Взлом NEAR Intents: 3,87 млн USDT за семь выводов и один аккаунт KuCoin, получивший ~590 BNB
PublicAML · Ончейн-расследование · 2 октября 2026
По словам NEAR Intents, ошибка во взаимодействии её слоя ввода-вывода Omni с контрактом позволила атакующему забрать около $3,8 млн в USDT в BNB Chain. Адресов команда не публиковала. BscScan пометил атакующего, и мы прошли по его следу. Деньги ушли из казны моста семью выводами за одиннадцать часов — с 18:57 UTC 30 сентября до 06:08 UTC 1 октября, всего 3 865 031 USDT. Почти всё за несколько часов обменяли на BNB и разложили по мостам, обменным сервисам и депозитам бирж. Самая чёткая зацепка: около 590 BNB через четыре промежуточных кошелька пришли на один-единственный депозитный счёт KuCoin.
3 865 031 USDT
выведено атакующему 7 транзакциями
11 часов
30 сен 18:57 → 1 окт 06:08 UTC
~590 BNB
на один депозитный счёт KuCoin через 4 кошелька
~760 BNB
выведено через MetaMask Bridge
Что произошло
NEAR Intents перемещает средства между сетями через слой Omni; в BNB Chain деньги лежат в казне моста 0x233c5370CCfb3cD7409d9A3fb98ab94dE94Cb4Cd (метка «HOT Bridge: Treasury»). По словам NEAR Intents, ошибка во взаимодействии ввода и вывода этого слоя с контрактом позволила одному аккаунту вывести деньги, которые ему не причитались. Команда исправила её в течение часа после обнаружения, приостановила сервис, пообещала полностью возместить пользователям потери и попросила атакующего вернуть средства.
Выводы шли на 0x09Fd1f5d9F185067A92493E43AA259ea4AB3ad37 — BscScan помечает его как «Near Intents Exploiter 1». Он был активен с 28 сентября. Первый вывод пришёл в 18:57 UTC 30 сентября; за ним — в 20:05, 23:54, 00:24, 00:50, 01:46 и последний в 06:08 UTC 1 октября. Наш трейс насчитывает 3 865 031 USDT.
За два дня до этого NEAR Intents публично отказалась провести обмен на $50 млн для взломщика Bitget. Связаны ли эти события, неизвестно; в блокчейне здесь ничего их не соединяет.
Куда ушли деньги
USDT недолго оставался USDT. Около 1,5 млн продали через CoW Protocol и около 1,07 млн через MetaMask Swap — напрямую или через короткоживущие промежуточные кошельки — за BNB. Дальше деньги разошлись:
Один аккаунт KuCoin. Четыре промежуточных кошелька, например 0xD97023F912C15545867083c54a4fF633F66554eb, получили от атакующего по 100–250 BNB и переслали их на один и тот же адрес 0xcd87C2e1F53B7dF97f1db56aEC6c63cBd60BB262, который передаёт всё в горячий кошелёк KuCoin. Всего на этот депозитный счёт пришло около 590 BNB. Депозитный счёт принадлежит одному клиенту KuCoin, и биржа знает, кому.
Мосты. Около 760 BNB ушли через MetaMask Bridge, 0xaEc23140408534b378bf5832defc426dF8604B59, напрямую и через один промежуточный адрес; 120 BNB — через LI.FI с 0x0E77CBf891b90C73e2fC5dfF6D78EC2E383c8616. Это та часть, которую другие публикации описывают как «переведено в биткоин»; за пределы BNB Chain мы её не прослеживали.
CoW Protocol. 650 BNB продали двумя ордерами через контракт CoW Protocol 0xbA3cB449bD2B4ADddBc894D8697F5170800EAdeC.
