Взлом NEAR Intents: 3,87 млн USDT за семь выводов и один аккаунт KuCoin, получивший ~590 BNB

PublicAML · Ончейн-расследование · 2 октября 2026

По словам NEAR Intents, ошибка во взаимодействии её слоя ввода-вывода Omni с контрактом позволила атакующему забрать около $3,8 млн в USDT в BNB Chain. Адресов команда не публиковала. BscScan пометил атакующего, и мы прошли по его следу. Деньги ушли из казны моста семью выводами за одиннадцать часов — с 18:57 UTC 30 сентября до 06:08 UTC 1 октября, всего 3 865 031 USDT. Почти всё за несколько часов обменяли на BNB и разложили по мостам, обменным сервисам и депозитам бирж. Самая чёткая зацепка: около 590 BNB через четыре промежуточных кошелька пришли на один-единственный депозитный счёт KuCoin.

3 865 031 USDT

выведено атакующему 7 транзакциями

11 часов

30 сен 18:57 → 1 окт 06:08 UTC

~590 BNB

на один депозитный счёт KuCoin через 4 кошелька

~760 BNB

выведено через MetaMask Bridge

Что произошло

NEAR Intents перемещает средства между сетями через слой Omni; в BNB Chain деньги лежат в казне моста 0x233c5370CCfb3cD7409d9A3fb98ab94dE94Cb4Cd (метка «HOT Bridge: Treasury»). По словам NEAR Intents, ошибка во взаимодействии ввода и вывода этого слоя с контрактом позволила одному аккаунту вывести деньги, которые ему не причитались. Команда исправила её в течение часа после обнаружения, приостановила сервис, пообещала полностью возместить пользователям потери и попросила атакующего вернуть средства.

Выводы шли на 0x09Fd1f5d9F185067A92493E43AA259ea4AB3ad37 — BscScan помечает его как «Near Intents Exploiter 1». Он был активен с 28 сентября. Первый вывод пришёл в 18:57 UTC 30 сентября; за ним — в 20:05, 23:54, 00:24, 00:50, 01:46 и последний в 06:08 UTC 1 октября. Наш трейс насчитывает 3 865 031 USDT.

За два дня до этого NEAR Intents публично отказалась провести обмен на $50 млн для взломщика Bitget. Связаны ли эти события, неизвестно; в блокчейне здесь ничего их не соединяет.

Куда ушли деньги

USDT недолго оставался USDT. Около 1,5 млн продали через CoW Protocol и около 1,07 млн через MetaMask Swap — напрямую или через короткоживущие промежуточные кошельки — за BNB. Дальше деньги разошлись:

Один аккаунт KuCoin. Четыре промежуточных кошелька, например 0xD97023F912C15545867083c54a4fF633F66554eb, получили от атакующего по 100–250 BNB и переслали их на один и тот же адрес 0xcd87C2e1F53B7dF97f1db56aEC6c63cBd60BB262, который передаёт всё в горячий кошелёк KuCoin. Всего на этот депозитный счёт пришло около 590 BNB. Депозитный счёт принадлежит одному клиенту KuCoin, и биржа знает, кому.

Мосты. Около 760 BNB ушли через MetaMask Bridge, 0xaEc23140408534b378bf5832defc426dF8604B59, напрямую и через один промежуточный адрес; 120 BNB — через LI.FI с 0x0E77CBf891b90C73e2fC5dfF6D78EC2E383c8616. Это та часть, которую другие публикации описывают как «переведено в биткоин»; за пределы BNB Chain мы её не прослеживали.

CoW Protocol. 650 BNB продали двумя ордерами через контракт CoW Protocol 0xbA3cB449bD2B4ADddBc894D8697F5170800EAdeC.

Депозитные адреса обменного сервиса. Восемь адресов, например 0xB2dF55EC8f0D33Db37E43A5814D0d75BF65c84da, получили по 85–100 BNB — всего около 775 BNB. Похоже, будто деньги лежат, но это депозитные адреса одного сервиса: все созданы одной фабрикой, все сметают средства в один хаб и принимают USDT других клиентов. Публичной метки у сервиса нет, поэтому мы его не называем.

Обратно в тот же мост. Один промежуточный кошелёк, 0x554B7dd2f5b1521ecd2f4FCc628CFf0E1bF2447e, внёс 100 BNB в казну моста HOT — ту самую инфраструктуру, откуда пришли деньги.

Когда (UTC, 2026)ОткудаКудаСуммаТранзакция
30 Sep 18:570x233c53…4Cb4Cd0x09Fd1f…B3ad37USDT (1st of 7)
первый вывод из казны моста
0x4f426e…1428d5
1 Oct 06:080x233c53…4Cb4Cd0x09Fd1f…B3ad37USDT (7th of 7)
седьмой, последний вывод
0x16ddfa…b90c02
1 Oct0x09Fd1f…B3ad370xD97023…6554eb250 BNB
на промежуточный кошелёк
0x3001f1…fd916f
1 Oct0xD97023…6554eb0xcd87C2…0BB262150 BNB
промежуточный → депозитный счёт KuCoin
0x3b995d…f15742
1 Oct0x09Fd1f…B3ad370xaEc231…604B59200 BNB
в MetaMask Bridge
0xa55688…f6cc27
1 Oct0x0E77CB…3c86160x1231DE…6F4EaE120 BNB
вывод через LI.FI
0x145e13…4bbb57
1 Oct0x09Fd1f…B3ad370xbA3cB4…0EAdeC350 BNB
продано через CoW Protocol
0xde3123…e663ff
1 Oct0x09Fd1f…B3ad370xB2dF55…5c84da100 BNB
на депозитный адрес обменного сервиса
0x1eedc8…d1b7ce
1 Oct0x554B7d…F2447e0x233c53…4Cb4Cd100 BNB
внесено обратно в мост HOT
0xa11b8b…b5270a

Что это значит для возврата

На собственных адресах атакующего почти ничего не осталось: кошелёк атакующего и промежуточные пусты. То, что ещё можно вернуть, находится у сервисов, через которые прошли деньги, — прежде всего на депозитном счёте KuCoin, получившем около 590 BNB несколькими переводами, и у обменного сервиса, на депозитные адреса которого пришло около 775 BNB. Оба могут установить владельца счёта.

История атакующего теперь засыпана поддельными токенами «USDT» и пылью с адресов-двойников — это отравление адресов в расчёте на тех, кто копирует адрес из истории. К следу это не относится. Если проверяете адрес из этого инцидента, копируйте его с этой страницы или из метки BscScan, а не из свежей транзакции.

Чего эта страница не утверждает

Она никого не называет и не говорит, кто управляет каким-либо кошельком. Адрес атакующего — тот, что публично помечен BscScan; причина ошибки — изложение самой NEAR Intents. Суммы по направлениям — по ончейн-переводам 30 сентября – 2 октября 2026 года; BNB, ушедшие через мосты, в других сетях мы не прослеживали.

Источники: данные BNB Chain в BscScan (включая публичную метку «Near Intents Exploiter 1») и трейс PublicAML, 2 октября 2026 года; заявления NEAR Intents — о причине и компенсации; ZachXBT — первым сообщил о маршруте через KuCoin и в биткоин. Учтены только настоящий контракт BSC-USD (0x55d398326f99059ff775485246999027b3197955) и нативный BNB. Это информационный материал о транзакциях между адресами, а не финансовый или юридический совет, и он никого не называет виновным.