先说持币的人最关心的:NEAR 链没停,也沒被黑。10 月 1 日被掏走 387 万美元的,是建在 NEAR 上的一家跨链兑换服务——NEAR Intents。被盗资金也不是 NEAR 链上的币,而是它在 BNB 链上金库里的用户存款,几乎全是 USDT。

NEAR 代币当天跌了 6% 到 10%。链没出事、币先挨跌,这个错位后面再说。先看这个案子本身,因为它和中文圈常见的「签名钓鱼」骗局完全是两类风险,很多人到现在没分清。

「白条」机制:金库认票不认人

NEAR Intents 做的是跨链兑换:你给它一条链上的币,它给你另一条链上的币,不用自己找桥。为了支撑这个业务,它在服务的每条链上都放了金库合约,用户的存款就躺在里面。

钱怎么进去很简单:转过去,平台记账。钱怎么出来,是本案的关键——提款靠「白条」。你申请提现时,NEAR Intents 的后端签发一张签名消息,写明「付多少钱、付给哪个地址」。谁拿着这张白条交给金库,金库验过签名就付钱。

注意:你的余额不在链上,在平台自己的账本里。白条是账本对金库下达的付款指令。这个设计就是意图架构的典型取舍——顺滑的跨链体验,换来一个持有用户资金的信任中间层。

这次的 bug,按 NEAR Intents 官方说法,出在它的 Omni 存取款基础设施与智能合约的交互层。翻译成人话:开白条的账本出了错,金库照单全付。链上追踪公司 Bitquery 的还原支持这个判断——攻击者全部 7 笔提款(2 笔试水加 5 笔大额)拿的都是和白条格式完全一样的正常凭证,签名验证一路绿灯。验钞机没坏,坏的是开单据的账。

六小时时间线

时间(UTC)动作
9 月 28 日攻击者备好新钱包,换入少量 BNB 和 USDT 铺路
9 月 28 日晚向金库存入 10 USDT,随后静止近两天
9 月 30 日约 18:00第一笔试水:提走 10 USDT;一小时后再试 11 USDT
9 月 30 日午夜前第一笔大额:80 万 USDT
10 月 1 日凌晨一小时内两笔更大的:120 万、150 万 USDT
约 1 小时后第四笔:33 万 USDT
10 月 1 日 6 点刚过第五笔:3.5 万 USDT,总计 387 万美元
10 月 1 日 12:53NEAR Intents 官宣事故、暂停服务

先拿 10 美元试一遍全流程,确认能出金,再回来抽大额——这是标准的老手做派。五笔提款,六个小时,387 万美元。等你看到官方公告的时候,钱已经离开 BNB 链,大头变成了比特币。

洗钱路线图

Bitquery 把 99% 的资金都定位了,路线值得细看,因为这就是被盗稳定币的标准处理姿势:

  • 76% 换成比特币。 293 万美元变成 34.69 枚 BTC,躺在 4 个新钱包里,截至追踪时一个聪都没花。新钱包持币不动的比特币,追踪慢、持有成本低,是赃款的标准归宿。
  • 21% 进了 KuCoin。 80.2 万美元经两条路径到达 KuCoin 充值地址,其中一个地址 8 月 6 日就开始使用了。这部分是全案最可能被追回的钱——交易所充值地址背后是实名体系。
  • 2% 换门罗币。 第一批钱在 Hyperliquid 上换成了门罗币代币(9 万美元,未动)。门罗币是通向不可追踪的经典出口,这个我们讲混币器时提过同样的逻辑。
  • 1% 是手续费和滑点。

两个细节值得单独说。第一,约五分之一的赃款(82.2 万美元)是用 NEAR Intents 自己的服务洗的——就在金库还在向外付款的同时,其中还包括 750 BNB 打回了正在被掏的那个金库。拿被抢的平台当洗钱通道,属于当面挑衅。第二,跨链兑换服务商 Chainflip 处理了攻击者的 17 笔兑换后拒掉后续 3 笔,攻击者 10 分钟内转投 THORChain。一线风控的真实作用是拖慢资金、留下痕迹,不是拦死。

