Aurora共同創業者アレックス・シェフチェンコ氏は、自身のチームがNEAR Intentsのハッカーを特定したと発表した。シェフチェンコ氏は、380万ドルのエクスプロイトで流出した資金の返還を48時間以内に求めている。
公開された最後通告では、返還用にビットコイン、BNBチェーン、イーサリアム、ソラナのアドレスが記載されている。ただし、シェフチェンコ氏は今年初めの別のNEARエクスプロイト時にも同様の主張を行っていた。
NEAR Intentsのハッカーは退路を選ぶか
シェフチェンコ氏は、クロスチェーンスワップサービスが被害を受けた10月1日のNEAR Intentsハッキングの翌日に警告を投稿した。Auroraは、NEARプロトコル上でイーサリアム互換ネットワークを運用している。
同氏は投稿で攻撃者に直接言及し、3つのウォレットアドレスを提示した。そのうちの1つは、BNBチェーンとイーサリアムの両方に対応しており、両ネットワークがアドレス形式を共有しているためである。
シェフチェンコ氏の投稿では、攻撃者に責任ある脆弱性開示への誘導も行っている。この手法は、ハッカーが脆弱性を非公開で報告し、多くの場合バグバウンティと引き換えになるもの。
同氏は、攻撃者がそのプロセスを「多くの人より把握している」と述べ、48時間が最後の機会だと強調した。
注目すべきは、シェフチェンコ氏がNEAR Intentsのハッカーを具体的に名指しせず、どのようにして特定に至ったかも説明していないことである。期限を過ぎた場合の対応も明言しなかった。
なぜRhea Finance事件が重要なのか
4月にはNEAR上の分散型金融(DeFi)ハブであるRhea Financeがエクスプロイトにより1840万ドルを失ったとQuillAuditsが伝えている。Rhea Financeのエクスプロイト発生当初の被害額は760万ドルとされていた。
その後、シェフチェンコ氏は攻撃者の特定を公表したと、セキュリティ企業は記している。
最終的に攻撃者は、約336万USDCと156万NEAR、さらに440万ドル相当のZcash(ZEC)などの資産を返還した。加えて、テザーが約329万USDTを凍結した。
これらの返還および凍結措置により、約40万ドルの不足が生じたが、この穴はRheaチームが負担している。
半年間でNEAR関連サービスが2度被害を受けたことで、エコシステム全体のセキュリティに疑問が残る。ただ一方で、Rheaの事例からは公開の警告が大規模な資産返還につながる可能性が示唆される。今回もNEAR Intentsのハッカーが資金を返還すれば、DeFi業界全体でこうした公開による特定リスクが新たな資産回収手段となる可能性がある。









