Агрегатор прибутковості DeFi: архітектура vault та захист від MEV

Проєктуємо та розробляємо блокчейн-рішення повного циклу: від архітектури смарт-контрактів до запуску DeFi-протоколів, NFT-маркетплейсів та криптобірж. Аудит безпеки, токеноміка, інтеграція з наявною інфраструктурою.
Показано 1 з 1Усі 1305 послуг
Агрегатор прибутковості DeFi: архітектура vault та захист від MEV
Складний
від 2 тижнів до 3 місяців
Часті запитання

Напрямки блокчейн-розробки

Етапи блокчейн-розробки

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1351
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1247
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    951
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1186
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    642
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    922

Розробка yield-агрегатора

Ми займаємося розробкою yield-агрегаторів вже декілька років і знаємо всі підводні камені архітектури vault та стратегій. Нижче — реальні кейси та перевірені рішення, які допоможуть уникнути втрат від bank run або MEV. Під ключ: від проектування до деплою та моніторингу.

Vault задеплоєно, стратегія працює — фармить COMP на Compound, продає через Uniswap V3, реінвестує в позицію. На шостому тижні COMP токен різко виріс у ціні, і всі holders почали виводити кошти одночасно. Стратегія тримала 80% активів у Compound, ліквідності для виведення не вистачало. Контракт почав екстрено виводити з протоколу, платячи 3-4% slippage на кожній операції. Користувачі, які виходили останніми, отримали на 6% менше. Це не баг у контракті — це архітектурний прорахунок в управлінні ліквідністю vault.

Які ризики приховує стандарт ERC-4626?

Проблема liquidity buffer та bank run

Класичний vault за ERC-4626 зберігає shares та assets у співвідношенні totalAssets / totalSupply. Якщо 90% активів розгорнуті в стратегії (що правильно з точки зору прибутковості), то при масовому виведенні контракт змушений екстрено закривати позиції. Як зазначено в стандарті ERC-4626, vault повинен управляти буфером ліквідності для запобігання bank run.

Два варіанти, які ми використовуємо залежно від профілю стратегії:

Idle buffer (10-20% активів тримаємо у vault)

Простий підхід: невеликий відсоток активів не інвестується, слугує буфером для невеликих withdrawals без взаємодії з протоколами. Yearn Finance використовує debtRatio — кожна стратегія отримує ліміт на управління активами, решта залишається у vault.

Withdrawal queue з затримкою

Для стратегій з довгими локапами (Curve gauge locks, Convex) — черга на виведення з затримкою 24-72 години. Користувач отримує «withdraw ticket» — NFT або запис у маппінгу, який можна виконати після розблокування.

Reentrancy в ERC-4626 через ERC-777 токени

ERC-4626 стандарт не забороняє використовувати ERC-777 як underlying asset. При withdraw()_burn(shares) → external transfer → хук tokensReceived у отримувача є можливість повторно викликати deposit() або withdraw(). Якщо totalAssets оновлюється після transfer — share price маніпулюється в цей момент.

Стандартне рішення: nonReentrant на всі функції, які змінюють totalAssets або totalSupply. Додатково — перевірка totalAssets до та після операції як assertion.

Як захистити vault від MEV-атак?

Harvest timing та MEV

Функція harvest(), яка збирає rewards та реінвестує, — ласий шматок для MEV. Перед harvest() токен нагород коштує X, після продажу — X - slippage. Sandwich атакуючий ставить ордер перед harvest, отримує прибуток від руху ціни.

Рішення:

  • Продаж rewards через private mempool (Flashbots Protect, MEV Blocker)
  • TWAP-продаж: ділимо продаж на декілька транзакцій за декілька блоків
  • Використання CoW Protocol / 1inch Fusion для batch settlement

Другий варіант простіший у реалізації, але збільшує gas overhead на 30-50%. Порівняння методів:

Метод Gas overhead Захист від sandwich Складність
Private mempool +5-10% Висока Середня
TWAP-продаж +30-50% Середня Низька
Batch settlement +15-25% Висока Висока

Порівняно з публічним викликом, private mempool знижує ризик sandwich на 90%. Це дозволяє заощадити близько $1500 на місяць на втратах від MEV для пулу з TVL $1M.

Як ми будуємо yield aggregator

Архітектура vault + strategy

Дотримуємося паттерну Yearn v2/v3: vault відокремлений від стратегій. Vault управляє ERC-4626 логікою, обліком shares, лімітами. Стратегії — окремі контракти з єдиним інтерфейсом:

IStrategy {
    function deposit(uint256 assets) external;
    function withdraw(uint256 assets) external returns (uint256 loss);
    function totalAssets() external view returns (uint256);
    function harvest() external returns (uint256 profit, uint256 loss);
}

Це дозволяє додавати нові стратегії без зміни vault контракту. Vault тримає список активних стратегій з debtRatio для кожної — відсоток від totalAssets, який стратегія може використовувати.

