1 Oktober, penyerang mengeksploitasi celah interaksi antara infrastruktur Omni untuk layanan deposit/penarikan dan kontrak NEAR Intents, mengambil sekitar 3,8 juta dolar dari brankas HOT Bridge di BSC
Penarikan dana yang tidak wajar dimulai sejak malam 30 September, selesai dalam sekitar enam jam melalui lima kali transaksi, dengan nilai maksimum sekitar 1,5 juta dolar per transaksi
Lapisan keamanan SHIELD mendeteksi aktivitas yang menyimpang dari kebiasaan, lalu layanan dihentikan; pihak kontrak melakukan perbaikan dalam waktu sekitar satu jam, sehingga penukaran inti kembali normal; pengisian dan penarikan di 11 jaringan termasuk BSC, Polygon, TON, Optimism, dan Avalanche tetap dihentikan selama 12 jam
Kerentanan berasal dari verifikasi izin pada proses deposit/penarikan, bukan dari lapisan konsensus NEAR!
Arah dana yang dicuri sudah dipastikan; jendela untuk pemulihan sangat sempit
Di rantai, terlihat dana pertama kali ditukar menjadi BNB lalu dipecah. ZachXBT melacak bahwa setelah masuk ke KuCoin, lalu dijembatani ke Bitcoin. Rincian Bitquery menunjukkan sekitar 76% sudah berubah menjadi Bitcoin di 4 dompet, sekitar 21% mencapai KuCoin, dan sebagian lagi menyelesaikan pertukaran sendiri dengan memanfaatkan NEAR Intents
2 Oktober, CEO Intents Alex Shevchenko mengatakan bahwa pelaku sudah dikunci identitasnya, dan diberikan tiga alamat pengembalian: BTC, EVM, serta Solana, dengan batas waktu 4 Oktober
Ketiga alamat ini kosong pada saat rilis. Yang bisa dibekukan hanya sebagian yang masih tertahan di KuCoin; sebagian lainnya sudah ditukar menjadi BTC dan belum digunakan. Mengandalkan pelaporan polisi saja tidak akan bisa mengembalikannya
Kompensasi penuh dibayar oleh pihak proyek menggunakan dana internal untuk menutup kekurangan, bukan berarti dana sudah dipulihkan. Pihak resmi juga tidak menjelaskan apakah uang ini berasal dari cadangan atau pendapatan, serta tidak memberikan jadwal kapan dana akan masuk
Garis waktu lebih langsung menjelaskan masalah: tak lama sebelumnya Intents masih mencegat dana peretas terkait sekitar 50 juta dolar, lalu berbalik—vault BSC mereka sendiri ditembus
Transaksi yang bergantung pada routing intensi lintas-chain memerlukan hot wallet untuk membiayai terlebih dahulu. Kali ini yang dihantam adalah kredit/kepercayaan untuk lini bisnis tersebut, bukan kemampuan NEAR dalam menghasilkan blok. Sebelum rekap detailnya dirilis, market making dan aktivitas simpan-ambil akan menyusut
Harga sudah menunjukkan perbedaan itu
NEAR turun dari sekitar 5,34 dolar ke 4,84 dolar; intraday sempat menyentuh 4,75 dolar, turun lebih dari 8% dalam waktu singkat. Pada 2 Oktober, masih berada di kisaran 5 dolar; rentang intraday kira-kira 4,80–5,07 dolar
Ini adalah realisasi profit setelah pergerakan dari bawah 2 dolar ke 5,50 dolar pada akhir Agustus, bukan pembalikan tren. 4,75 dolar adalah titik terendah dari penurunan kali ini; 4,50–4,60 dolar adalah penopang struktur untuk kenaikan putaran ini. Di atasnya, 5,14 dolar adalah tekanan dalam waktu dekat, sedangkan 5,34–5,56 dolar adalah titik tertinggi sebelum insiden; bila tidak mampu kembali menembusnya, itu hanya akan menjadi technical rebound
Kerugian sebesar 3,8 juta dolar dibandingkan nilai pasar itu tergolong luka kecil, tidak bisa dijadikan alasan untuk melakukan aksi bullish, dan juga tidak bisa dianggap sebagai kegagalan kepercayaan pada main chain
Di atas 4,75 dolar diperlakukan sebagai pergerakan range (sideways). Jika tidak bisa memantul melewati 5,14 dolar, jangan dikejar. Jika daily ditutup di bawah 4,50 dolar, maka struktur dari kenaikan kali ini benar-benar rusak; ke bawah, target berikutnya lihat area sekitar 4,20 dolar
Setelah batas waktu 4 Oktober, bila alamat pengembalian masih kosong dan proses kompensasi juga belum masuk pada waktunya, premi akibat kejadian akan tertinggal di dalam harga, bukan otomatis mereda dengan sendirinya