スマートコントラクト・リスク:ファンドのアロケーターが精査すべきこと
ファンドが分散型プロトコルと相互作用するとき、それは資産を保有し動かすことをコードに委ねています。スマートコントラクトは自己実行型のプログラムであり、あらゆるソフトウェアと同様に欠陥を含みうるし、ルールを変えるかたちでアップグレードされうるし、悪用されうる鍵によって統制されうるものです。アロケーターにとって、スマートコントラクト・リスクはカウンターパーティ・リスクの技術版です。問われるのは戦略が巧妙かどうかではなく、その金を保有するコードが信頼できるかどうかです。
スマートコントラクトは、書かれたとおりのことを、そのバグも含めて正確に実行します。ファンドがプロトコルに資産を預けるとき、コードはカウンターパーティとなり、カウンターパーティと同様に精査されなければなりません。Jeffrey Shaul、CV5 Capital ディレクター
スマートコントラクト・リスクとは何か
スマートコントラクト・リスクとは、ファンドが依存するコードが、欠陥、悪意ある悪用、またはその動作方法の変更を通じて、損失を引き起こすかたちで挙動するリスクです。ファンドがプロトコルに置く資産はそのコードによって保有され動かされるため、欠陥はそれらの資産の直接的かつしばしば不可逆的な喪失をもたらしうるものです。これは市場リスクとも、中央集権的な取引所におけるカウンターパーティ・リスクとも異なります。ここでの故障点はプロトコルそのものです。
原因:バグ、アップグレード、管理者鍵、オラクル
このリスクにはいくつかの特定可能な原因があります。コーディングのバグは資金を流出させるために悪用されうるものです。アップグレード可能なコントラクトは、時に管理者鍵を保有する小集団によって、そのロジックを変更されうるものであり、これは分散型の器の内部に潜む中央集権化と信頼のリスクです。管理者鍵は、侵害されたり悪用されたりすれば、資金を改変または奪取しうるものです。そしてオラクル、すなわち外部の価格データをオンチェーンにもたらすフィードは、プロトコルを欺いて価格を誤らせるために操作されうるものです。それぞれが別個の故障モードであり、別個の評価を要します。
監査とそれが証明するもの、しないもの
セキュリティ監査は価値がありますが、しばしば過大に解釈されます。監査は専門家による特定時点のレビューであり、多くの脆弱性を発見しうるものですが、コントラクトが安全であることを保証せず、監査後に行われた変更を対象とせず、新規の悪用のリスクを排除しません。複数回の監査、無事故で扱われた総価値の確かな実績、そして活発なバグバウンティ・プログラムはいずれも安心を加えますが、いずれもスマートコントラクト・リスクをゼロにはしません。監査を健康証明書のように扱うことは、一般的で代償の大きい誤りです。
OMでのリスク開示
ファンドがオンチェーンのエクスポージャーを有する場合、スマートコントラクト・リスクは、一般的な技術リスクとしてではなく具体的に記述されて、オファリング・メモランダムのリスク要因に明示的に属します。投資家は、プロトコルに置かれた資産がコードの故障によって失われうること、ファンドがどのプロトコルを用いるか、そして運用者がそのエクスポージャーをどう評価し制限するかを理解する権利があります。誠実で具体的な開示は、運用者にとっての保護であると同時に、アロケーターへの真剣さのシグナルでもあります。
アロケーターのデューデリジェンスの問い
スマートコントラクト・リスクに関するデューデリジェンスは、ファンドがどのプロトコルをなぜ用いるか、それらがどの監査と実績を有するか、コントラクトがアップグレード可能か、誰が管理者鍵を保有するか、オラクル・リスクがどう扱われるか、単一プロトコルへのエクスポージャーがどう制限されるか、そして悪用が起きた場合に運用上何が起こるかを問います。CV5デジタル資産プラットフォームでは、オンチェーンのエクスポージャーはリスクおよびガバナンスの枠組みの内部に位置し、プロトコルの選定、集中限度、開示が運用モデルで対処されます。投資運用者は戦略を保持します。より広い全体像については、信頼できるデジタル資産ファンドの構築に関するガイドをご覧ください。
監査は保証ではない。 スマートコントラクト・リスクは、現実の、しばしば不可逆的な損失のエクスポージャーです。プロトコル、管理者鍵、集中度を精査してください。単一の監査を安全の証明として扱ってはなりません。
主なポイント
- スマートコントラクト・リスクとは、ファンドの資産を保有するコードが故障し、直接的かつしばしば不可逆的な損失を引き起こすリスクです。
- 原因にはバグ、アップグレード可能なロジック、管理者鍵、操作可能なオラクルが含まれ、それぞれが別個の故障モードです。
- 監査は役立ちますが、安全を保証せず、後の変更を対象とせず、新規の悪用を排除しません。
- オンチェーンのエクスポージャーは、オファリング・メモランダムのリスク要因に具体的に開示されるべきです。
- デューデリジェンスは、プロトコルの選定、監査、アップグレード可能性、管理者鍵、オラクル・リスク、集中限度を扱います。
よくあるご質問
スマートコントラクト・リスクとは何ですか。
ファンドが資産を保有または移動させるために依存するコードが、バグ、悪用、またはその動作方法の変更を通じて、しばしば不可逆的に、損失を引き起こすかたちで挙動するリスクです。
セキュリティ監査はプロトコルを安全にしますか。
いいえ。監査は多くの問題を発見しうる特定時点の専門家レビューですが、安全を保証できず、後の変更を対象とせず、新規の悪用を排除しません。
ファンドはスマートコントラクト・リスクをどう開示すべきですか。
オファリング・メモランダムのリスク要因に具体的に、プロトコル内の資産がコードの故障によって失われうることを特定し、運用者がそのエクスポージャーをどう評価し制限するかを説明して開示すべきです。
コードをカウンターパーティのように精査する
CV5 Capitalは、ヘッジファンドおよびデジタル資産運用者のためのケイマン拠点の機関投資家向けファンド・プラットフォームです。当プラットフォームは、オンチェーンのエクスポージャーをリスクおよびガバナンスの枠組みの内部に置き、プロトコルの選定と限度を運用モデルで対処します。プラットフォーム構造が貴社の戦略に適すかどうか、ぜひ当社チームにご相談ください。
当社チームに相談する本記事はCV5 Capitalが情報提供のみを目的として作成したものであり、法務・規制・税務・投資に関する助言を構成するものではなく、また本記事のいかなる内容も投資を行うことの推奨ではありません。ファンド運用者は、自らの具体的な構造、投資家、戦略、規制上の義務に基づき独立した専門家の助言を得るべきです。CV5 Capitalはケイマン諸島金融管理局に登録されています(CIMA登録番号 1885380、LEI: 984500C44B2KFE900490)。