NEAR Intents coupe ses services après l’attaque
NEAR Intents a détecté l’incident jeudi et arrêté ses services pendant l’enquête. Ce type de réaction rappelle la suspension de Liquid Network après le retrait de près de 4 000 BTC, même si les deux incidents n’ont pas la même origine technique.
Le problème vient ici d’un bug dans l’interaction entre l’infrastructure Omni chargée des dépôts et retraits et le smart contract de NEAR Intents. Le bilan préliminaire atteint environ 3,8 millions de dollars.
Les premières données on-chain permettent d’aller un peu plus loin. Un wallet associé au service sur BNB Chain aurait envoyé plusieurs transactions inhabituelles avant l’arrêt du système. Unchained indique avoir identifié environ 3,87 millions USDT reçus depuis une adresse décrite dans la documentation de NEAR Intents comme appartenant à la trésorerie HOT Bridge sur BNB Chain.
Il ne s’agit donc pas, à ce stade, d’un piratage du réseau NEAR lui-même.
NEAR Protocol continue de produire ses blocs. L’incident concerne une infrastructure applicative construite autour des échanges cross-chain.
C’est une nuance essentielle.
KuCoin puis Bitcoin pour brouiller la piste
Une fois les fonds sortis, l’attaquant n’est pas resté longtemps sur la même blockchain.
Selon ZachXBT, les actifs ont été envoyés vers KuCoin, avant d’être convertis ou bridgés vers Bitcoin. L’identité de l’attaquant reste inconnue.
Le passage par un exchange centralisé est intéressant, car il peut fournir un point d’enquête supplémentaire si des comptes identifiables ont été utilisés. Le déplacement vers Bitcoin complique ensuite la trajectoire, surtout si les fonds sont fractionnés ou envoyés vers d’autres services.
La circulation entre plusieurs réseaux constitue justement l’un des grands défis de la sécurité cross-chain. Router Protocol avait lui aussi subi plusieurs incidents avant sa fermeture, malgré plusieurs années de développement dans l’interopérabilité blockchain.
NEAR Intents a déjà signalé l’affaire aux autorités et affirme travailler avec des entreprises spécialisées en sécurité et en analyse blockchain pour tracer les fonds et tenter de les récupérer. Un rapport technique complet doit être publié dans les prochains jours.
Le protocole a également annoncé que les 3,8 millions $ perdus seront intégralement compensés.
Les utilisateurs devraient donc être remboursés même si les fonds eux-mêmes ne reviennent jamais.
Le timing avec Bitget est particulièrement ironique
L’incident arrive seulement quelques jours après une opération de sécurité beaucoup plus favorable à NEAR Intents.
Lors du récent piratage de Bitget, estimé à environ 388 millions de dollars, l’infrastructure Intents avait participé au blocage de mouvements liés à l’attaquant. Le protocole affirmait avoir empêché un swap d’environ 50 millions $ et gelé plus de 500 000 $ supplémentaires.
Quelques jours plus tard, c’est donc son propre système de transferts qui se retrouve exploité.
Le contraste illustre assez bien la complexité des infrastructures cross-chain. Un protocole peut être capable de détecter et bloquer des fonds suspects tout en restant vulnérable à une erreur dans l’interaction entre deux composants de son propre système.
Et cette différence compte davantage que la formule « NEAR a été hacké ».
Les failles critiques peuvent parfois toucher directement le consensus d’une blockchain. Ici, rien n’indique que le consensus, les validateurs ou la blockchain NEAR aient été compromis.
Le cœur du problème se situe dans la couche qui permet à NEAR Intents de déplacer facilement des actifs entre plusieurs réseaux.
Le service revendique d’ailleurs plus de 30 milliards de dollars de volume historique sur 35 blockchains. Plus cette abstraction cross-chain devient fluide pour l’utilisateur, plus l’infrastructure située derrière doit gérer des contrats, wallets et systèmes de dépôt répartis sur de nombreux réseaux.
C’est précisément là que le bug a frappé.
NEAR Intents affirme avoir corrigé la vulnérabilité côté smart contract. Plusieurs réseaux devaient toutefois garder leurs dépôts et retraits suspendus plus longtemps, le temps de terminer les correctifs sur l’infrastructure Omni. Parmi eux figurent notamment BNB Chain, Polygon, TON, Optimism et Avalanche.