Cointelegraph/NEAR Intents:約三百八十萬美元遭竊資金已全數退回——識別攻擊者並下達四十八小時最後通牒後結案;呼籲改走漏洞賞金

重點摘要

跨鏈意圖協議 NEAR Intents 於二零二六年十月三日經 Cointelegraph 報道:在識別攻擊者並給予四十八小時「負責任披露」最後通牒後,約三百八十萬美元遭竊資金已全數退回;總經理 Alex Shevchenko 宣布停止調查,並呼籲改走漏洞賞金而非干擾服務。本篇聚焦「全額追回/結案」這一新發展,與早前漏洞披露與補償承諾形成後續,而非重述攻擊本身。來源真實性已驗證。

Cointelegraph/NEAR Intents:約三百八十萬美元遭竊資金已全數退回——識別攻擊者並下達四十八小時最後通牒後結案;呼籲改走漏洞賞金

跨鏈意圖協議 NEAR Intents 於二零二六年十月三日經 Cointelegraph 報道:在識別攻擊者並給予四十八小時「負責任披露」最後通牒後,約三百八十萬美元遭竊資金已全數退回;總經理 Alex Shevchenko 宣布停止調查,並呼籲改走漏洞賞金而非干擾服務。本篇聚焦「全額追回/結案」這一新發展,與早前漏洞披露與補償承諾形成後續,而非重述攻擊本身。來源真實性已驗證。

對香港與亞洲從事跨鏈兌換、橋接與 Web3 基建的團隊而言,這說明事故應變不能停在「已修補並承諾補償」——可驗證的追蹤、披露窗口與退款結果,同樣是跨鏈產品信任的一部分。

Cointelegraph/NEAR Intents:約三百八十萬美元遭竊資金已全數退回——識別攻擊者並下達四十八小時最後通牒後結案;呼籲改走漏洞賞金

跨鏈意圖協議 NEAR Intents 於二零二六年十月三日經 Cointelegraph 報道:在識別攻擊者並給予四十八小時「負責任披露」最後通牒後,約三百八十萬美元遭竊資金已全數退回;總經理 Alex Shevchenko 宣布停止調查,並呼籲改走漏洞賞金而非干擾服務。本篇聚焦「全額追回/結案」這一新發展,與十月二日已刊的漏洞披露與補償承諾形成後續,而非重述攻擊本身。來源真實性已驗證。

一、核心事件:最後通牒後資金全數退回

技術細節

綜合 Cointelegraph 十月三日報道與同系列十月二日「最後通牒」報道:

  1. 新結果(相對早前披露)

    • 早前報道:十月一日(星期四)因 Omni 存提基建與 NEAR Intents 智能合約互動缺陷,約三百八十萬美元用戶資金被竊;服務暫停、合約側據稱已修補,並承諾全額補償。
    • 十月二日(星期五):Shevchenko 公開表示已識別涉事個人,並給出四十八小時窗口,要求在「負責任披露」框架下退回資金,否則窗口關閉;同時公布可用於接收比特幣、BNB 與 Solana 的錢包地址。
    • 同日稍後/Cointelegraph 十月三日成稿:Shevchenko 宣布遭竊約三百八十萬美元資金已全數退回,並稱停止調查,請人改走漏洞賞金、勿干擾服務。
  2. 攻擊路徑(僅作必要背景)
    項目方先前指缺陷位於 Omni 存提基建與意圖智能合約的互動,而非宣稱 NEAR 主鏈共識被攻破。鏈上調查員 ZachXBT 曾指資金經 KuCoin 再橋接為比特幣。十一條鏈存提曾暫停——細節已在前篇交代,本文不展開重述。

  3. 官方狀態頁
    本輪核對 near.org 與 status.near.org 均可存取;截稿時未見獨立「recovery」官方網誌長文,追回與結案敘事以 Cointelegraph 引述項目方公開發言為主。

