Двойной удар: как два эксплойта кросс-чейн мостов унесли $31.6 млн за 7 часов

Индустрия децентрализованных финансов столкнулась с координированной волной атак на инфраструктуру межсетевого взаимодействия. В течение короткого промежутка времени злоумышленники успешно атаковали два независимых кросс-чейн моста: протокол ликвидности AFX (в сети Arbitrum/Astar) и мост Verus-Ethereum. По данным аналитических фирм Blockaid и PeckShield, общий объем похищенных средств составил $31.6 миллиона ($24.15 млн из AFX и $7.5 млн из Verus) [[11]]. Этот двойной инцидент вновь подсветил системную уязвимость механизмов валидации кросс-чейн сообщений, которые остаются самым слабым звеном в архитектуре Web3.

📊 Ключевой факт: Обе атаки использовали разные векторы, но преследовали одну цель: обмануть смарт-контракт моста, заставив его поверить в легитивность перевода средств из исходной сети, чтобы выпустить необеспеченные токены в целевой сети [[30]].

🔍 Анатомия первой атаки: взлом моста AFX Protocol ($24.15 млн)

Первой мишенью стал мост протокола AFX. Злоумышленники сфокусировались на компрометации слоя доверия, который отвечает за подтверждение транзакций между сетями.

Механика эксплойта AFX

  • Вектор атаки: Компрометация приватных ключей ретрансляторов (relayers). Мост полагался на ограниченную группу нод для подписи сообщений о блокировке активов.
  • Исполнение: Получив контроль над достаточным количеством подписей, хакер сгенерировал фальшивое событие о депозите средств в исходной сети.
  • Результат: Смарт-контракт в целевой сети, получив валидные с криптографической точки зрения подписи, выпустил эквивалентную сумму токенов на адрес атакующего, которые были мгновенно конвертированы в стейблкоины через DEX-агрегаторы.

⚙️ Анатомия второй атаки: эксплойт моста Verus-Ethereum ($7.5 млн)

Вслед за AFX, атаке подвергся мост Verus Protocol, соединяющий блокчейн Verus с сетью Ethereum. Здесь вектор атаки был более технически изощренным и не требовал прямого взлома ключей валидаторов.

Механика эксплойта Verus

  • Вектор атаки: Использование поддельного доказательства Меркла (forged Merkle proof) или фальшивого сообщения о кросс-чейн переводе [[40]].
  • Исполнение: Атакующий отправил в смарт-контракт моста искусственно сформированное состояние, которое обмануло алгоритм проверки. Протокол Verus ошибочно распознал это сообщение как легитимное, а нотариусы (нотаризационные ноды) подписали корень состояния (state root), не выявив подлога [[38]].
  • Результат: Мост разблокировал реальные средства (ETH и стейблкоины) в ответ на фантомный депозит, после чего злоумышленник оперативно вывел их через миксеры.
«Мосты — это самая опасная часть криптоинфраструктуры. Вы доверяете посреднику активы в двух сетях одновременно, и если посредник скомпрометирован или обманут математически, вы теряете всё. Это фундаментальный парадокс, который индустрия еще не решила», — Виталик Бутерин, сооснователь Ethereum.

📊 Почему мосты остаются главной мишенью для хакеров

Суммарный ущерб в $31.6 млн за несколько часов — не случайность, а следствие архитектурных компромиссов. Кросс-чейн мосты вынуждены балансировать между децентрализацией и эффективностью, и часто жертвуют первым ради второго.

Статистика уязвимостей мостов (2022–2026)

Проект Ущерб Причина взлома
Ronin Bridge $624 млн Компрометация 5 из 9 ключей валидаторов
Wormhole $320 млн Ошибка в валидации подписей Guardian
AFX + Verus (2026) $31.6 млн Компрометация ретрансляторов и поддельные доказательства

По данным DeFiLlama, на кросс-чейн мосты приходится более 45% от всех средств, украденных в DeFi за последние годы, что делает их приоритетной целью для организованных киберпреступных группировок.

🛡️ Архитектурные уроки: как индустрия реагирует на угрозы

Двойной эксплойт AFX и Verus ускоряет переход от устаревших моделей безопасности к более надежным стандартам.

  1. Отказ от мультиподписей в пользу ZK-доказательств: Мосты нового поколения (например, на базе zk-SNARKs) математически доказывают валидность состояния исходной сети без необходимости доверять группе ретрансляторов.
  2. Внедрение сетей управления рисками (RMN): Независимые оракульные сети, которые мониторят аномальные объемы выводов и могут поставить мост на паузу до ручного разбирательства.
  3. Лимитирование операций (Rate Limiting): Жесткие ограничения на максимальную сумму, которую можно вывести за один блок или за 24 часа, чтобы минимизировать ущерб при успешном эксплойте.
  4. Децентрализация нотаризации: Увеличение количества независимых нод, участвующих в подписи кросс-чейн сообщений, чтобы сделать сговор или компрометацию экономически нецелесообразной.

📋 Чек-лист безопасности для пользователей мостов

  1. ☑️ Используйте только проверенные мосты: Отдавайте предпочтение инфраструктуре с долгой историей безупречной работы и многократными аудитами (например, LayerZero, Across, Stargate).
  2. ☑️ Дробите крупные переводы: Никогда не перемещайте весь капитал одной транзакцией через новый или малоизвестный мост.
  3. ☑️ Мониторьте статус транзакций: Не оставляйте средства в состоянии "в пути" на длительное время.
  4. ☑️ Рассмотрите альтернативы: Для очень крупных сумм иногда безопаснее использовать централизованную биржу (CEX) в качестве промежуточного хаба, чем доверять децентрализованному мосту.

Двойной взлом на $31.6 млн — это жестокое, но необходимое напоминание о том, что удобство кросс-чейн переводов не должно перевешивать требования к безопасности. Пока индустрия не завершит переход к математически доказуемым мостам (ZK-bridges), каждый пользователь, пересекающий цепи, берет на себя значительный риск. Осведомленность о векторах атак и строгая гигиена взаимодействия со смарт-контрактами остаются единственной надежной защитой.

«Безопасность — это не продукт, а непрерывный процесс. В мире кросс-чейн мостов этот процесс требует постоянной бдительности, диверсификации рисков и готовности к тому, что любая инновация может оказаться уязвимой», — Брюс Шнайер, эксперт по кибербезопасности.
24.07.2026, 00:43