פריצה ב-NEAR Intents ב-$3.8M: מה קרה ב-BNB Chain

Article author

NEAR Intents חשפה במהלך ה-1 באוקטובר 2026, מתקפה שהותירה פגיעה של כ-3.8 מיליון USDT ב-BNB Chain, כשהאירוע משויך לבאג בקשר בין תשתית ההפקדה וההוצאה של Omni לבין החוזה החכם של NEAR Intents.

האירוע השפיע על שכבת ה-cross-chain סביב NEAR Intents, ולא על שכבת ה-NEAR Protocol עצמה. NEAR הודיעה שהרשת המשיכה לייצר בלוקים ולעבד עסקאות ללא הפרעה, בעוד NEAR Intents הושבתו ותוקנה הפקעת הפגיעות בצד החוזה החכם. שיטת הבאג המדויק והחלק הכשל לא פורסמו עד ל-2 באוקטובר, אך העובדות הזמינות מצביעות על גבול קריטי של חשבונאות גשר ואישור הוצאת כספים.

מסקנה מרכזית: מתקפת ה-3.8 מיליון USDT על NEAR Intents מדגימה מדוע אבטחת הגשרים חייבת להבטיח כי כל שחרור נכס מתבצע רק כאשר קיים הפקדה או חוב ייחודיים ובלתי מנוצלים מראש בכל הרשתות המחוברות. חוזה חכם מתוקן הוא הכרחי, אך ההגנה המלאה חייבת לכסות גם את מפעילי הממסרים, תשתית הגשר, בקרות החתימה, והלוגיקה להתאמה.

מה קרה במהלך מתקפת NEAR Intents?

NEAR Intents איבדה כ-3.8 מיליון USDT ב-BNB Chain לאחר שהתרחש ניצול של באג בתשתית ההפקדה וההוצאה של Omni בחיבור לחוזה החכם של NEAR Intents. זליגת הכספים הייתה נראית לפני ההודעה הפומבית, בעוד NEAR Intents הפקיעה את השירות, תיקנה את הבעיה בחוזה החכם, והבטיחה שהמשתמשים שנפגעו יפוצו במלואם.

פעילות בשרשרת ההוצאה מצביעה על כך שנעשו העברות קטנות של 10 USDT ו-11 USDT שהותירו את החוזה הנזלג במהלך אחה”צ תאריך ה-30 בספטמבר, בזמן המזרחי של ארה”ב. העברות קטנות אלה תואמות שלב אימות שבו התוקף בוחן האם תהליך ההוצאה, החשבונאות, או השחרור מתנהג כשורה לפני שמבצע משיכות גדולות יותר.

חמש העברות גדולות יותר בוצעו מ-23:54 UTC ב-30 בספטמבר עד ל-06:08 UTC ב-1 באוקטובר. ההעברות נעו מחApproximately $35,000 ועד ל-1.5 מיליון דולר כל אחת. ניתוח אבטחה העריך את ההפסד ב-3.865 מיליון דולר מכספת חמה של BNB Smart Chain, בעוד מעקב בשרשרת עצמו מצא כי כ-3.87 מיליון USDT נאספו מחוזה שנזלג.

NEAR Intents חשפה את המתקפה באופן פומבי סביב השעה 12:53 UTC ב-1 באוקטובר. הפרוטוקול הודיע שהשירות הופסק לאחר ש-SHIELD זיהה פעילות חריגה, ותיקון החוזה נכנס לתוקפו תוך כ六合彩עה שעה. ההפקדות והמשיכות מ-11 רשתות היו צפויות להישארלא זמינות לעוד כ-12 שעות בזמן שהתשתית תוקנה מחדש.

שלב האירוע תאריך או שעה אירוע קונקרטי משקל אבטחתי
בדיקות ראשוניות 30 בספטמבר, אחה”צ לפי שעון מזרח ארה”ב 10 USDT ו-11 USDT יצאו מחוזה BNB Chain שנזלג העברות קטנות יכולות לחשוף האם תהליך השחרור מנוצל
תחילת הזליגה המרכזית 30 בספטמבר, 23:54 UTC ההעברה הגדולה הראשונה מבין חמש החלה המתקפה חצתה מטעינת המבדקים לתהליך הוצאת הכספים
סיום הזליגה המרכזית 1 באוקטובר, 06:08 UTC ההעברה החמישית הושלמה התקופה של ההוצאה הנראית נמשכה כמה שעות
ההודעה לציבור 1 באוקטובר, כ-12:53 UTC NEAR Intents חשפה שהשירות נעצר ובאג בקשר עם תשתית החוזה החכם התקשורת על האירוע הלכה בעקבות הזליגה בשרשרת
הכרזה על מועד ההחזרה 2 באוקטובר, 00:18 UTC ניתן ציון זמן של 48 שעות להחזרת הכספים מועד אחרון הוא אופן ההערכה ל-4 באוקטובר, 00:18 UTC

הנכס שנפגע שדווח בציבור היה USDT ב-BNB Chain. היקף זה חשוב משום שמדובר באירוע שמבדיל בין תקרית באפליקציה ובתשתית הגשר לבין פריצה של הרשת הבסיסית או כישלון כללי של כל נכסי NEAR Intents.

