Near Intents Erhält 3,8 Millionen Dollar in voller Höhe zurück – 48-Stunden-Ultimatum an Angreifer
Wichtige Erkenntnisse
- •Die rund 3,8 Millionen Dollar, die bei einem Exploit am Donnerstag aus Near Intents gestohlen wurden, waren bis Freitag in voller Höhe zurückgezahlt, und das Team hat seine Untersuchung eingestellt.
- •General Manager Alex Shevchenko erklärte öffentlich, der Angreifer sei identifiziert worden, und setzte eine 48-Stunden-Frist für die Rückzahlung – die Gelder trafen innerhalb dieses Zeitraums ein.
- •Die Sicherheitslücke beruhte auf einem Fehler in der Interaktion zwischen der Omni-Einzahlungsabwicklungsschicht des Protokolls und seinem Haupt-Smart-Contract und führte zur Einstellung des Dienstes ohne angekündigten Wiederanlauf.
- •Eine dem Angreifer zugeschriebene On-Chain-Nachricht räumte den Fehler ein, dankte dem Near-Team für den freundlichen Umgang und forderte andere auf, Bug-Bounties zu nutzen.
- •Tage zuvor hatte Near Intents einen 50-Millionen-Dollar-Swap-Versuch des Hackers blockiert, der hinter der rund 387,5 Millionen schweren Bitget-Attacke steckt, die Bitget und Elliptic Nordkorea zuschreiben.

Near Intents hat sein Geld zurück. Der Cross-Chain-Swap-Dienst teilte am Freitag mit, dass die rund 3,8 Millionen Dollar, die bei einem Exploit am Donnerstag abgeflossen waren, in voller Höhe zurückgezahlt wurden, und General Manager Alex Shevchenko erklärte, das Team beende seine Untersuchung des Vorfalls.
"Die Gelder aus dem 3,8-Millionen-Dollar-Hack von NEAR Intents wurden in voller Höhe zurückgeschickt", schrieb Alex Shevchenko, General Manager von Near Intents, auf X. "Wir stellen die Untersuchung ein."
Die Rückzahlung erfolgte einen Tag, nachdem Shevchenko dem Angreifer öffentlich mitgeteilt hatte, dass das Team wisse, wer er sei – deutlich innerhalb des von ihm gesetzten 48-Stunden-Fensters. Am Donnerstag hatte er Bitcoin-, BNB/Ethereum- und Solana-Adressen für die Rückgabe der Gelder veröffentlicht und den Angreifer direkt angesprochen: "We have identified you, sir."
Er stilisierte die Rückzahlung zur letzten Chance auf Responsible Disclosure – die Praxis, eine Schwachstelle den Entwicklern zu melden, statt sie auszunutzen – und warnte, dass das Fenster nach 48 Stunden geschlossen würde.
Eine an eine Transaktion angehängte On-Chain-Nachricht, die Shevchenko teilte und die offenbar vom Angreifer stammt, klang reuig. "Wir haben alle Gelder zurückgegeben, wir lagen falsch", hieß es darin. Die Nachricht dankte dem Near-Team zudem für den freundlichen Umgang während des Vorgangs und forderte andere auf, Bug-Bounties zu nutzen.
Shevchenko hatte eine abschließende Botschaft in dieselbe Richtung: "Bitte nutzt Bug-Bounties, anstatt die Dienste zu stören", schrieb er.
Near Intents hatte den Dienst am Donnerstag ausgesetzt, nachdem ein Fehler in der Interaktion zwischen seiner Omni-Einzahlungsabwicklungsschicht und seinem Haupt-Smart-Contract es einem Angreifer ermöglicht hatte, Gelder aus demokoll abzuzweigen. Das Team hatte zugesagt, die Nutzer in voller Höhe zu entschädigen, und den Behörden Meldung erstattet. Der Blockchain-Ermittler ZachXBT erklärte, die gestohlenen Gelder seien an KuCoin geschickt und zu Bitcoin gebrückt worden. Zum Zeitpunkt von Shevchenkos Freitags-Update hatte das Team nicht mitgeteilt, wann der ausgesetzte Dienst wieder aufgenommen würde.
Near Intents ermöglicht Nutzern den Token-Tausch über 35 Blockchains, indem sie angeben, was sie möchten, und Market Maker um die Ausführung der Order konkurrieren. Laut Daten des Dienstes hat die Plattform bislang Swaps im Wert von mehr als 30 Milliarden Dollar abgewickelt.
Der Exploit krönte eine turbulenten Woche. Zwei Tage zuvor hatte Near Intents einen 50-Millionen-Dollar-Swap-Versuch des Hackers blockiert, der hinter der rund 387,5 Millionen schweren Bitget-Attacke steckt, die Bitget und das Blockchain-Analyseunternehmen Elliptic Nordkorea zuschreiben. Der Hack erfolgte zudem nur Tage nach dem Handelsstart des Spot-NEAR-ETF von Bitwise.