NEAR Intents هک ۳.۸ میلیون دلاری: بازگشت کامل وجوه و پایان تحقیقات
الکس شوچنکو، مدیر کل پروتکل معاملاتی بین زنجیرهای NEAR Intents، اعلام کرد که وجوه ۳.۸ میلیون دلاری که روز گذشته مورد دستبرد قرار گرفته بود، به طور کامل بازگردانده شده و تیم تحقیقات را متوقف کرده است. وی همچنین از جامعه خواست تا به جای ایجاد اختلال، از برنامههای پاداش باگ استفاده کنند. این اعلام کمتر از ۱۶ ساعت پس از آن صورت گرفت که شوچنکو به مهاجمان اولتیماتوم ۴۸ ساعته داده بود.
الکس شوچنکو، مدیر کل پروتکل معاملاتی بین زنجیرهای NEAR Intents، اعلام کرد که وجوه ۳.۸ میلیون دلاری که در تاریخ ۱ اکتبر مورد دستبرد قرار گرفته بود، به طور کامل بازگردانده شده و تیم تحقیقات را متوقف کرده است. وی در ساعت ۲۳:۵۲ به وقت تایوان در تاریخ ۲ اکتبر پستی منتشر کرد و نوشت: «وجوه مربوط به حادثه هک ۳.۸ میلیون دلاری NEAR Intents به طور کامل بازگردانده شده است. ما تحقیقات را متوقف میکنیم. لطفاً به جای ایجاد اختلال در خدمات، از پاداش باگ استفاده کنید.»
The funds from the $3.8M NEAR Intents hack were sent back in full.
We are stopping the investigation.
Please use bug bounties instead of disrupting the services.
— Alex Shevchenko 🇺🇦 (@AlexAuroraDev) October 2, 2026
این اعلام کمتر از ۱۶ ساعت پس از آن صورت گرفت که شوچنکو به مهاجمان اولتیماتوم ۴۸ ساعته داده بود. شوچنکو در ساعت ۸:۱۸ صبح همان روز پستی منتشر کرده و گفته بود: «آقا، ما فهمیدیم شما چه کسی هستید.» این پست همچنین شامل سه آدرس دریافت بیتکوین، BNB/اتریوم و سولانا بود. وی همچنین نوشته بود: «شما بهتر از اکثر افراد میدانید که افشای مسئولانه چگونه کار میکند. این آخرین فرصت شما برای استفاده از آن است. این پنجره ۴۸ ساعت دیگر بسته خواهد شد.»
افشای مسئولانه (responsible disclosure) یک رویه رایج در جامعه امنیت سایبری است. در این روش، فردی که آسیبپذیری را کشف میکند، ابتدا به صورت خصوصی به تیم پروژه اطلاع میدهد و پس از رفع مشکل، آن را عمومی میکند و معمولاً پاداش دریافت میکند. مهلت اولتیماتوم شوچنکو در ابتدا تا ساعت ۸:۱۸ صبح ۴ اکتبر بود، اما طرف مقابل بیش از یک روز زودتر وجوه را بازگرداند.
بر اساس سوابق بلاکچین، آدرس بیتکوین که توسط الکس شوچنکو منتشر شده بود، در مجموع حدود ۳۴.۵۹ بیتکوین دریافت کرده است. این وجوه بین ساعت ۲۲:۳۱ تا ۲۳:۰۵ شب ۲ اکتبر به تدریج واریز شدهاند. با احتساب قیمت حدود ۸۵ هزار دلاری هر بیتکوین در آن زمان، این مبلغ حدود ۲.۹۵ میلیون دلار، یعنی نزدیک به ۸۰ درصد از ۳.۸ میلیون دلار، ارزش داشته است.
دو آدرس دیگر تقریباً هیچ واریزی نداشتهاند. تا ظهر ۳ اکتبر، آدرس BNB/اتریوم تنها حدود ۱.۰۴ BNB و ۰.۳ ETH دریافت کرده بود و هیچ USDT در آن نبود؛ آدرس سولانا نیز تقریباً خالی بود.
کاربر جامعه به نام Kuncoro بر اساس این اطلاعات پرسید که آیا ۸۵۰ هزار دلار باقیمانده از طریق کانال دیگری بازگردانده شده است. الکس شوچنکو در پاسخ گفت: «حق با شماست، همینطور است.» وی در مورد کانال مورد نظر توضیحی نداد.
طرف مقابل نیز پیامی را در بلاکچین به جا گذاشته بود. ZachXBT، یک کارآگاه بلاکچین، در تاریخ ۱ اکتبر یک آدرس سرقت در BNB Chain را شناسایی کرده بود. در ساعت ۰۰:۱۵ بامداد ۳ اکتبر، این آدرس حدود ۰.۰۳۹ BNB را به آدرس دریافت رسمی واریز کرد و در قسمت پیام تراکنش نوشت: «ما تمام وجوه را بازگرداندیم، اشتباه از ما بود. از تیم Near برای حفظ احترام، سازندگی و دوستانه بودن در طول فرآیند بازگرداندن تشکر میکنیم.» در انتهای پیام نیز یادآوری شده بود: «فراموش نکنید که همیشه از پاداش باگ استفاده کنید.»
