クロスチェーン取引プロトコルのNEAR Intentsでまたしてもセキュリティインシデントが発生し、約380万ドル相当の資産が盗まれた。

NEAR Intentsチームは、今回の事象は同社のOmni入出金基盤インフラとNEAR Intentsのスマートコントラクトの相互作用の際に脆弱性が発生したことが原因だと説明している。チームは異常を検知後サービスを停止し、また契約側の脆弱性は発見後約1時間以内に修正済みであり、影響を受けたユーザーには全額が補償されると述べた。

NEARの共同創業者であるIllia Polosukhin氏も、今回の事故の影響範囲は主にBNB Chain上のUSDT資産に集中していると強調している。NEARメインネット、NEARトークン、その他のアプリは直接的な影響を受けていない。

約386万5,000 USDTが流出、5回に分けて送金

オンチェーン分析企業Bitqueryの追跡調査によると、攻撃者は9月30日夜から10月1日にかけて、NEAR Intentsが利用するBNB Chain上の金庫アドレスから、約386万5,000 USDTを5回に分けて引き出した。この一連の作業には約6時間かかった。

資金はその後BNBに換えられ、数十の新しいアドレスに分散された。Bitqueryによると、10月1日午後の時点で、盗まれた資金の約99%の行き先を追跡できており、その内訳は以下のとおり。

  • 約76%は34.69 BTCに交換され、4つのビットコインアドレスに分散。

  • 約80万2,000ドルがKuCoinのアドレスに流入。

  • 約9万ドルはMonero関連の資産に交換された。

ZachXBT:異常な資金はKuCoinへ、その後Bitcoinに移動

オンチェーン調査員のZachXBTは早い段階で、NEAR IntentsのBNB Chainホットウォレットから異常な資金流出があったことを発見し、その後、資金がKuCoinに送られ、さらにBitcoinへクロスチェーン移動されたと指摘した。

ただし、現時点でKuCoinは関連アカウントや資金を凍結したかどうかを公表していない。海外メディアによると、KuCoinに問い合わせたものの、まだ回答は得られていない。

事件は今日2日、新たな展開を迎えた。NEAR Intentsのゼネラルマネージャー、Alex Shevchenko氏は、チームが攻撃者を特定したと述べ、「あなたが誰なのか、すでに分かっている」と公に呼びかけた。チームは同時に、BTC、BNB、Solanaなどの返還先アドレスを提示し、「責任ある脆弱性開示(responsible disclosure)」の仕組みを通じて、攻撃者に48時間以内の資金返還を求めた。期限を過ぎれば、この窓口を閉鎖するとしている。

NEAR Intentsは復旧、ただし一部のクロスチェーン機能には引き続き制限

NEAR Intentsとnear.comは脆弱性の修正後、主要サービスを再開した。ただし、事故発生当初はBNB Chain、Polygon、Optimismなど11のネットワークで入出金が制限されており、チームは復旧にさらに約12時間かかると見込んでいた。10月2日時点で、NEAR Intentsのサービスは一部復旧している。

NEAR Intentsはまた、資金の追跡にあたり法執行機関やオンチェーン分析企業と連携しており、後日、事故に関する完全な報告書を公表するとしている。

NEAR IntentsはNEARエコシステム上に構築されたクロスチェーン取引システム(intent-based trading system)で、主に異なるブロックチェーン間でユーザーが資産を交換できるようにする。Omni Bridgeなどのインフラを利用し、各チェーン間の入出金を処理する。NEARの公式ドキュメントによると、Omni BridgeはNEAR Intentsの主要なクロスチェーン決済ブリッジであり、Bitcoin、Ethereum、Arbitrum、Base、Solana、TONなど複数のチェーン上の資産の入出金を担う。

今回の脆弱性はOmniの入出金レイヤーとNEAR Intentsのスマートコントラクトとの連携部分で発生したものであり、NEARのコンセンサスレイヤーやNEARメインネット自体が侵害されたわけではない。

市場は事件にすぐさま反応した。事件が明るみに出た後、NEARは一時、1日で約6.7〜9%下落し、価格は約4.9ドルまで落ち込んだ。10月2日現在のCoinGecko最新データによると、NEARは約4.98ドルで取引され、24時間の取引高は約14億7,000万ドル。過去7日間では依然として約12.8%上昇している。

今回の事件が起きたタイミングは、特にデリケートだ。NEAR Intentsは約1カ月半前、プラットフォームの累計クロスチェーン取引高が250億ドルを突破したと発表したばかりだった。現在、NEAR Intents Explorerによると、累計取引高は300億ドルを超え、24時間の取引高は約8,000万〜1億6,000万ドルとなっている。

つまり、これはもはや小規模なテスト用プロトコルではない。クロスチェーンシステムが数十億、さらには数百億ドル相当の資産を扱うようになると、入出金レイヤーの小さな脆弱性が、瞬く間に数百万ドル規模の事故につながる可能性がある。

Bitqueryの追跡調査では、皮肉ともいえる詳細も明らかになった。攻撃者は資金を盗み出した後、約82万2,000ドル相当の盗難資金を、なんとNEAR Intentsそのものを通じてクロスチェーン交換していた。つまり、ハッカーはNEAR Intentsから資金を盗み、さらにNEAR Intentsを使って盗んだ資金を移動させたのだ。

これは「クロスチェーン」の二面性を浮き彫りにしている。異なるブロックチェーン間での資産交換を一般ユーザーにとって便利にする一方で、同じ利便性が、攻撃者による盗難資産の分散、クロスチェーン移動、換金をより迅速にする可能性もある。

「NEAR Intentsが380万ドル超のハッキング被害!資金はKuCoinに送られBTCに交換、チームはハッカーを特定したと発表、48時間以内の返還を要求」の記事は、(區塊客)で最初に公開されました。