木曜の @near_intents に対する380万ドルのエクスプロイトの背後にいた攻撃者が、盗まれた資金を全額返還し、プロジェクトのゼネラルマネージャーである @AlexAuroraDev が設定した期限よりも大幅に前倒しで返した。
公開の究極通告の後にすぐに対応
@AlexAuroraDev は、チームが攻撃者を特定し、48時間以内に金を返すよう求めていたという公開警告を出してから約15時間後に、資金の全額返還を発表した。発表はシェフチェンコの個人アカウント経由で行われており、彼を NEAR Intents のゼネラルマネージャーとして特定している。
悪用そのものは2026年10月1日に発生しました。NEARのインテントは、Omniの入金と出金インフラ間の相互作用に不具合があり、その結果スマートコントラクトが資金の損失を可能にしたことで被害を受けました。攻撃者らは、BNBチェーン上のプラットフォームのホットウォレットから不正に出金するために脆弱性を悪用し、その後、盗まれた資産をKuCoinに送って、クロスチェーンブリッジを通じてビットコインに換金しました。
NEARのインテントは、悪用を確認し、脆弱性を封じ、11のネットワークで入金と出金を停止しました。プロトコルはまた、影響を受けたすべてのユーザーに対し、その資金を財庫から全額補償することを約束しました。
調査をクローズ、バグバウンティを促す
シェフチェンコは10月2日に、チームが損失の原因となった人物を特定し、その人物に資金返還のため48時間を与えたと述べました。期限は、責任あるディスクロージャーの下で問題を決着させるための最後の機会だと説明しています。攻撃者は、その猶予期間内に十分収まる形で行動しました。
資金が戻ったことで、シェフチェンコはチームが調査を終了することを確認しました。彼は、その瞬間を利用して、ライブのプロトコルを悪用してサービスを混乱させるのではなく、公式のバグバウンティプログラムを通じてセキュリティ研究者やハッカーが関わるよう促しました。
このインシデントは、すでにNEARのインテントにとって困難な局面が続いている状況に、異例の追記を加えました。悪用は、別のセキュリティ侵害を受けたBitgetへのプロトコルの支援に続いて発生しました。Bitgetは3億8800万ドルの損失を報告しています。NEARのインテントは、この攻撃に関連して5000万ドルをブロックし、さらに50万ドル超を凍結したと報告しました。
迅速な回復は、DeFiの領域全体で注意深く見守られる可能性があります。パターンが維持されるなら、公に身元が特定される脅迫は、DeFiにおける標準的な回復手段になるかもしれません。
出典:
NEARのインテント、3.8百万ドルの悪用者を特定したとGMが発表、48時間以内の返還期限を設定-The Crypto Times
Bitget侵害への支援後、NEARのインテントが3.8百万ドルの悪用被害に遭う-CoinTelegraph
NEARのインテント、3.8百万ドルの悪用に見舞われる-CoinDesk
