la crypto pour tous
Rejoindre
A
A

NEAR Intents piraté pour 3,8 M$ après avoir bloqué 50 M$ liés à Bitget 

8h00 ▪ 5 min de lecture ▪ par Luc Jose A.
S'informer ▪ Cybersécurité
Résumer cet article avec :

NEAR Intents a subi le 1er octobre un piratage estimé à 3,8 millions de dollars, provoqué par un bug entre son contrat intelligent et une infrastructure de dépôt et de retrait. Le protocole promet de rembourser intégralement les utilisateurs et affirme désormais avoir identifié l’auteur de l’attaque, auquel il accorde 48 heures pour restituer les fonds.

Dans une immense chambre forte blockchain, un responsable de sécurité portant le symbole NEAR vient de fermer avec satisfaction une gigantesque porte blindée. Derrière la porte, une énorme réserve lumineuse porte uniquement 50 M$, protégée par plusieurs verrous et chaînes. Un élément visuel associé à Bitget apparaît sur une partie du mécanisme afin de rappeler l’origine des fonds bloqués. Mais dans le dos du personnage, au premier plan droit, une petite trappe technique vient d’être forcée. Une silhouette de hacker encapuchonnée s’en échappe discrètement avec une mallette lumineuse affichant 3,8 M$. Le responsable NEAR commence seulement à se retourner, visage passant de la satisfaction au choc.

En bref

  • NEAR Intents a subi un piratage estimé à 3,8 millions de dollars le 1er octobre.
  • Le protocole attribue l’incident à un bug entre Omni et son contrat intelligent
  • NEAR Intents promet de rembourser intégralement les utilisateurs touchés.
  • L’équipe affirme avoir identifié l’auteur présumé et lui donne 48 heures pour restituer les fonds.
  • Une partie des actifs volés aurait transité par KuCoin avant d’être déplacée vers Bitcoin.

Le piratage de NEAR Intents en quatre points

NEAR Intents a détecté une faille dans l’interaction entre son contrat intelligent et Omni, son infrastructure chargée de gérer certains dépôts et retraits. L’incident a entraîné la perte de 3,8 millions de dollars appartenant à des utilisateurs.

Le protocole a suspendu ses services pendant ses premières investigations. Il assure avoir corrigé la vulnérabilité côté contrat afin d’empêcher qu’elle soit exploitée de nouveau.

Voici les principaux éléments communiqués depuis l’incident :

  • La perte provisoire atteint 3,8 millions de dollars ;
  • NEAR Intents promet de rembourser intégralement les utilisateurs touchés ;
  • La faille du contrat a été corrigée, selon le protocole ;
  • Les autorités et plusieurs sociétés d’analyse blockchain ont été saisies ;
  • Un rapport détaillé doit être publié dans les prochains jours ;
  • Le protocole affirme avoir identifié l’auteur, sans révéler son identité.

« Nous avons identifié qui vous êtes, monsieur », a déclaré Alex Shevchenko, directeur général de NEAR Intents. Il a donné à l’auteur présumé 48 heures pour rendre les actifs dans le cadre d’une divulgation responsable. « Après 48 heures, cette possibilité disparaîtra », a-t-il prévenu.

Cette affirmation vient directement de NEAR Intents. Elle ne constitue pas encore une attribution confirmée par une autorité judiciaire.

Comment le piratage de NEAR Intents a-t-il été possible ?

NEAR Intents est un protocole cross-chain qui permet d’échanger des actifs entre plusieurs blockchains. Au lieu d’exécuter manuellement chaque étape, l’utilisateur exprime le résultat souhaité, par exemple convertir un token présent sur Solana en bitcoins. Des acteurs spécialisés cherchent ensuite le meilleur chemin pour réaliser cette intention.

Ce modèle simplifie les opérations, mais multiplie les interactions entre contrats, réseaux et infrastructures externes. Dans le cas présent, NEAR Intents attribue l’incident à un bug dans la communication entre Omni et son contrat intelligent. La faille ne provenait donc pas nécessairement d’une erreur isolée dans chaque composant, mais de leur fonctionnement conjoint.

Le protocole n’a pas encore expliqué précisément comment le hacker a déclenché les retraits ni publié l’audit technique annoncé. Il reste également à vérifier si la correction déployée couvre toutes les variantes possibles de l’attaque.

Les fonds auraient transité par KuCoin avant Bitcoin

Selon l’enquêteur blockchain ZachXBT, les actifs volés ont été transférés vers la plateforme KuCoin, puis convertis ou déplacés vers le réseau Bitcoin. Ce passage complique leur suivi, car les enquêteurs doivent relier des opérations réalisées sur plusieurs blockchains.

NEAR Intents affirme travailler avec des spécialistes de l’analyse on-chain pour retracer les fonds et tenter de les récupérer. Alex Shevchenko a également publié trois adresses permettant une restitution en bitcoin, en BNB ou en solana.

Aucun remboursement effectif n’a encore été confirmé publiquement. À ce stade, la prise en charge intégrale des pertes reste donc un engagement du protocole, et non une opération déjà achevée.

Le piratage de NEAR Intents suit celui de Bitget

L’incident intervient quelques jours après le piratage de Bitget, qui a causé environ 387,5 millions de dollars de pertes. Avant d’être lui-même attaqué, NEAR Intents affirmait avoir bloqué plus de 50 millions de dollars de transferts associés aux adresses du pirate de Bitget.

Son système SHIELD aurait détecté ces opérations et gelé 503000 dollars pendant leur exécution. Environ 166000 dollars de fonds suspects auraient néanmoins traversé le protocole. NEAR Intents avait alors annoncé qu’il renoncerait à la prime proposée par Bitget afin qu’une somme plus importante puisse être restituée.

Ce rapprochement ne prouve aucun lien entre les deux attaques. Rien ne permet notamment d’attribuer le piratage de NEAR Intents au groupe soupçonné d’avoir visé Bitget.

Le troisième trimestre a toutefois été particulièrement lourd pour le secteur. CertiK évalue les pertes liées aux incidents de sécurité à 1,26 milliard de dollars sur 247 événements, contre 819,4 millions de dollars au trimestre précédent. Le seul mois de septembre concentre environ 769 millions de dollars de pertes. La publication du rapport technique et l’expiration de l’ultimatum de 48 heures permettront désormais d’évaluer les chances de récupération des 3,8 millions de dollars.

Maximisez votre expérience Cointribune avec notre programme 'Read to Earn' ! Pour chaque article que vous lisez, gagnez des points et accédez à des récompenses exclusives. Inscrivez-vous dès maintenant et commencez à cumuler des avantages.



Rejoindre le programme
A
A
Luc Jose A. avatar
Luc Jose A.

Diplômé de Sciences Po Toulouse et titulaire d'une certification consultant blockchain délivrée par Alyra, j'ai rejoint l'aventure Cointribune en 2019. Convaincu du potentiel de la blockchain pour transformer de nombreux secteurs de l'économie, j'ai pris l'engagement de sensibiliser et d'informer le grand public sur cet écosystème en constante évolution. Mon objectif est de permettre à chacun de mieux comprendre la blockchain et de saisir les opportunités qu'elle offre. Je m'efforce chaque jour de fournir une analyse objective de l'actualité, de décrypter les tendances du marché, de relayer les dernières innovations technologiques et de mettre en perspective les enjeux économiques et sociétaux de cette révolution en marche.

DISCLAIMER

Les propos et opinions exprimés dans cet article n'engagent que leur auteur, et ne doivent pas être considérés comme des conseils en investissement. Effectuez vos propres recherches avant toute décision d'investissement.