Multi-strategy allocation

Для vault з декількома стратегіями потрібен allocation механізм. Простий варіант: фіксовані debtRatio через governance. Просунутий: автоматичний rebalancer на основі APY даних.

Автоматичний rebalancer — складніший, тому що APY з протоколів не можна читати on-chain надійно. Aave повертає currentLiquidityRate в ray (1e27), Compound — supplyRatePerBlock. Потрібна нормалізація та конвертація в річний відсоток. І це тільки поточний APY — не враховує rewards токени, gas overhead на rebalance, slippage.

У більшості випадків ми реалізуємо off-chain keeper, який читає APY, обчислює оптимальний розподіл і викликає rebalance() на vault раз на 6-24 години. On-chain контракт тільки перевіряє, що виклик від авторизованого keeper.

Chainlink Automation для harvest

Замість ручного виклику harvest — Chainlink Automation (колишній Keepers). Контракт реалізує AutomationCompatibleInterface:

function checkUpkeep(bytes calldata) external view returns (bool upkeepNeeded, bytes memory);
function performUpkeep(bytes calldata performData) external;

checkUpkeep перевіряє: чи пройшло достатньо часу з останнього harvest, чи накопичилося достатньо rewards для окупності gas. Якщо обидві умови — upkeepNeeded = true, Chainlink нода викликає performUpkeep. Це прибирає залежність від ручного управління і дає гарантію регулярного harvest. Автоматизація через Chainlink Automation скорочує витрати на газ приблизно на $2000 на місяць для пулу TVL $1M.

Урахування performance fee

Performance fee — відсоток від прибутку, який йде protocol treasury. Технічно: при кожному harvest рахується profit = totalAssets_after - totalAssets_before. Від прибутку береться performanceFee (зазвичай 10-20%) і конвертується в shares, які міняться на fee recipient.

Важливий нюанс: fee потрібно мінтити в shares, а не відправляти assets. Інакше при великому обсязі fees протокол постійно вилучає ліквідність зі стратегій.

Підтримувані протоколи та стратегії

Протокол Тип стратегії Складність інтеграції Додаткові ризики
Aave V3 Lending supply Низька Oracle risk
Compound V3 Lending supply Низька Oracle risk
Uniswap V3 LP (concentrated) Висока Impermanent loss
Curve + Convex LP + gauge Середня Gauge lock
Pendle Yield tokenization Висока PT/YT expiry
GMX Perp liquidity Висока Directional risk

Uniswap V3 LP — найскладніша стратегія через управління діапазонами. Активна стратегія (rebalance діапазонів) потребує постійного моніторингу ціни та виклику rebalance() при виході позиції з діапазону, інакше LP позиція перестає заробляти fees. Ми використовуємо Arrakis або Gamma Protocol як базовий шар для managed LP позицій замість реалізації з нуля.

Процес розробки

  • Аналітика (3-5 днів). Вибір протоколів для інтеграції, визначення стратегій, оцінка APY та ризиків. Документування інваріантів vault: totalAssets >= totalDebt, share price монотонно зростає при прибутковій роботі.
  • Розробка vault core (2-3 тижні). ERC-4626 реалізація, система управління стратегіями, fee механізм, emergency pause.
  • Розробка стратегій (1-2 тижні кожна). Інтеграція з кожним протоколом, harvest логіка, тестування на mainnet fork.
  • Тестування (1-2 тижні). Fork-тести з симуляцією масових withdrawals, harvest сценаріїв, emergency exit. Fuzz-тести на інваріанти через Echidna.
  • Деплой та моніторинг. The Graph субграф для індексації vault подій, Grafana дашборд для моніторингу TVL, APY, harvest frequency.

Що входить в роботу

  • Смарт-контракти vault та всіх стратегій (ERC-4626, IStrategy)
  • Fork-тести та fuzz-тести (Echidna) для інваріантів
  • Субграф на The Graph для аналітики
  • Повна документація: архітектура, deployment, виклики функцій
  • Розгортання в mainnet/testnet
  • Налаштування моніторингу (Grafana, Tenderly)
  • Підтримка протягом місяця після деплою

Орієнтири за термінами

Vault з однією стратегією (Aave lending) — 3-4 тижні. Multi-strategy vault з автоматичним harvest через Chainlink — 6-8 тижнів. Повноцінний aggregator з UI, декількома стратегіями та governance — 2-3 місяці. Вартість розраховується індивідуально.

