btc→xmr 15.47xmr→btc 0.0635eth→xmr 4.66btc→usdt 8,174ltc→xmr 1.19best offer per pair · tick 60s
главная / блог / near-intents-exploit-3-8m

Взлом NEAR Intents: $3,8 млн выведено через неделю после блокировки $50 млн с Bitget

автор Milan Voss · опубликовано · Оригинал на английском

Главное

  • 1 октября 2026 года NEAR Intents — кроссчейн-протокол обмена — приостановил работу после взлома. Предварительная оценка команды — около $3,8 млн потерь.
  • Команда называет причиной ошибку во взаимодействии своей инфраструктуры депозитов и выводов Omni со смарт-контрактом NEAR Intents. Уязвимость контракта устранена; полный технический отчёт обещан.
  • Исследователь ZachXBT сообщил о нетипичных выводах из горячего кошелька в BNB Chain; средства ушли на KuCoin и были переведены в Bitcoin.
  • NEAR Intents обещает полную компенсацию. Депозиты и выводы в 11 сетях оставались приостановленными ещё около 12 часов после возвращения основного сервиса.
  • Неделей раньше слой проверки того же протокола заблокировал более $50 млн, украденных у Bitget. Эти два факта не противоречат друг другу: проверка решает, кто входит; она не защищает собственный код и кошельки.

Что произошло

NEAR Intents позволяет обменять токен одного блокчейна на токен другого. Пользователи формулируют, чего хотят, — это интент (намерение), — а исполнители (solvers) его выполняют; активы движутся через инфраструктуру депозитов и выводов Omni и её горячие кошельки.

время (UTC, 1 октября 2026)событие
утроСтраница статуса NEAR Intents открывает инциденты по мосту HOT и по депозитам и выводам в BNB Smart Chain, Avalanche, Optimism, Polygon, TON, Stellar, Scroll, Plasma, ADI, X Layer и позже Monad — примерно за 5–7 часов до 13:00 UTC.
~13:00ZachXBT сообщает о нетипичных выводах из горячего кошелька NEAR Intents в BSC 0x233c…, который затем перестаёт обрабатывать транзакции. Средства уходят на KuCoin и переводятся в Bitcoin. Адрес похитителя в BSC: 0x09fd1f5d9f185067a92493e43aa259ea4ab3ad37.
днёмNEAR Intents подтверждает инцидент: ошибка во взаимодействии инфраструктуры Omni с контрактом, потеряно около $3,8 млн, уязвимость контракта устранена, основные сервисы вернулись примерно за час, 11 сетей остаются на паузе ещё около 12 часов, обещана полная компенсация, правоохранители уведомлены.

Страницу статуса мы читали сами 1 октября. Ethereum, Solana и NEAR в тот момент не входили в число сетей с открытыми инцидентами.

Что известно — и что нет

Известно: потери — предварительно около $3,8 млн; причина описана как ошибка между инфраструктурой депозитов и выводов Omni и контрактом NEAR Intents; горячий кошелёк в BSC опустошён; средства ушли на KuCoin и далее в Bitcoin; команда возместит ущерб пользователям.

Пока неизвестно: точный механизм, потеряли ли средства другие горячие кошельки, кто атакующий и заморозил ли что-нибудь KuCoin. NEAR Intents обещает полный технический отчёт — мы обновим эту статью, когда он выйдет.

Ирония, которая не является противоречием

За неделю до собственного взлома NEAR Intents был протоколом, который сказал Bitget-хакерам «нет»: его слой проверки SHIELD отклонил переводы более чем на $50 млн. Некоторые комментаторы теперь указывают на этот разрыв.

Стоит быть точным. Проверка решает, чьи деньги протокол принимает. Безопасность — это то, можно ли обмануть собственные контракты, мосты и горячие кошельки протокола. Протокол может быть строг на входе и всё же иметь ошибку в «проводке» — как теперь заявляет NEAR Intents.

Три инцидента — три вида сбоя

Chainflip (12 сентября)Bitget (24 сентября)NEAR Intents (1 октября)
Что этоКроссчейн-протокол обменаЦентрализованная биржа с KYCКроссчейн-протокол интентов
Потери736 442 USDTоколо $387,5 млноколо $3,8 млн (предварительно)
Слабое местоКак он читал memo в TRON после подписанияВнутренняя система подтверждений, доступ через zero-day в стороннем ПОВзаимодействие инфраструктуры депозитов и выводов Omni с его контрактом
Ключи украдены?НетНетНе сообщалось
Кто несёт убытокПоставщики ликвидности USDT в TRON (возмещение ожидается)Защитный фонд BitgetNEAR Intents обещает полную компенсацию

Ни в одном из трёх случаев проблема была не в ключах. Сбои были в коде, который решает, когда и как двигаются средства. Наши прежние разборы: взлом Chainflip через memo в TRON и взлом Bitget.

Что это значит, если вы меняете без KYC

  • Проверяйте страницу статуса перед депозитом. У NEAR Intents она есть по каждой сети; у многих протоколов тоже. Открытый инцидент в вашей сети — повод подождать.
  • Активы «внутри» протокола — не в вашем кошельке. Если у вас есть остатки в NEAR Intents — напрямую, через HOT Wallet или near.com, — они зависят от горячих кошельков и мостов протокола.
  • Выбирайте маршруты, которые быстро доставляют в ваш собственный кошелёк, и указывайте адрес возврата там, где интерфейс это позволяет.
  • Проверка и безопасность — разные вопросы. В нашем каталоге у каждого сервиса помечен скрининг; такие инциденты записываются отдельно, с источниками, на странице каждого сервиса.

Частые вопросы

Сколько украли у NEAR Intents? Около $3,8 млн — по предварительному отчёту команды от 1 октября 2026 года. Цифра может измениться после публикации полного технического отчёта.

Что стало причиной взлома NEAR Intents? Команда называет ошибку во взаимодействии инфраструктуры депозитов и выводов Omni со смарт-контрактом NEAR Intents. Исследователь ZachXBT сообщил о нетипичных выводах из его горячего кошелька в сети BNB Chain. Технические подробности пока не опубликованы.

Получат ли пользователи NEAR Intents компенсацию? NEAR Intents заявляет, что пострадавшие средства будут возмещены полностью. Пользователи, у которых внутри NEAR Intents лежат активы из приостановленных сетей, в том числе через HOT Wallet или near.com, смогут обменять их после возобновления сервиса.

Безопасно ли пользоваться NEAR Intents сейчас? Команда говорит, что уязвимость контракта устранена. Депозиты и выводы в 11 сетях оставались приостановленными ещё около 12 часов после возвращения основного сервиса. Проверьте страницу статуса перед депозитом, а при крупных суммах дождитесь технического отчёта.

Разве NEAR Intents не тот протокол, который заблокировал украденные средства Bitget? Тот самый. Неделей раньше его слой проверки SHIELD отклонил переводы более чем на $50 млн, связанные со взломом Bitget. Проверка решает, кто может пользоваться протоколом; она не защищает собственный код и кошельки протокола.

Источники

Это первое описание, написанное в день инцидента. Мы обновим его, когда NEAR Intents опубликует технический отчёт.