「我們已經識別到您,先生」:Near Intents 在 48 小時最後通牒後追回 380 萬美元
前言
概覽: Near Intents,一個跨鏈交換服務,成功追回在近期被竊走的大約 $3.8 million。本文總結了事件、公司公開回應,以及在針對攻擊者發出 48 小時最後通牒後的結果。目標是呈現一個清晰、基於事實的事件說明,並解釋迅速的公開溝通與提供負責任揭露的做法如何促成資金的全數歸還。
Lazy bag
重點結論: Near Intents 公開識別了利用者並給予一個 48-hour 時限來歸還被盜資產;攻擊者遵從,在鏈上發布訊息承認錯誤並歸還整筆 $3.8M。團隊隨後停止了調查。
主體
週四,Near Intents 宣布一項漏洞已被利用,導致攻擊者從平台抽走約 380 萬美元。公司立即停止服務以防止進一步損失,並承諾補償受影響的使用者。該漏洞源自平台的 Omni 存款與提領層與其主智能合約互動的錯誤,該錯誤使未經授權的資金轉移成為可能。
作為回應,Near Intents 總經理 Alex Shevchenko 發布了歸還資金的公開指示,包括 Bitcoin、BNB/Ethereum 與 Solana 地址。他在公開訊息中直接向利用者表示:「We have identified you, sir.」該訊息將接下來的時限定位為一次 負責任揭露 的機會──即向開發者回報漏洞而非利用漏洞的公認資安做法──並訂下嚴格的 48-hour 歸還資產期限。
在給定的時間內,一筆附帶訊息的鏈上交易──看似來自利用者──歸還了全部金額。該訊息部分內容為:「We've returned all the funds, we were in the wrong,」並對 Near 團隊在過程中的禮貌表示感謝。訊息亦敦促他人選擇漏洞賞金而不是利用漏洞,強化了公司對資安社群道德行為的呼籲。
資金歸還後,Shevchenko 在社交媒體上確認已經追回全部 380 萬美元,並表示團隊將停止調查。他也重申公司恢復正常營運並彌補使用者的意向。Near Intents 已向執法機關通報事件,並承諾補償受影響的客戶,這些步驟與標準事件應變程序一致。
區塊鏈分析師追蹤了被盜資金在歸還前的流向。有些跡象顯示資金曾轉入集中式交易所地址並跨鏈橋接到其他鏈──這些行為常被攻擊者用來混淆資金來源。公司迅速的公開立場,結合鏈上透明度,很可能有助於快速解決此事。
此次漏洞發生在 Near Intents 繁忙的時期。兩天前,該平台已阻止一起與另一大型入侵相關的重大交換嘗試。較早的事件涉及一個與另一則高知名度攻擊相關的 5000 萬美元交換嘗試。更廣泛的背景──多起大型事件與近期相關現貨 NEAR ETF 的推出──使得迅速且果決的行動對維持使用者信任與市場穩定格外重要。
Near Intents 透過接受使用者欲交換的交易並允許做市商競價來促成 35 條區塊鏈間的代幣交換。該平台已處理數百億的交換量,突顯出當實作漏洞被利用時可能造成的影響。此事件強調了安全智能合約設計、橋接層慎重整合、以及跨鏈服務強健事件應變計畫的重要性。
此案例的教訓包括透明溝通的價值、在有證據支持身分識別時指名並面對攻擊者的威懾效果,以及像漏洞賞金等負責任揭露誘因的實用性。Near Intents 明確鼓勵社群偏好漏洞賞金與協調揭露而非破壞性利用──這一呼籲也在利用者的歸還訊息中得到呼應。
儘管資金已全數歸還且立即危機獲得解決,該事件可能會促使進一步的內部稽核、安全強化,並可能擴大與外部資安研究者的合作。運營橋接或跨鏈基礎設施的公司應考慮加強測試、在可行情況下進行形式化驗證,並增強監控以偵測層與合約間的異常互動。
總結來說,Near Intents 在公開識別利用者並提供 48 小時的負責任揭露窗口後,追回了全部 380 萬美元。事件以資金歸還與敦促道德行為的訊息落幕;然而,它仍突顯了跨鏈服務持續存在的安全挑戰以及積極管理漏洞的必要性。
重點洞見表
| 面向 | 描述 |
|---|---|
| 關鍵事實 1 | Near Intents 在公開識別攻擊者並發出 48 小時最後通牒後,追回了在該漏洞中被竊的全部 380 萬美元。 |
| 關鍵事實 2 | 一則看似來自利用者的鏈上訊息承認了錯誤、歸還資金,並鼓勵使用漏洞賞金計畫。 |
最後編輯時間:2026/10/4