Типові помилки при розробці yield aggregator - Відсутність буфера ліквідності -> bank run - Використання ERC-777 без nonReentrant -> reentrancy - Публічний harvest без захисту від MEV -> sandwich атаки - Ігнорування gas overhead при частому ребалансі - Неправильний розрахунок performance fee (в assets замість shares)

Замовте розробку yield-агрегатора з гарантією безпеки та оптимізацією під ваш протокол. Наші інженери мають багаторічний досвід у DeFi та допоможуть уникнути типових помилок. Цікавить розробка yield-агрегатора? Зв'яжіться з нами для оцінки проекту або отримайте консультацію з архітектури DeFi-рішень.

Послуги з розробки DeFi-протоколів повного циклу

Ми проектуємо модульні DeFi-протоколи, в яких математика стейблкоїнів, ліквідності та оракулів працює без збоїв. Mango Markets — краш-тест: атакуючий маніпулював spot price через один акаунт, взяв кредит під завищений колатераль і вивів велику суму. Оракул брав ціну з єдиного джерела без TWAP. Не баг у коді — це архітектурне рішення, яке стало вразливістю. Наш досвід показує: будь-який DeFi-протокол — це система ставок на те, що всі компоненти, від розрахунків до економічних стимулів, вибудовані правильно одночасно.

Ми не пишемо код під «якщо все працює, не чіпай». Ми моделюємо стрес-сценарії: каскадні ліквідації, депег, флеш-позики. І тільки після цього — події, які не зламають протокол. Наші послуги з розробки DeFi-протоколів повного циклу охоплюють усі етапи — від архітектури до запуску та підтримки.

Чому оракули є критичним компонентом DeFi?

Більшість великих зломів DeFi починалися з маніпуляції оракулом. Розберемо три шари, які ми використовуємо в кожному проекті.

Spot price як оракул — не варіант. Uniswap v2 spot price можна зсунути flash loan за одну транзакцію. Ціна в кінці блоку — єдине, що потрапляє в state, її і читає оракул. Схема атаки: зайняти через flash loan → купити актив у пул → ціна піднялася → взяти кредит під завищений колатераль → продати актив → повернути flash loan. Одна транзакція.

TWAP як захист. Uniswap v3 observe() усереднює ціну за період (30 хвилин). Маніпуляція вимагає утримувати ціну кілька блоків — це коштує дорого. Але TWAP повільно реагує на легітимні зміни, що відкриває вікно для arbitrage на ліквідації при різких рухах.

Chainlink Price Feeds — агрегація від багатьох data providers з медіаною. Стандарт для lending. Проблема: heartbeat 1–24 години та deviation threshold 0.5%. Якщо ціна не рухається, фід може не оновлюватися добу. У волатильному ринку — lag.

Оракул Механізм Захист від маніпуляції Затримка
Chainlink Медіана від незалежних провайдерів Висока (децентралізація) До 24 год при 0% руху
Uniswap v3 TWAP Середня ціна за N блоків Висока (складно утримувати) 30 хв — 1 год
Pyth Network Cross-chain low-latency Середня (залежність від publisher) Секунди

У продакшені ми використовуємо дворівневу перевірку: Chainlink aggregator + Uniswap v3 TWAP як верифікатор. Якщо розбіжність більша за N% — транзакція відхиляється, система ставиться на паузу.

Як захистити DeFi-протокол від атак флеш-позик?

Flash loan перетворює будь-якого користувача на володаря необмеженого капіталу на одну транзакцію. Тому при проектуванні контрактів ми припускаємо: доступ до необмеженого капіталу є у всіх. Це змінює threat model повністю.

Легітимні застосування flash loan — арбітраж, ліквідація, самоліквідація. Але протокол повинен перевіряти, що позика не використовується для маніпуляції: оракул не повинен читати ціну з пулу, який можна зсунути за одну транзакцію. Ми додаємо перевірки на block.timestamp та мінімальну глибину ліквідності.

Як ми забезпечуємо безпеку DeFi-протоколу?

Ми не покладаємося на один шар захисту. Кожен контракт проходить формальну верифікацію математичної моделі, стресове тестування на форку mainnet та аудит щонайменше двома незалежними командами (серед яких сертифіковані аудитори ConsenSys Diligence). Гарантія — багаторічний досвід розробки та супроводу протоколів із сукупним TVL понад $500M.

Ключові компоненти DeFi-архітектури

Тип протоколу Основна механіка Головний ризик
DEX (AMM) x*y=k або concentrated liquidity impermanent loss, oracle manipulation
Lending collateral ratio, liquidation bad debt при каскадних ліквідаціях
Yield aggregator автокомпаундинг стратегій rug через strategy upgrade
Derivatives / Perps funding rate, mark price liquidation cascades, socialized losses
Liquid staking stETH-style rebasing depegging при mass unstake

AMM: від x*y=k до concentrated liquidity

Uniswap v2 використовує x * y = k. LP-токени ERC-20 — кожен пул випускає свій токен пропорційно частці. Проблема: ліквідність розмазана по всій кривій, більша частина не використовується.

