Signal
📡 Signal|NEAR Intents、380万ドル流出の翌日に全額返還
NEAR Intents が Omni の入出金基盤との連携部分のバグで約380万ドルを失い、サービスを停止。翌日、資金は全額返還された。NEAR Protocol 本体には影響なし。詳細報告は数日以内。
クロスチェーン取引の基盤 NEAR Intents は10月1日、セキュリティ事案を検知してサービスを止めた。原因は、外部チェーンとの入出金を担う Omni の基盤と NEAR Intents のスマートコントラクトの連携部分にあったバグで、初期報告の損失は約380万ドル。翌2日、NEAR Intents のゼネラルマネージャー Alex Shevchenko 氏が、流出した資金は全額返還されたと告知した。
NEAR Protocol の公式アカウントは事案当日、NEAR のブロックチェーン本体とネイティブトークンの NEAR には脆弱性がなく、ネットワークは停止なしでブロックを生成し続けていると説明した。壊れたのはチェーン本体ではなく、チェーンとチェーンをつなぐ継ぎ目だった。
止まったもの、止まらなかったもの
NEAR Intents の10月1日の告知によれば、コントラクト側の脆弱性はその時点で修正済みで、NEAR Intents と near.com は約1時間で再開する見通しとされた。一方、Omni 側の修正が終わるまで、BSC、Polygon、TON、Optimism、Avalanche など11ネットワークの入出金はさらに約12時間止まると説明された。
これらのチェーンの資産を NEAR Intents の中に持つ利用者 (HOT ウォレットや near.com 経由) は、再開後に別の資産へ交換できるとした。損失は全額補償すると約束し、法執行機関への届け出と、セキュリティ・ブロックチェーン分析の事業者と組んだ資金の追跡も明らかにしていた。
翌日の全額返還と、調査の打ち切り
Shevchenko 氏の10月2日の投稿は3文だけだった。380万ドルの資金は全額送り返された、調査は打ち切る、そしてサービスを妨げる代わりにバグバウンティを使ってほしい、という内容だ。
返還によって、補償を約束していた損失そのものは埋まった形になる。ただし、Omni の入出金基盤とコントラクトの連携のどこに穴があったのかは、まだ公表されていない。NEAR Intents は事案当日、詳細な報告書を数日以内に公開すると述べている。
インテント型の継ぎ目
NEAR Intents は、利用者が「何を受け取りたいか」を指定し、実行の経路はソルバーと呼ばれる参加者が引き受けるインテント型の仕組みだ。複数のチェーンにまたがる交換を利用者から見えなくする分、資産が実際にチェーンをまたぐ入出金の層に複雑さが集まる。今回のバグも、その層とコントラクトの連携部分にあった。
同じ課題は NEAR に限らない。Ethereum の周辺でもインテント型のクロスチェーン取引は広がっており、ブリッジや入出金の層は、チェーン本体とは別の攻撃面として扱う必要がある。チェーン本体が停止なしで動き続けていても、利用者の資産が通る経路の安全性は別に評価しなければならない。
確認先は NEAR Intents の公式 X アカウント (near_intents)。事案当日に約束した詳細報告で、バグの具体的な箇所、11ネットワークの入出金の再開状況、返還を受けたあとの補償の扱いがどう書かれるかを見る。約束は「数日以内」なので、来週前半までに出るかが目安になる。
ことば
- インテント — 利用者が実行の手順ではなく「欲しい結果」を指定する取引方式。経路の選択や執行はソルバーと呼ばれる参加者が担い、利用者は複数チェーンの操作を意識せずに済む。
- Omni — NEAR Intents が外部チェーンとの資産の出し入れに使う入出金の基盤。今回のバグは、この基盤と NEAR Intents のコントラクトの連携部分にあった。
- バグバウンティ — 脆弱性を見つけた人が悪用せずに報告すると報奨金が支払われる制度。今回は返還の告知とあわせて、NEAR Intents 側がこの制度の利用を呼びかけた。
🔗 一次ソース