Депозитные адреса обменного сервиса. Восемь адресов, например 0xB2dF55EC8f0D33Db37E43A5814D0d75BF65c84da, получили по 85–100 BNB — всего около 775 BNB. Похоже, будто деньги лежат, но это депозитные адреса одного сервиса: все созданы одной фабрикой, все сметают средства в один хаб и принимают USDT других клиентов. Публичной метки у сервиса нет, поэтому мы его не называем.
Обратно в тот же мост. Один промежуточный кошелёк, 0x554B7dd2f5b1521ecd2f4FCc628CFf0E1bF2447e, внёс 100 BNB в казну моста HOT — ту самую инфраструктуру, откуда пришли деньги.
| Когда (UTC, 2026) | Откуда | Куда | Сумма | Транзакция |
|---|---|---|---|---|
| 30 Sep 18:57 | 0x233c53…4Cb4Cd | 0x09Fd1f…B3ad37 | USDT (1st of 7) первый вывод из казны моста | 0x4f426e…1428d5 |
| 1 Oct 06:08 | 0x233c53…4Cb4Cd | 0x09Fd1f…B3ad37 | USDT (7th of 7) седьмой, последний вывод | 0x16ddfa…b90c02 |
| 1 Oct | 0x09Fd1f…B3ad37 | 0xD97023…6554eb | 250 BNB на промежуточный кошелёк | 0x3001f1…fd916f |
| 1 Oct | 0xD97023…6554eb | 0xcd87C2…0BB262 | 150 BNB промежуточный → депозитный счёт KuCoin | 0x3b995d…f15742 |
| 1 Oct | 0x09Fd1f…B3ad37 | 0xaEc231…604B59 | 200 BNB в MetaMask Bridge | 0xa55688…f6cc27 |
| 1 Oct | 0x0E77CB…3c8616 | 0x1231DE…6F4EaE | 120 BNB вывод через LI.FI | 0x145e13…4bbb57 |
| 1 Oct | 0x09Fd1f…B3ad37 | 0xbA3cB4…0EAdeC | 350 BNB продано через CoW Protocol | 0xde3123…e663ff |
| 1 Oct | 0x09Fd1f…B3ad37 | 0xB2dF55…5c84da | 100 BNB на депозитный адрес обменного сервиса | 0x1eedc8…d1b7ce |
| 1 Oct | 0x554B7d…F2447e | 0x233c53…4Cb4Cd | 100 BNB внесено обратно в мост HOT | 0xa11b8b…b5270a |
Что это значит для возврата
На собственных адресах атакующего почти ничего не осталось: кошелёк атакующего и промежуточные пусты. То, что ещё можно вернуть, находится у сервисов, через которые прошли деньги, — прежде всего на депозитном счёте KuCoin, получившем около 590 BNB несколькими переводами, и у обменного сервиса, на депозитные адреса которого пришло около 775 BNB. Оба могут установить владельца счёта.
История атакующего теперь засыпана поддельными токенами «USDT» и пылью с адресов-двойников — это отравление адресов в расчёте на тех, кто копирует адрес из истории. К следу это не относится. Если проверяете адрес из этого инцидента, копируйте его с этой страницы или из метки BscScan, а не из свежей транзакции.
Чего эта страница не утверждает
Она никого не называет и не говорит, кто управляет каким-либо кошельком. Адрес атакующего — тот, что публично помечен BscScan; причина ошибки — изложение самой NEAR Intents. Суммы по направлениям — по ончейн-переводам 30 сентября – 2 октября 2026 года; BNB, ушедшие через мосты, в других сетях мы не прослеживали.
Источники: данные BNB Chain в BscScan (включая публичную метку «Near Intents Exploiter 1») и трейс PublicAML, 2 октября 2026 года; заявления NEAR Intents — о причине и компенсации; ZachXBT — первым сообщил о маршруте через KuCoin и в биткоин. Учтены только настоящий контракт BSC-USD (0x55d398326f99059ff775485246999027b3197955) и нативный BNB. Это информационный материал о транзакциях между адресами, а не финансовый или юридический совет, и он никого не называет виновным.