dependem da qualidade daquele contrato específico. Prefira hooks de equipes conhecidas e auditadas.

Higiene operacional, que protege mais do que qualquer análise:

  • Use carteira de hardware para valores relevantes, e uma carteira separada para testar protocolos novos.
  • Revise e revogue aprovações antigas periodicamente (revoke.cash, ou o painel da própria carteira).
  • Leia o que está assinando: desconfie de assinaturas de "permit" ou "setApprovalForAll" que você não esperava.
  • Acesse protocolos por favoritos, nunca por links de anúncios ou de mensagens.
  • Diversifique entre protocolos e redes, e comece com valores pequenos em qualquer coisa nova.

Pontos-chave

Hooks

pools programáveis com código de terceiros dentro.

V4 sem hook

equivalente ao V3 em risco.

Hardware e carteira de teste

separe o patrimônio dos experimentos.

Aprovações

revogue o que não usa mais e leia cada assinatura.