想深入了解链上追踪怎么跟这种资金流,可以看我们的链上资金追踪入门。

和签名钓鱼的本质区别

中文圈的加密盗案叙事里,「骗子骗你签了个名」占绝对主流——钱包吸血鬼、假空投页面、eth_sign 钓鱼,全是这个路数。那类案件里,用户是防线的最后一环:硬件钱包、看清签名内容、回收授权,每一步都能救命。

这个案子反过来了。攻击发生在你所有防线够不着的地方。金库的签名验证正常工作,白条格式合法,用户没有任何东西可签错。你就算把 OPSEC 做到教科书级别,存在平台里的余额照样被掏——因为出错的不是你的钥匙,是平台的账本。

所以风控逻辑要分两层:签名层面防的是「骗你动手」,这部分靠习惯;余额层面防的是「平台自己出事」,这部分只能靠结构——兑换完就提走,余额不常驻,规模按现金放在别人保险柜里来定。

平台的应对:教科书式,但也是唯一解

NEAR Intents 的响应很快:发现后全线暂停服务,合约侧漏洞在检测后约一小时内修复,核心服务随即恢复(部分跨链功能修得更久);承诺向受害用户全额赔付;总经理公开给攻击者划了 48 小时返还窗口,并公布了 3 个返还地址;同时与执法部门和链上分析公司合作追踪资金。

48 小时通牒不是作秀。那 21% 躺在 KuCoin 的钱,攻击者每多放一个小时,被冻结和溯源的风险就多一分——钱进了实名体系就很难干净地取出来。这也是为什么攻击者把大头换成比特币和门罗币趴着不动:那部分不是拿来花的,是拿来等的。

受害后的标准动作(保留证据、报警、走冻结窗口),我们在被盗后 24 小时应急指南和求助中心里写过完整清单。这个案子里平台主动兜底赔付,算是不幸中的万幸——更多时候,这笔钱得用户自己追。

来源

常见问题

NEAR 币还能拿吗?链是不是被黑了?

NEAR 区块链本身没有被黑,正常出块,其他应用也不受影响。出事的是 NEAR Intents——建在 NEAR 上的一家跨链兑换服务,被盗资金来自它在 BNB 链上的金库。但市场按情绪定价:消息出来后 NEAR 代币还是跌了 6% 到 10%。应用层的事故被当成协议层的事故来卖,这个错位本身就是市场常态。

NEAR Intents 是什么服务?

一个跨链兑换(意图交换)服务:你给它一条链上的币,它给你另一条链上的币,中间不需要你自己过桥。为了做到这一点,它在支持的每条链上都设了币种金库,用户资金就存在这些金库合约里。它是 NEAR 上最繁忙的应用之一。

这种盗案用户能预防吗?

用户层面基本防不住。钓鱼和钱包吸血鬼攻击的是你的签名,这次攻击的是平台内部账本——金库的签名验证机制完全正常,是记账系统记错了余额。个人能做的只有结构性防范:兑换完就把余额提回自己控制的钱包,别让资金常驻平台;工作余额分散存放,按「放在别人保险柜里的现金」来定规模。

被盗的钱追得回来吗?

分块看。进 KuCoin 的 21%(约 80 万美元)最有希望——交易所充值地址背后是实名体系(KYC),执法部门可以冻结;这也是平台敢给攻击者下 48 小时通牒的底气。换成比特币和门罗币的部分很难追,那 34.69 枚 BTC 在 4 个新钱包里一个聪都没花,摆明了是长期趴窝。NEAR Intents 承诺全额赔付受害用户。

我放在各种兑换、跨链平台里的余额,风险到底怎么理解?

当成熟钱在别人保险柜里的现金。这类服务的余额不是链上资产,是平台账本里的一行数字,兑换时才落链。平台金库是热钱包性质,一旦记账层、签名服务或运营密钥出问题,用户没有任何自保手段。原则就一条:用完即取,余额不常驻。