Слогер Создать блог
Крипто

Почему мост Verus Protocol потерял $7,44 млн из-за нотаризации

Разбор эксплойта нотаризации в кроссчейн-мосте Verus Protocol: как работает проверка межсетевых событий, где она сломалась и что делать протоколам и пользователям.

23 июля 2026 года кроссчейн-мост Verus Protocol потерял около $7,44 млн. Атаку нашла и описала компания CertiK. Причина — рассинхрон в нотаризации: один уровень протокола принимал состояние цепочки, которое другой слой отверг бы.

Это не случайная кража. Из моста вывели Ethereum, токенизированный Bitcoin (tBTC), стейблкоины и MKR — управляющий токен MakerDAO. Набор активов говорит о том, что атакующий целился в ликвидные ценности, а не просто ломал что попало.

Чем опасен рассинхрон нотаризации

Мост работает так: на одной цепи активы замораживают, на другой чеканят их эквивалент. Между этими действиями стоит консенсус, который должен подтвердить: событие блокировки действительно было. В архитектуре Verus за это отвечает нотаризация — участники криптографически подтверждают легитимность события до того, как активы выпустят на принимающей стороне.

Эксплойт построен на том, что разные части системы трактуют нотаризацию по-разному. Если один компонент принимает то, что другой отверг бы, возникает логическая дыра. Через неё атакующий может сформировать фальшивое подтверждение и запустить выпуск активов на Ethereum без реальной блокировки на Verus. Итог — деньги, возникшие из ошибки валидации, а не из настоящего движения средств.

Почему это не единичный случай

Мосты остаются самой дорогой зоной отказов в DeFi. Крах мостов уже приводил к потерям на девять цифр. $7,44 млн на их фоне — средний инцидент. Но именно такие случаи сильнее всего бьют по доверию: у моста есть реальные пользователи, заблокированы настоящие деньги, а защита развалилась из-за логического несоответствия.

Институциональные инвесторы, которых DeFi пытается привлечь годами, остро реагируют на кастодиальные риски. Мост, который можно осушить через mismatch в проверке, не проходит их стандарты.

Кто виноват и что вскрылось

CertiK назвала нотаризационный mismatch корневой причиной. Сам факт, что такая уязвимость дожила до продакшена и не нашлась до атаки, ставит вопрос о глубине предаудита моста. Одна независимая проверка — это хорошо, но явно недостаточно для протокола, который держит чужие активы.

Отдельная проблема — раскрытие инцидента. Атака произошла 23 июля, а публичный отчёт CertiK появился позже. Задержка между событием и документацией — повторяющийся паттерн. В традиционном банковском секторе регуляторы вроде Европейского банковского управления требуют стандартизированного раскрытия инцидентов. В DeFi такого механизма нет, и от этого страдает способность рынка быстро реагировать на угрозы.

Что это значит для пользователей

Если вы держали активы в мосте Verus в момент атаки, перспективы возврата неопределённые. Компенсация после эксплойтов мостов — исключение, а не правило. Обычно она возможна только при наличии страхового резерва или если атакующий согласится вернуть часть средств. Полагаться на это не стоит.

Протоколу предстоит оценить ущерб, приостановить мост и провести форензик-аудит. Для пользователей это ещё один аргумент не хранить крупные суммы в мостах дольше, чем нужно для конкретной операции.

Уроки для протоколов

  • Проверять не только внешние аудиты, но и внутренние сценарии рассинхрона между слоями. Если один модуль считает одно, а другой — другое, рано или поздно это станет эксплойтом.
  • Внедрять формальную верификацию ключевых переходов состояния. Обычное тестирование не покрывает все граничные случаи, которые возникают на стыке двух блокчейнов.
  • Разработать стандарт раскрытия инцидентов: когда публиковать отчёт, какие детали включать, как координироваться с другими протоколами.
  • Держать страховой резерв или интегрироваться со специализированными страховыми протоколами — иначе любой эксплойт означает прямые потери пользователей.

Что делать пользователю прямо сейчас

Отозвать одобрения (approvals) для моста, если там остались права на токены. Проверить, есть ли у протокола механизм компенсации, и подписаться на официальные каналы — информацию обычно публикуют там. И главное: пересмотреть свою стратегию хранения. Мост — это не банк и не кастодиан. Это техническая прослойка, которая пока не достигла зрелости, сопоставимой с объёмом средств, через неё проходящих.

Таблица: где именно ломается нотаризация

КомпонентЧто должно происходитьЧто произошло при эксплойте
Блокировка на исходной цепиАктивы замораживаются, событие попадает в консенсусАтакующий обошёл легитимную блокировку
НотаризаторКриптографически подтверждает факт блокировкиОдна часть системы приняла фальшивое подтверждение
Выпуск на целевой цепиЭквивалентные токены чеканятся только после валидного подтвержденияВыпуск произошёл без реального события на исходной цепи

Эксплойт Verus Protocol — не последний. Пока архитектура мостов не пройдёт этап формальной верификации и полноценных adversarial-аудитов, инциденты будут повторяться. $7,44 млн — это цена урока, который индустрия всё ещё не выучила массово.

По материалам: blockchain. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.