exploit
L'attaquant de NEAR Intents rembourse les 3,8 M$ en totalité
Après un contact par 1 BNB et une demande Signal, l'attaquant du vol de 3,8 M$ sur NEAR Intents a renvoyé l'intégralité des fonds le 2 octobre à 14h30 UTC.
L'adresse à l'origine du vol de 3,8 millions de dollars sur NEAR Intents le 1er octobre a restitué l'intégralité des fonds le 2 octobre vers 14h30 UTC, après un échange public initié par un transfert de 1 BNB vers le portefeuille de restitution assorti d'une demande de contact Signal. Alex Shevchenko, General Manager de NEAR Intents, a confirmé la clôture de l'enquête interne dans la journée. L'épisode fait suite au tweet d'ouverture de Shevchenko fixant un ultimatum de 48 heures pour un retour volontaire sous un cadre de « responsible disclosure ».
Ce qu'il s'est passé
- 1er octobre. NEAR Intents, le routeur cross-chain de l'écosystème NEAR, perd 3,8 M$ (environ 3,87 M USDT) via une exploitation du composant omni-bridge. L'adresse de l'attaquant, étiquetée « Near Intents Exploiter 1 » par les analystes on-chain, est identifiée sur BNB Chain :
0x09fd1f5d9f185067a92493e43aa259ea4ab3ad37. - 2 octobre, 10h22 UTC. L'attaquant envoie 1 BNB (~780 $) à une adresse de restitution contrôlée par NEAR, accompagné d'un message calldata : « Willing to cooperate, reply with your Signal so contact is possible. »
- 2 octobre, 14h30 UTC. Les fonds commencent à revenir sur plusieurs chaînes.
- 2 octobre, soirée. Shevchenko confirme publiquement que « les fonds du hack de 3,8 M$ sur NEAR Intents ont été restitués dans leur intégralité » et que « l'enquête est arrêtée ».
Flux de restitution
Les retours ont transité par quatre chaînes, synchronisés sur quelques heures :
- 2026-10-02 14:31 – 15:05 UTC : 34,59 BTC (~2,95 M$) sur Bitcoin
- 2026-10-02 16:15:28 UTC : 1,04 BNB sur BNB Chain
(tx 0x3b9b3cc9e53ae9ad97850c2b8f3e19259d97834210858f467bfc377f2aeeb3af)
- Dans la même fenêtre : 0,30 ETH sur Ethereum
- Solana : aucun solde résiduel
Les totaux reconstituent la position volée. Aucun passage par un mixer n'a été rapporté entre l'exploit du 1er octobre et la restitution — un point suffisamment inhabituel pour qu'il mérite d'être relevé.
Mécanique du retour volontaire
Le format — un message de contact à faible valeur suivi d'un retour multi-chain après ouverture d'un canal privé — reprend un schéma désormais récurrent. L'attaquant obtient en pratique une marge de négociation implicite (whitehat bounty officieux, immunité civile de fait selon la juridiction) en échange de la restitution. Shevchenko n'a pas, dans ses communications publiques, confirmé l'existence d'une prime de bug versée, ni la portée d'un éventuel engagement de non-poursuite ; le post de clôture s'en tient à l'annonce du retour et à l'arrêt de l'enquête interne.
Du côté du protocole, la vulnérabilité omni-bridge n'est pas publiquement détaillée. Un patch aurait été déployé avant la reprise des opérations ; l'équipe n'a pas publié de post-mortem technique au moment de la clôture.
Pour les équipes sécurité
Deux éléments méritent d'être retenus :
- Le profil « white-hat tardif » continue de produire des recouvrements complets lorsque l'attaquant juge l'exposition pénale supérieure à la valeur extraite. Pour un protocole, maintenir une adresse de restitution publique et un canal de communication identifiable (ici, la demande de Signal) raccourcit la fenêtre.
- La chaîne de première extraction compte. Dans ce cas, les fonds ont été retirés via BNB Chain sans passer par Tornado Cash ou un mixer équivalent, ce qui laisse les transactions traçables et renforce la position de négociation du protocole.
À surveiller
- Le post-mortem technique de NEAR Intents s'il est publié, et le patch appliqué à l'omni-bridge.
- Les adresses de restitution et toute communication ultérieure confirmant ou infirmant le versement d'un bug bounty.
- La reprise des services et la restauration des parcours cross-chain qui transitent par le routeur.
- Les reporters on-chain (Arkham, Chainalysis, PeckShield) sur une éventuelle attribution de l'attaquant malgré la restitution.
Contexte
C'est le troisième retour volontaire complet d'un exploit DeFi dépassant le million de dollars en 2026, après les épisodes Munchables (début 2025, 97 M$) et Euler (archive 2023, 177 M$). Le schéma commun : canal de communication public, ultimatum court, retour en nature sans passage par un mixer. Les cas où l'attaquant passe par Tornado Cash ou Sinbad avant toute négociation se soldent en pratique quasi systématiquement par une non-restitution. La leçon opérationnelle n'a pas changé depuis 2023 : la fenêtre de récupération se ferme avec la première transaction vers un service de mixage.
Sources
- Journal du Coin, « Hack de NEAR Intents : l'auteur du vol demande un Signal » (2 octobre 2026).
- Crypto Economy, « NEAR Intents Recovers $3.8M in Exploit Funds as Investigation Ends » (2 octobre 2026).
- The Defiant, « Shevchenko Gives NEAR Intents Attacker 48 Hours » (2 octobre 2026).