Сервис межсетевых обменов NEAR Intents остановил операции 1 октября после инцидента в системе пополнений и выводов Omni. Команда связала его с ошибкой во взаимодействии этой инфраструктуры со смарт-контрактом NEAR Intents и предварительно оценила потери примерно в $3,8 млн. Уязвимость на стороне контракта, по её словам, исправлена, а затронутые средства обещано компенсировать полностью. Срок и механизм компенсации пока не раскрыты.

Это не взлом блокчейна NEAR и не сбой его консенсуса. NEAR Intents подбирает исполнителей для заданного пользователем обмена, однако перевод активов между сетями зависит от мостов. По документации HOT Bridge, исходные токены хранятся в контрактах-хранилищах отдельных сетей, а сеть MPC-валидаторов подтверждает межсетевые сообщения. В условиях NEAR Intents отдельно сказано, что во время пополнения или вывода активы могут быть заблокированы или контролироваться инфраструктурой моста. Поэтому на этом этапе сохранность средств зависит не только от ключей пользователя, но и от контрактов и валидаторов моста.

Команда рассчитывала вернуть основные функции NEAR Intents и near.com примерно за час после заявления. Пополнения и выводы в BNB Smart Chain, Polygon, TON, Optimism, Avalanche, Stellar, Monad, X Layer, ADI, Scroll и Plasma должны были оставаться недоступными ещё около 12 часов, пока исправляется инфраструктура Omni. Это был прогноз команды, а не подтверждение фактического восстановления всех маршрутов.

Ончейн-исследователь ZachXBT сообщил о необычных исходящих транзакциях из связанного с сервисом кошелька в BNB Chain и заявил, что средства затем поступили на KuCoin и были переведены в биткоин. NEAR Intents уведомила правоохранителей и привлекла аналитические компании, но по состоянию на 14:45 UTC 1 октября не раскрыла ни возвращённую сумму, ни окончательный состав потерь. Полный разбор инцидента обещан в ближайшие дни.

Двумя днями ранее NEAR Intents отчиталась, что её фильтр SHIELD блокировал связанные со взломом Bitget обмены. Эти механизмы решают разные задачи: проверка адресов может отсечь известные похищенные средства, но не защищает сами мостовые контракты, валидаторов и операционные кошельки. Теперь обещанный разбор должен показать, какой именно компонент дал сбой, сколько пользователей затронуто и за чей счёт будет исполнена компенсация.