Безопасность Velocity невозможно оценивать по привычному шаблону «список PDF-отчётов». Протокол — это форк кодовой базы Drift v2, развёрнутый как новая программа с собственными изменениями. Поэтому картина аудирования делится на две независимые части: проверки унаследованного кода до точки форка и ревью собственных доработок Velocity. Мы приводим обе — с точным указанием, что именно покрывает каждый документ.
Отдельный контекст: предыдущая инкарнация платформы, Drift Protocol, была остановлена после взлома 1 апреля 2026 года. Вектор атаки лежал не в баге смарт-контракта, а в компрометации привилегированных multisig-подписей через механизм durable-nonce — и этот механизм в новой программе удалён полностью.
Аудиты унаследованной кодовой базы (pre-fork Drift Protocol v2)
Оба отчёта ниже выполнены для кодовой базы Drift v2 до точки форка (коммит 0ae3e3b1d). Они покрывают унаследованное ядро — движок перпетуалов, маржинальную логику, DLOB и vAMM — но не изменения, внесённые командой Velocity после форка.
Trail of Bits (ноябрь–декабрь 2022)
Классический статико-динамический аудит с полным доступом к исходному коду. По итогам проверки дефектов высокого уровня критичности, влияющих на конфиденциальность, целостность или доступность системы, не выявлено; в январе 2023 года Trail of Bits отдельно ревьюировал внедрённые фиксы. Отчёт содержит детальный реестр находок с разбивкой по критичности.
Neodyme (май–июнь 2024)
Аудит от команды, специализирующейся на безопасности Solana-программ. Скоуп — protocol-v2; отчёт датирован 10 мая 2024 года с обновлениями от 27 июня 2024 года.
Ревью собственного кода Velocity (post-fork): статус OtterSec
Единственное ревью, покрывающее собственные изменения Velocity: OtterSec проверял задеплоенную программу и программу vaults — включая VLP-модуль, редизайн распределения комиссий, тировую модель админ-ключей cold/warm/hot/pause, изолированные пулы, builder codes и путь подписанных SWIFT-ордеров.
По данным протокола, ревью выявило существенный набор находок уровней High и Medium, и все они исправлены в задеплоенной программе — фиксы уже в кодовой базе, а не в планах. Однако финальный отчёт официально не опубликован: до его выхода публичным свидетельством служат migration notes в монорепозитории, где каждая находка процитирована по номеру рядом с исправляющим её кодом. Мы сознательно фиксируем этот статус: публикация отчёта — событие, которое стоит ждать до оценки зрелости протокола.
Interim-запись: migration notes (GitHub) ↗
Требования recovery-плана к деплою
Развёртывание перезапущенной биржи проходило под контролем восстановительного плана: инструкционный уровень аудирования, timelock на административные действия и ревью в рамках STRIDE — программы безопасности экосистемы Solana. Дополнительно из программы удалён механизм durable-nonce, эксплуатированный атакующими в апреле, а единый администратор разделён на тиры cold/warm/hot/pause с recipient-locked выводом протокольных комиссий.
Bug Bounty: условия программы
Программа вознаграждений построена на классификации Immunefi v2.3 и охватывает on-chain код и веб-приложение (для веба выплаты ограничены уровнем High). Сообщения о уязвимостях принимаются только на [email protected] — создание публичных GitHub-issue для security-репортов прямо запрещено.
| Критичность | Тип воздействия | Вознаграждение |
|---|---|---|
| Critical | Кража средств без подписей пользователя, необратимая заморозка фондов | 10% от суммы потенциального взлома, min $10 000, max $100 000 |
| High | Временная заморозка, некорректное распределение средств | $2 000 – $10 000 |
| Medium | DoS, griefing, кража малых сумм при сложных предусловиях | $500 – $2 000 |
| Low | Прочие проблемы вне перечисленных тиров | $100 – $500 |
Как читать аудиты форков: три вопроса
История Velocity — наглядный кейс того, почему дату «аудирован» в маркетинге нужно всегда проверять. Три вопроса к любому аудиту форкованного протокола:
1. Какой коммит проверялся? Аудит имеет силу только для конкретного среза кода. Отчёты Trail of Bits 2022 и Neodyme 2024 описывают Drift v2 до точки форка — они не покрывают VLP-модуль, редизайн комиссий и тировые ключи Velocity.
2. Опубликован ли отчёт или только заявлен? Статус «все находки исправлены» без опубликованного документа — это заявление протокола, а не верифицируемый факт. Публичный PDF позволяет проверить скоуп, критичность и статус каждой находки самостоятельно.
3. Что изменилось в модели привилегий? Взлом апреля 2026 года прошёл мимо аудированного кода — через компрометацию административных подписей. Поэтому для форков после инцидентов решающее значение имеют timelock'и, разделение ключей и ограничение получателей выплат, а не только отчёты о коде.
Первичные источники
Официальная страница аудитов протокола и открытый репозиторий аудиторских документов — первичные источники, которые обновляются по мере публикации новых материалов, включая финальный отчёт OtterSec.
Страница Audits в документации Velocity ↗