NEAR Intents עברה את ה-30 מיליארד דולר בעסקאות ב-כ-35 רשתות בלוקצ’יין, עם לוח מחוונים שהציג סך כולל של 31.4 מיליארד דולר בנפח ההיסטורי עד ל-22 בספטמבר. מערכות עם היקף ניתוב כזה אינן דורשות רק חוזים חכמים בטוחים — יש להן דרישה לוגית עקבית לאורך כל הרשתות, מפעילי הגשר, חוזי הסידור, מערכות המעקב, ותהליכי ההשהיה הפועלים.

איך NEAR Intents מעבירה בדרך כלל נכסים בין רשתות?

NEAR Intents מבצעת תוצאות cross-chain שמוגדרות על ידי המשתמש באמצעות חוזה ה־intents.near, המנהל ספר חשבונות של היתרות שהופקדו, מעדכן אותן בעת החלפות, ומשחרר את ה Tokens רק באמצעות מסלולי הוצאת כספים וגשר. המתקפה התרחשה בבעיה שבנקודת הקצה בין תשתית ההפקדה וההוצאה לבין שכבת הסידור.

משתמש של NEAR Intents חותם על תוצאה רצויה במקום לציין בפירוט כל שלב בביצוע. הפותרים ומקבלי השוק מתחרים לספק את התוצאה,והתוצאה שנבחרה נקבעת לשרשרת הבלוקים. מודל זה יכול לשפר את הביצוע בין רשתות, אך גם יוצר שטח רב לביטחון ואימות: ספר החשבונות חייב לזהות במדויק מה הופקד, מה הוחלף, ומה ניתן להוציא.

בתיעוד NEAR Intents מזהים שלושה מערכות גשר עם מודלים שונים של אמון:

  1. Omni Bridge, שמופעל על ידי Near One.
  2. POA Bridge.
  3. HOT Bridge.

עיצוב ה-HOT Bridge רלוונטי במיוחד לניתוח האירוע כי הניתוח הפומבי זיהה את החוזה שנזלג של BNB Chain ככתובת אוצרות של HOT Bridge שרשומה בתיעוד של NEAR Intents, ולא את הכספת המרכזית של NEAR Intents. קישור זה הוא ניתוח ולא קביעה רשמית של הסיבתיות, ו-NEAR Intents עדיין לא אישרה איזה חלק נכשל עד ל-2 באוקטובר.

ב-HOT Bridge, חוזי תקע (locker contracts) בכל רשת תומכת מחזיקים נכסים מקומיים. חוזה ב-NEAR מייצר טוקנים תואמים באופן אחד-לאחד. חתימות של מוסדות מאמתות הפקדות ויציאות, והעיצוב מציין שכל Nonce חייב להיות לשימוש יחיד.

לעיצוב זה יש כמה תכונות אבטחה בלתי ניתנות לניגוח:

  • שחרור ב-BNB Chain חייב להתאים לקושירה אמיתית, להתחייבות או זכות שהושגה.
  • הודעת הפקדה לא תוכל להיות משופרת לאחר ביצועה.
  • אישור חתימה חייב להיות משורשר בדיוק לרשת, לנכס, למקבל, לסכום, ול-Nonce.
  • בקשה להוצאה לא תתקבל סתם כי מרכיב חיצוני טוען שהיא תקינה.
  • יתרת החשבון באוצר חייבת להיות מותאמת כל הזמן לספר החשבונות ולסטטוס הגשר המורשה.

בניסיוננו בביקורת חוזים חכמים ב-Soken, השגות המסוכנות ביותר על גשרים קורות בקצוות המערכת. חוזה יכול לאכוף כראוי את הכללים המקומיים שלו, בעוד שאורח חיים של הוצאה נעשית כי הודעה חיצונית, שירות חוץ, או הנחת חשבונאות בין-רשתית התקבלו ללא אימות נפרד מספיק.

רשימת הרשתות בהשהיה תואמת את רשימת ה-HOT Bridge בתיעוד של NEAR Intents: BNB Chain, Polygon, TON, Optimism, Avalanche, Stellar, Monad, X Layer, ADI, Scroll, ו-Plasma. ב-Ethereum, Base, Arbitrum, Solana ו-Bitcoin הרשתות לא הושתו. רשימות הרשתות התואמות תומכות בהיפותזה שמתמקדת ב-HOT Bridge, אך לא מוכיחות את החלק הרגיש המדויק.

מה ידוע על הבאג ומה עוד נותר לא ידוע?