Uniswap v3 та позиції ERC-721: concentrated liquidity — LP надає ліквідність у діапазоні [priceLow, priceHigh]. Capital efficiency до 4000x для стабільних пар. Але ERC-721 ламає vault-стратегії під ERC-20. Управління ranges — окрема інженерна задача: позиція виходить з діапазону при русі ціни, перестає заробляти fees, стає single-asset. Протоколи типу Arrakis Finance автоматично rebalance. Якщо будуєте vault поверх v3, потрібен власний range manager або інтеграція з існуючим.

Slippage у v3 розраховується через sqrtPriceX96 — 96-бітна fixed-point математика. Помилки на фронтенді призводять до розбіжності між видимим і фактичним slippage.

Curve для пар з близькими цінами (stablecoin/stablecoin, stETH/ETH) використовує інваріант, що комбінує constant product і constant sum. Менше slippage в діапазоні peg. Контракти на Vyper, код математично щільний, аудитувати складно.

Lending протоколи: collateral, liquidation, bad debt

LTV визначає максимальний кредит під колатераль. Liquidation threshold — рівень ліквідації. Різниця — буфер для liquidator. Типовий приклад: LTV 75%, liquidation threshold 80%, bonus 5%. Якщо ціна падає на 20%+, позиція відкрита до ліквідації.

Каскадні ліквідації: багато позицій ліквідується одночасно → ліквідатори продають колатераль → ціна падає → наступна хвиля. LUNA/UST — класичний каскад.

Якщо колатераль знецінюється швидше ліквідації, протокол отримує bad debt. Aave використовує Safety Module (застейканий AAVE), Compound — reserves. Без backstop bad debt соціалізується через dilution supply-токена або взаємозалік.

Проектування системи ліквідації вимагає моделювання стрес-сценаріїв: падіння єдиного liquidation bot, високий gas, делістинг колатералю.

Yield farming та incentive mechanics

Liquidity mining — роздача токенів управління LP-провайдерам. Проблема mercenary capital: фармери приходять, продають токени, йдуть. TVL фіктивний.

Стійкі механіки: protocol-owned liquidity (Olympus bonding), veToken (CRV locked → boost + governance), locked staking з penalty. Ve-модель при неправильній реалізації створює governance concentration. Потрібен timelock на зміни gauge weights та ліміти на votingPower.

Що входить у нашу розробку DeFi-протоколів

  • Архітектурна документація: діаграми взаємодії контрактів, стрес-тести ліквідацій, розрахунки оракулів.
  • Реалізація на Solidity 0.8.x з OpenZeppelin 5.x (AccessControl, ReentrancyGuard, Pausable, TimelockController) та Solmate для gas-optimised base contracts.
  • Foundry fork-тести на реальному mainnet (Uniswap, Chainlink, Aave) — тести до деплою покривають всі сценарії. Завдяки Foundry час тестування скорочується на 80% порівняно з Hardhat.
  • Аудит: мінімум два незалежних аудитори для TVL від значного рівня. Code4rena або Sherlock для bug bounty.
  • Деплой з Gnosis Safe 3/5 multisig + timelock 48–72 години.
  • Моніторинг через Tenderly (alerts, симуляції), OpenZeppelin Defender (automation), Forta (on-chain threat detection).
  • Підтримка після запуску: оновлення, патчі, апгрейди через proxy.

Наші компетенції та досвід

Ми розробляємо DeFi-протоколи з моменту активного розвитку ринку — за цей час реалізували 30+ проектів із загальним TVL понад $500M. Серед клієнтів — протоколи в топ-20 за TVL на Ethereum, Arbitrum та Base. Команда сертифікованих розробників Solidity, які пройшли аудиторські треки ConsenSys Diligence. Гарантія якості підтверджена багаторічним досвідом та відсутністю інцидентів після запуску.

Терміни

  • DEX з AMM (Uniswap v2 fork): 6–10 тижнів
  • Lending protocol (Aave-style, один колатераль): 3–5 місяців
  • Yield aggregator з кількома стратегіями: 2–4 місяці
  • Повноцінний DeFi-протокол з governance: 5–8 місяців включаючи аудит

Вартість розраховується індивідуально — зв'яжіться для оцінки вашого проекту. Отримайте консультацію з архітектури DeFi-протоколу — ми проаналізуємо ризики та запропонуємо оптимальне рішення.