Сервис межсетевых свопов Near Intents лишился около 3,8 миллиона долларов в результате эксплойта в четверг, а уже в пятницу объявил о полном возврате средств. Причиной столь быстрой развязки стало публичное обращение руководства проекта к злоумышленнику с прямым текстом: "мы вас нашли, сэр". Этот случай быстро разошёлся по крипто-сообществу под заголовками вроде we have identified you sir near intents recovers 8 million after 48 hour ultimatum, хотя речь шла именно о 3,8 миллиона.
Как всё начиналось
В четверг Near Intents пришлось остановить работу сервиса после того, как обнаружился баг во взаимодействии между слоем депозитов и выводов Omni и основным смарт-контрактом платформы. Этой уязвимостью воспользовался атакующий, выведя порядка 3,8 миллиона долларов. Команда проекта сразу пообещала компенсировать пользователям потери в полном объёме и обратилась в правоохранительные органы.
Блокчейн-аналитик ZachXBT отследил путь украденных средств. Они оказались на бирже KuCoin, а затем были переведены через мост в сеть Bitcoin.
Ультиматум от руководства проекта
Генеральный менеджер Near Intents Алекс Шевченко не стал играть в молчанку. Он опубликовал в X адреса в Bitcoin, BNB/Ethereum и Solana, на которые предложил вернуть украденные средства, и обратился напрямую к виновнику произошедшего.
We have identified you, sir.
Шевченко представил это как последний шанс воспользоваться так называемым responsible disclosure - практикой, при которой об уязвимости сообщают разработчикам вместо того, чтобы её эксплуатировать. На раздумья злоумышленнику дали ровно 48 часов, после чего, по словам команды, окно для мирного урегулирования закрылось бы навсегда.
Деньги вернулись, а вместе с ними и извинения
Ультиматум сработал быстрее, чем кто-либо ожидал. Уже в пятницу Шевченко сообщил, что все средства возвращены полностью, а расследование инцидента закрыто.
The funds from the $3.8M NEAR Intents hack were sent back in full. We are stopping the investigation.
К транзакции с возвратом средств было приложено ончейн-сообщение, которое, судя по всему, оставил сам атакующий. Тон у него вышел на удивление примирительный.
We've returned all the funds, we were in the wrong.
В том же сообщении автор поблагодарил команду Near за корректное поведение во время всей этой истории и призвал других участников рынка пользоваться программами bug bounty вместо того, чтобы выводить деньги через уязвимости.
Неделя с характером
Этот инцидент стал далеко не единственным испытанием для Near Intents на прошлой неделе. Двумя днями ранее сервис заблокировал попытку провести своп на 50 миллионов долларов, которую, по данным аналитиков, предприняли те же злоумышленники, что стояли за взломом биржи Bitget на сумму около 387,5 миллиона долларов. Bitget и аналитическая компания Elliptic связывают эту атаку с группировками из Северной Кореи.
Любопытно, что эксплойт произошёл спустя всего несколько дней после запуска спотового NEAR ETF от Bitwise, что сделало неделю вдвойне нервной для всей экосистемы NEAR.
Near Intents позволяет пользователям обменивать токены между 35 блокчейнами, просто указывая желаемый результат, а маркет-мейкеры конкурируют за право исполнить заявку. По данным самого сервиса, через него прошло более 30 миллиардов долларов в свопах, так что доверие пользователей для проекта критически важно.
Что это значит для индустрии
История с Near Intents лишний раз показывает, что публичное давление и прозрачность иногда работают эффективнее долгих судебных разбирательств. Прямое обращение к атакующему с чётким дедлайном и демонстрацией того, что его личность уже раскрыта, оказалось достаточным аргументом для добровольного возврата средств.
Сам Шевченко в итоге повторил призыв, с которым команда и так начинала переговоры.
Please use bug bounties instead of disrupting the services.
Остаётся надеяться, что этот случай станет наглядным примером для других проектов и злоумышленников - добровольный возврат средств через программу bug bounty почти всегда выгоднее, чем попытка скрыться с украденными токенами под прицелом блокчейн-аналитиков.


