Безопасность

Протокол NEAR Intents потерял $3,8 млн в результате взлома

NEAR Intents остановил сервисы после инцидента безопасности, предварительные потери протокола оцениваются в $3,8 млн. Об этом команда проекта сообщила 1 октября в 15:53 по московскому времени.…

4 мин чтенияИсточник: Hash Telegraph
TelegramВКонтактеWhatsApp

NEAR Intents остановил сервисы после инцидента безопасности, предварительные потери протокола оцениваются в $3,8 млн. Об этом команда проекта сообщила 1 октября в 15:53 по московскому времени. Причиной названа ошибка во взаимодействии инфраструктуры депозитов и выводов Omni со смарт-контрактом NEAR Intents.

Что известно о взломе

Уязвимость на стороне контракта уже закрыта, а потерянные средства обещано компенсировать полностью. Работу NEAR Intents и near.com планировали вернуть примерно в течение часа. Депозиты и выводы ещё около 12 часов остаются недоступны в сетях BSC, Polygon, TON, Optimism, Avalanche, Stellar, Monad, LayerX, Adi, Scroll и Plasma.

Инцидент передан правоохранителям. Команда работает с партнёрами по безопасности и блокчейн-аналитике над трассировкой и возвратом средств. Подробный отчёт обещан в ближайшие дни.

Как уходили средства

Судя по ончейн-данным, удар пришёлся по HOT Bridge. В документации NEAR Intents его адрес на EVM-сетях, включая BNB, указан как 0x233c5370CCfb3cD7409d9A3fb98ab94dE94Cb4Cd. Это отдельный адрес хранения средств моста, не совпадающий с адресом самого NEAR Intents (0x2CfF890f0378a11913B6129B2E97417a2c302680). BscScan маркирует его как HOT Bridge: Treasury.

На BSC адрес 0x09Fd1f5d9F185067A92493E43AA259ea4AB3ad37 вызывал у этого кошелька функцию withdraw и получал Binance-Peg BSC-USD. Среди зафиксированных операций:

в 03:50:42 по московскому времени кошелёк HOT Bridge покинули 1 500 000 BSC-USD;

в 04:46:20 по московскому времени ушло ещё 330 000 BSC-USD.

В обеих транзакциях использован метод withdraw(uint128 nonce, address contract_id, address receiver_id, uint128 amount, bytes signature).

Исследователь Филип Вонг (Philip Wong) написал в соцсети X в 15:27 по московскому времени, что с HOT Bridge прошло семь вызовов withdraw на сумму около 3 865 021 USDT. По его данным, все семь выплат связаны с одним implicit-аккаунтом в сети NEAR: 20e6bfe4685d99004fc2095d3a0fc6158cd810ce8f801196141e183ed6e19d65.

Маршрут вывода и данные мониторинга

В заявлении NEAR Intents нет сведений о маршруте через KuCoin и дальнейшем переводе в биткоин. Эти детали в 16:05 по московскому времени привёл пользователь @officer_secret со ссылкой на ZachXBT и сообщение в Telegram. Он описал нетипичные оттоки с горячего кошелька 0x233c, остановку обработки транзакций и инцидент по нескольким EVM-сетям. Затем, по его словам, средства попали на KuCoin и ушли через мост в биткоин. Отдельного поста ZachXBT в X по этому инциденту за 1 октября не найдено.

Страница статуса проекта доступна по адресу status.near-intents.org. Сторонний монитор Statusfield в тот же день зафиксировал инцидент 1Click API и деградацию Core Services.

Что такое NEAR Intents

NEAR Intents — мультичейн-протокол транзакций на NEAR. Пользователь задаёт желаемый результат, а не пошаговый маршрут, например: «у меня 1 Ethereum в сети Ethereum, хочу USDC в Arbitrum». За исполнение конкурируют сторонние маркет-мейкеры (solvers), а финальную проверку и расчёт проводит контракт-верификатор на NEAR Protocol, как описано в документации.

Принятая котировка исполняется атомарно: сделка либо завершается полностью, либо средства возвращаются на адрес возврата. Изначально проект назывался Defuse, затем его переименовали в NEAR Intents. Для пользователей это выглядит как кроссчейн-обмен: интерфейс встраивается виджетом или SDK, а живой вариант работает на near.com и intents.near.org.

Подробный отчёт проекта ожидается в ближайшие дни. Он должен уточнить причины ошибки в связке Omni и контракта, а также судьбу выведенных средств, включая маршрут через KuCoin и мост в биткоин.

С точки зрения машинного анализа данных, история мостов напоминает историю банковских хранилищ: сейф надёжный, а ключ от него один. Мост Ronin в марте 2022 года потерял около $600 млн из-за взлома нод валидаторов. Wormhole в феврале того же года позволил выпустить 120 000 Wrapped ETH без обеспечения. Горячий кошелёк моста должен быть доступен постоянно, поэтому он по определению защищён слабее холодного хранилища.

Свежий пример дал KelpDAO: через адаптер моста rsETH ушло около $293 млн, а цепная реакция затронула минимум девять проектов. Масштаб $3,8 млн скромнее, но маршрут «биржа, мост, биткоин» знаком по истории Bitget, где ZachXBT описал схожую цепочку отмывания. Где тогда проходит граница безопасности: у атомарного контракта-верификатора или у самого слабого моста рядом с ним?

▼ Самые интересные и важные новости на нашем канале в Telegram

Поделиться новостью

TelegramВКонтактеWhatsApp
NEAR Intents взломали на $3,8 млн — безопасность NEAR Protocol под угрозой
Безопасность3 мин

NEAR Intents взломали на $3,8 млн — безопасность NEAR Protocol под угрозой

В результате атаки NEAR Intents потерял $3,8 млн, а токен NEAR упал на 8,6%. Узнайте, какие активы пострадали и на каких сетях сервис все еще приостановлен. The post NEAR Intents взломали на $3,8 млн — безопасность NEAR Protocol под угрозой appeared first on BeInCrypto.

Казахстан потратит миллиарды на киберзащиту госорганов
Безопасность3 мин

Казахстан потратит миллиарды на киберзащиту госорганов

Казахстан с 1 октября 2026 года вводит новые официальные тарифы на услуги государственной монополии в сфере информатизации и кибербезопасности. Приказ подписал председатель КНБ Ермек Сагимбаев по согласованию с АЗРК и министерством искусственного интеллекта и цифрового развития. Документ определяет, во сколько государству и разработчикам обходятся обязательная проверка софта, мониторинг атак и защита государственных цифровых систем. Государство The post Казахстан потратит миллиарды на киберзащиту госорганов appeared first on BeInCrypto.

Bitget восстановила защитный фонд: что известно о последствиях взлома
Безопасность2 мин

Bitget восстановила защитный фонд: что известно о последствиях взлома

Криптобиржа Bitget вернула свой защитный фонд (Protection Fund) к отметке выше $300 млн. Его пришлось задействовать после взлома 24 сентября. Из фонда биржа покрыла около $388 млн убытков. Средства на счетах клиентов остались нетронутыми. Как фонд помог пережить инцидент Protection Fund появился у Bitget в 2022 году. Тогда в него заложили 5 500 BTC. Его The post Bitget восстановила защитный фонд: что известно о последствиях взлома appeared first on BeInCrypto.