Incroyable, le hacker a craqué, s’est rendu, et les 3,8 millions de dollars liés aux Intents NERA qui ont été volés ont été remboursés intégralement, cent pour cent, sans un centime en moins.
En regardant l’équipe NEAR mener la traque et la récupération avec une fluidité remarquable, on dirait presque un feuilleton “爽剧” bien rythmé.
Quand pourra-t-on, dans le secteur, mettre en place un mécanisme standardisé destiné aux particuliers : confirmation de vol, enquête on-chain, gel des fonds et récupération des sommes ?
Ou bien l’apparition d’une organisation capable de vraiment affronter les hackers de front au nom des gens ordinaires ?
Après tout, dans la majorité des cas, quand un particulier se fait voler, il ne peut que faire avec—il n’y a personne pour s’en occuper.
Revenons sur cette bataille acharnée, extrêmement oppressante.
Le hacker a exploité une faille d’interaction entre Omni et les smart contracts de NEAR pour dérober des USDT sur BSC.
Dès que l’affaire a éclaté, le responsable d’Intents, Alex, a envoyé directement un ultimatum de 48 heures sur Twitter.
Première phrase, dès l’ouverture, qui élimine tout suspense : Monsieur, nous vous avons déjà trouvé.
Puis l’estocade : Vous savez mieux que la plupart des gens comment suivre correctement le processus de divulgation de la faille.
Ces quelques phrases révèlent immédiatement l’identité réelle de l’adversaire, et indiquent clairement qu’il s’agit d’un initié du milieu de la sécurité.
Pas de remboursement, et préparez-vous à passer devant les tribunaux.
Quelques heures après l’ultimatum, le hacker transfère de l’argent en petites sommes depuis l’adresse volée pour un test, et laisse un message on-chain : disposé à coopérer, donnez-moi un moyen de contact Signal.
Face à la demande de discussion privée du hacker, Alex ne l’a tout simplement pas ajouté comme ami.
Il a publié publiquement sur Twitter deux morceaux de texte chiffré, que seul le hacker disposant de la clé privée peut déchiffrer (chiffrement ECIES).
Il a ainsi poussé à l’extrême le contrôle de la négociation et la pression exercée.
Moins de 24 heures plus tard, les 3,8 millions de dollars ont été intégralement remboursés, exactement selon le même chemin.
Le hacker a même inscrit, dans la toute dernière transaction, un message d’humour noir : Merci à l’équipe Near pour avoir conservé une attitude respectueuse, constructive et bienveillante pendant le processus de remboursement. N’oubliez pas d’utiliser toujours la prime de la faille !
Avec l’IA, pour prévenir les criminels très intelligents, compter uniquement sur les smart contracts on-chain et l’audit ne suffit plus : l’IA peut scanner des failles sans relâche, 24 heures sur 24.
L’espace chiffré entre dans une ère d’attaques par IA extrêmement complexe.
De solides capacités de pistage hors chaîne et de localisation physique sont des outils indispensables.
$NEAR
En regardant l’équipe NEAR mener la traque et la récupération avec une fluidité remarquable, on dirait presque un feuilleton “爽剧” bien rythmé.
Quand pourra-t-on, dans le secteur, mettre en place un mécanisme standardisé destiné aux particuliers : confirmation de vol, enquête on-chain, gel des fonds et récupération des sommes ?
Ou bien l’apparition d’une organisation capable de vraiment affronter les hackers de front au nom des gens ordinaires ?
Après tout, dans la majorité des cas, quand un particulier se fait voler, il ne peut que faire avec—il n’y a personne pour s’en occuper.
Revenons sur cette bataille acharnée, extrêmement oppressante.
Le hacker a exploité une faille d’interaction entre Omni et les smart contracts de NEAR pour dérober des USDT sur BSC.
Dès que l’affaire a éclaté, le responsable d’Intents, Alex, a envoyé directement un ultimatum de 48 heures sur Twitter.
Première phrase, dès l’ouverture, qui élimine tout suspense : Monsieur, nous vous avons déjà trouvé.
Puis l’estocade : Vous savez mieux que la plupart des gens comment suivre correctement le processus de divulgation de la faille.
Ces quelques phrases révèlent immédiatement l’identité réelle de l’adversaire, et indiquent clairement qu’il s’agit d’un initié du milieu de la sécurité.
Pas de remboursement, et préparez-vous à passer devant les tribunaux.
Quelques heures après l’ultimatum, le hacker transfère de l’argent en petites sommes depuis l’adresse volée pour un test, et laisse un message on-chain : disposé à coopérer, donnez-moi un moyen de contact Signal.
Face à la demande de discussion privée du hacker, Alex ne l’a tout simplement pas ajouté comme ami.
Il a publié publiquement sur Twitter deux morceaux de texte chiffré, que seul le hacker disposant de la clé privée peut déchiffrer (chiffrement ECIES).
Il a ainsi poussé à l’extrême le contrôle de la négociation et la pression exercée.
Moins de 24 heures plus tard, les 3,8 millions de dollars ont été intégralement remboursés, exactement selon le même chemin.
Le hacker a même inscrit, dans la toute dernière transaction, un message d’humour noir : Merci à l’équipe Near pour avoir conservé une attitude respectueuse, constructive et bienveillante pendant le processus de remboursement. N’oubliez pas d’utiliser toujours la prime de la faille !
Avec l’IA, pour prévenir les criminels très intelligents, compter uniquement sur les smart contracts on-chain et l’audit ne suffit plus : l’IA peut scanner des failles sans relâche, 24 heures sur 24.
L’espace chiffré entre dans une ère d’attaques par IA extrêmement complexe.
De solides capacités de pistage hors chaîne et de localisation physique sont des outils indispensables.
$NEAR