NEAR Intents אישרה שקיים באג בקשר בין תשתית ההפקדה וההוצאה של Omni לבין החוזה החכם של NEAR Intents, אך עד ל-2 באוקטובר לא פרסמה את החלק המדויק או את סוג הפגיעות. כל טענה כי הבעיה הייתה עקיפת חתימות, תקלה בהיתקנות חוזרת, שגיאת חישוב, או פריצה של אימות הוי אומר - מעבר לראיות הזמינות.

המושג “אינטראקציה” הוא מרכזי. הוא מצביע על כך שהפגיעות לא הייתה בהכרח באג פשוט ורק פונקציה בחוזה. מערכות בין-רשתיות לרוב נכשלות כאשר שני מרכיבים סבירים בנפרד אינם מיישרים קו בכל הקשור למשמעות, לסופיות, או לייחודיות של שינוי מצב.

לדוגמה, תהליך שחרור בגשר יכול להיכשל אם מרכיב חוץ-שרשרת מייצר אישור לאירוע שמעולם לא היה סופי, אם חוזה מקבל הודעת הוצאה מבלי לצרוך אותה באופן קבוע, או אם שכבת החשבונאות מבהירה איזון שלא באמת הועבר בפועל למחזיק. אלו מנגנונים טכניים שונים, אך הם חולקים את אותן שגיאות ביטחון: נכסים משתחררים מבלי שנעול נכס תואם או חוב חוקי.

אירוע NEAR Intents משקף את התבנית הכללית של כמה תקריות גשר גדולות, בעוד שהוא נבדל בפרטים המוכחים שלו.

אירוע תאריך ההפסד שדווח תבנית כשל מוכחת
Wormhole פברואר 2022 כ-325 מיליון דולר באג באימות חתימות אפשר לאישור של הגֵרדיָן להיגנב ולטמון 120,000 wETH ללא ערובה
Nomad אוגוסט 2022 כ-190 מיליון דולר שדרוג קבע את שורש האמון ל-אפס, וכתוצאה מכך כל ההודעות נחשבו כמוכחות
Kelp DAO מעל LayerZero אפריל 2026 כ-292-293 מיליון דולר תצורת מאמת 1-ב-1 אפשרה שחרור כספים באמצעות מנגנון שרוף פקטיבי
Liquid Network ספטמבר 6, 2026 כ-320 מיליון דולר באג במטמון אימות הוכחות טווח אפשר לרוויח L-BTC בלתי מאובטח מותאם ל-BTC אמיתי
NEAR Intents אוקטובר 1, 2026 כ-3.8 מיליון דולר באג מאושר בתשתית ההפקדה וההוצאה של Omni ובחיבור שלה לחוזה החכם של NEAR Intents

Wormhole, Nomad, Kelp DAO ו-Liquid Network משתפות דפוס תקלה דומה: גשר קיבל אשראי, הוכחה או הודעה שלא תורגמו לנעילה אמיתית או לחוב. NEAR Intents עדיין לא אישרה אם המתקפה ב-1 באוקטובר התרחשה בדיוק באותו מנגנון, אך ההקשר של אוצרות הגשר מצביע על כך שההנחה הזו היא החשובה הראשונה שזו תקרית שיש לבדוק בפוסט-מורטם.

Article author

שאלות נפוצות

מה קרה בפריצה של NEAR Intents ב-$3.8M?

NEAR Intents חשפה כי נפגעו ב-$3.8M USDT ב-BNB Chain ב-1 באוקטובר 2026. האירוע נקשר לתקלה באינטראקציה בין תשתית ה-Omni ל-contract החכם של NEAR Intents.

האם הפריצה ב-NEAR Intents השפיעה על NEAR Protocol?

NEAR Intents מסרה שהפגיעה השפיעה על שכבת ה-cross-chain של NEAR Intents בלבד, לא על NEAR Protocol. הרשת המשיכה בטיפוס ועסקאות בזמן ש-NEAR Intents עצרה את השירותים.

איזה באג גרם לפריצה ב-NEAR Intents?

נכון ל-2 באוקטובר 2026, לא פורסם סוג הבאג המדויק. ההוכחות מצביעות על בעיה באיזון בין חשבונאות הגשר וההרשאות למשיכה בין תשתית Omni ל-contract החכם של NEAR Intents.

איך הגיבה NEAR Intents לאירוע של 3.8M$?

NEAR Intents עצרו את השירותים ותיקנו את הפגיעות בקוד לאחר האירוע של 3.8 מיליון דולר. במהלך התגובה, הרשת המשיכה לפעול ללא שיבושים.

איזה לקח לגבי אבטחת גשרים ניתן ללמוד מפריצה ב-NEAR Intents?

מעיצוב גשר שדורש שכל שחרור נכס יתבצע רק לאחר שהתאמתו לחיזוק חריג וייחודי בכל רשת. ידוע כי תיקוני הקוד לבד אינם מספיקים בלי בקרות חשבונאות והרשאת משיכה כוללת.

צ׳אט