二、技術原理深度解析

跨鏈意圖系統把「用戶想換什麼」交給求解者競價執行,同時必須在多鏈維持可存提流動性與合約狀態。一旦熱錢包或 Omni 適配層被抽空,技術修補只能止血;資金是否回到協議控制取決於鏈上追蹤、交易所配合,以及攻擊者是否選擇在最後通牒窗口內退款。

此次公開「已識別」並給出四十八小時窗口,本質是把鏈上取證與社群/執法壓力轉成可驗證的退款誘因:攻擊者若拒絕,窗口關閉後調查與執法路徑可能升級;若退回,協議可停止公開追緝並把資源轉回服務恢復與事後報告。Shevchenko 結案時強調漏洞賞金,是把同一攻擊面從「破壞性利用」導向「受控披露」的治理訊號——對其他意圖/橋接協議同樣適用。

與約一週前同一產品線以 SHIELD 攔截外部跨鏈贓款的敘事相比,本次先是自身基建被利用,再以識別+最後通牒完成全額退回:說明「能擋外部贓款」與「自身被駭後能否追回」是兩層不同能力,後者高度依賴事前監控、金鑰分權與事後溝通節奏。

三、日常應用場景

1. 開發者與技術團隊

事故劇本應預先寫好:異常提款熔斷、多鏈入口同時關閉、對外披露模板,以及「負責任披露/賞金」聯絡通道。公開最後通牒前,需確認鏈上證據與法律諮詢邊界,避免誤指或打草驚蛇。

2. 企業與隱私敏感行業

機構財資若依賴意圖路由,盡職調查應區分「補償承諾」與「資金已鏈上退回/已撥付用戶」。本次報道指遭竊資金已全數退回協議側;用戶端何時、以何資產到帳,仍以項目方後續對帳與官方公告為準。合約與對手方文件宜要求可驗證的退款證明與時間表。

3. 一般用戶

在官方確認服務與各鏈存提全面恢復前,勿輕信私訊「加速退款」連結;只透過已驗證域名與狀態頁操作。退回協議並不等于每位用戶錢包已自動補齊——留意官方補償/提款說明。

4. 香港與亞洲市場視角

香港虛擬資產服務提供者與代幣化結算試點高度依賴跨鏈流動性。本地團隊若嵌入意圖路由,應把「追蹤+披露+賞金/最後通牒」寫進事件應變手冊,並與合規、銀行對帳節奏對齊。全額退回有助市場情緒,但監管與客戶仍會追問:為何熱錢包權限足以一次抽出約三百八十萬、以及事後報告何時公開。

四、專業評價與潛在考量

優勢

  • 相對早前的「承諾補償」,本輪出現可核對的「資金已全數退回」公開結案聲明,屬實質進展。
  • 四十八小時負責任披露窗口+停止調查/導向賞金,提供可複製的危機溝通模板。
  • 媒體與項目方持續區分跨鏈基建問題與主鏈共識,有助降低誤傳。

需要留意的地方

  • 主要追回 scoop 目前以 Cointelegraph 為核心一手報道;CoinDesk/The Block 頁面仍以十月一日漏洞/承諾補償為主,未見同等「全額退回」專題(本輪已核對頁面可存取)。
  • 「退回協議」與「每一位受影響用戶已獲補償」可能仍有營運落差,需等官方對帳。
  • 攻擊者身分、執法進度與完整事後報告細節截稿時未完全公開。
  • 代幣價格波動屬市場反應,本文不把它當成技術結論。

結語

NEAR Intents 約三百八十萬美元事件,已從「漏洞+承諾補償」走到「識別攻擊者、最後通牒、資金全數退回並結案」。對跨鏈與意圖協議建設者而言,審計與熔斷之外,還要有可驗證的追蹤與披露劇本;對機構用戶而言,上線檢查清單應寫明補償兌現的證明標準,而不只聽口頭承諾。

若貴司需要智能合約審計協力、跨鏈或加密支付網關、DApp 與鏈上資產相關落地,可參考 YSK Limited 的香港 Web3 區塊鏈開發服務:https://ysk.hk/services/web3-blockchain 。


參考來源

延伸閱讀 · 相關服務與產品