O atacante por trás do exploit de US$ 3,8 milhões de quinta-feira em @near_intents devolveu os fundos roubados na íntegra, e o fez bem antes do prazo definido pelo gerente geral do projeto, @AlexAuroraDev.
Uma resposta rápida após um ultimato público
@AlexAuroraDev anunciou a devolução total aproximadamente 15 horas após emitir um aviso público de que a equipe identificou o atacante e estava dando a ele 48 horas para devolver o dinheiro. O anúncio veio pela conta pessoal de Shevchenko, que o identifica como gerente geral da NEAR Intents.
O próprio exploit ocorreu em 1º de outubro de 2026. As Intenções NEAR sofreram a perda após um bug na interação entre seu sistema de depósito e saque Omni e seu contrato inteligente, que possibilitou a perda dos fundos dos usuários. Os atacantes exploraram a vulnerabilidade para realizar saques não autorizados da carteira hot da plataforma na BNB Chain e, em seguida, transferiram os ativos roubados para a KuCoin e os converteram em Bitcoin por meio de pontes entre cadeias.
As Intenções NEAR confirmaram o exploit, fecharam a vulnerabilidade e interromperam depósitos e saques em onze redes. O protocolo também se comprometeu a compensar todos os usuários afetados integralmente com seu tesouro.
Investigação Encerrada, Bug Bounties Recomendados
Shevchenko disse em 2 de outubro que a equipe havia identificado a pessoa responsável pela perda e deu a essa pessoa 48 horas para devolver os fundos, descrevendo o prazo como a chance final para resolver a questão sob divulgação responsável. O atacante agiu bem dentro dessa janela.
Com os fundos de volta, Shevchenko confirmou que a equipe está encerrando a investigação. Ele aproveitou o momento para incentivar pesquisadores de segurança e hackers a atuarem por meio de programas oficiais de bug bounty, em vez de explorar protocolos em funcionamento e interromper serviços.
O incidente acrescentou uma nota incomum ao que já foi um período difícil para as Intenções NEAR. O exploit ocorreu após a assistência do protocolo à Bitget após uma violação de segurança separada, na qual a Bitget informou uma perda de US$ 388 milhões. As Intenções NEAR relataram ter bloqueado US$ 50 milhões e congelado mais de US$ 500.000 ligados a esse ataque.
A recuperação rápida provavelmente será observada de perto em todo o ecossistema DeFi. Se o padrão se mantiver, as ameaças de identificação pública poderiam se tornar uma ferramenta padrão de recuperação no DeFi.
Fontes:
As Intenções NEAR GM Diz Que Explorador de US$ 3,8M Foi Identificado, Define Prazo de 48 Horas para Devolução – The Crypto Times
As Intenções NEAR Sofrem Exploit de US$ 3,8M Após Ajuda com o Incidente da Bitget – CoinTelegraph
As Intenções NEAR São Atingidas por Exploit de US$ 3,8M – CoinDesk