الکس شوچنکو نیز از همین آدرس برای ارتباط با طرف مقابل استفاده کرد. وی در ساعت ۲۱:۲۲ شب ۲ اکتبر پستی منتشر کرد و از طرف مقابل برای «تمایل به همکاری» تشکر کرد و دو پیام رمزگذاری شده را به اشتراک گذاشت که تنها افراد دارای کلید خصوصی آن آدرس قادر به رمزگشایی آنها بودند.
NEAR Intents یک پروتکل معاملاتی بین زنجیرهای در اکوسیستم NEAR است. کاربران داراییهای خود و داراییهایی را که مایل به مبادله آنها هستند مشخص میکنند، سپس بازارسازان برای انجام مبادله رقابت میکنند و قرارداد هوشمند تسویه را تأیید میکند. در تاریخ ۱ اکتبر، ساعت ۲۰:۵۳، این پروتکل اعلام کرد که علت حادثه، یک آسیبپذیری در تعامل بین زیرساخت واریز و برداشت Omni و قراردادهای هوشمند بوده است. خسارت اولیه حدود ۳.۸ میلیون دلار برآورد شد و این پروتکل قول جبران کامل خسارت را داد.
ایلیا پولوسوخین، همبنیانگذار NEAR، در همان شب افزود که خسارات محدود به USDT در BNB Chain بوده و آسیبپذیری ظرف مدت ۱ ساعت پس از کشف، رفع شده است. شبکه اصلی NEAR و توکن NEAR تحت تأثیر قرار نگرفتهاند. وی اشاره کرد که NEAR Intents ماهانه بیش از ۴ میلیارد دلار حجم تراکنش و پرداخت را پردازش میکند و این اولین حمله بزرگ به Intents بوده است. با این محاسبه، ۳.۸ میلیون دلار کمتر از یک هزارم حجم ماهانه است.
ZachXBT در آن زمان اشاره کرده بود که وجوه سرقت شده بلافاصله به صرافی KuCoin منتقل شده و سپس به بیتکوین تبدیل شدهاند. بخش عمده وجوه بازگردانده شده نیز بیتکوین بوده است.
ایلیا پولوسوخین در بامداد ۳ اکتبر پستی منتشر کرد و گفت که تیم با استفاده از لایه نظارت امنیتی مبتنی بر هوش مصنوعی SHIELD و «تلاشهای فعالانه برای شناسایی»، مسئول را شناسایی کرده است. تیم ظرف کمتر از ۲۴ ساعت از زمان وقوع حمله تا شناسایی طرف مقابل، با وی ارتباط برقرار کرده و تمام وجوه را پس گرفته است. هنگامی که از الکس شوچنکو پرسیده شد که آیا میتواند نحوه شناسایی مهاجم را فاش کند، وی پاسخ داد: «خیر، ما دیگر تحقیقات را ادامه نمیدهیم.» هنگامی که از وی پرسیده شد چه کسی پیگیری را انجام داده است، وی تنها پاسخ داد: «تیم داخلی.»
پست الکس شوچنکو به این موضوع اشارهای نکرده است که آیا پاداشی پرداخت شده یا تعهد عدم پیگرد قانونی ارائه شده است. در تاریخ ۱ اکتبر، این پروتکل اعلام کرده بود که به مقامات اجرای قانون اطلاع داده است، اما در مورد پیگیریهای بعدی از سوی مقامات اجرای قانون توضیحی ارائه نشده است.
صفحه امنیتی وبسایت توسعهدهندگان NEAR Intents، گزارش باگها را به پلتفرم امنیت سایبری HackenProof ارجاع میدهد. بالاترین پاداش برای آسیبپذیریهای با شدت بالا در قراردادهای هوشمند ۳۰۰ هزار دلار و برای پلهای بین زنجیرهای ۱۰۰ هزار دلار است. پاداش برای سطوح پرخطر و شدید نیز حداکثر ۱۰ درصد از وجوه تحت تأثیر قرار گرفته است، به این معنی که حداکثر یک دهم مبلغ واقعی آسیبدیده دریافت میشود.
این پروتکل در تاریخ ۱ اکتبر قول داد که گزارش دقیقی را در عرض چند روز منتشر کند. تا زمان انتشار این خبر، جزئیات دقیق روش حمله هنوز توسط این پروتکل توضیح داده نشده است.
آیا ۳.۸ میلیون دلار سرقت شده از NEAR Intents بازگردانده شد؟
بله، بازگردانده شد. الکس شوچنکو، مدیر کل، در اواخر شب ۲ اکتبر اعلام کرد که ۳.۸ میلیون دلار به طور کامل بازگردانده شده و تحقیقات متوقف شده است. بخش عمده این مبلغ، حدود ۳۴.۵۹ بیتکوین، به آدرس بیتکوین رسمی بازگردانده شد.
حداکثر پاداش باگ NEAR Intents چقدر است؟
NEAR Intents از طریق HackenProof پاداش پرداخت میکند. حداکثر پاداش برای آسیبپذیریهای شدید در قراردادهای هوشمند ۳۰۰ هزار دلار و برای پلهای بین زنجیرهای ۱۰۰ هزار دلار است. برای سطوح پرخطر و بالاتر، پاداش بیش از ۱۰ درصد وجوه تحت تأثیر قرار نخواهد گرفت.



