Что даёт DeFi-протоколу AI-мониторинг, если взлом всё равно случился?
В NEAR Intents слой мониторинга SHIELD заметил подозрительные выводы, и уязвимость закрыли за час, но около 3,87 млн USDT к тому моменту уже ушло. Что умеет такой мониторинг, чего он не делает и какой ценой обходится автоматическая пауза.
AI-мониторинг следит за операциями протокола и поднимает тревогу, когда они выглядят необычно. Он сокращает время до реакции команды, но ошибку в коде не исправляет и уже выведенные средства не возвращает. В NEAR Intents слой SHIELD отметил подозрительные выводы из казначейского контракта, после чего сервис остановили и уязвимость закрыли в течение часа. К этому моменту атакующий вывел около 3,87 млн USDT.
Что произошло в NEAR Intents?
По сообщению Crypto Briefing, 30 сентября и 1 октября 2026 года критическая ошибка в смарт-контрактах позволила вывести около 3,87 млн USDT из казначейского контракта в сети BNB Chain. Вывод шёл несколькими операциями в течение двух дней.
Слой безопасности SHIELD отметил подозрительную активность. Команда приостановила сервис и за час выпустила исправление. Депозиты и выводы в 11 сетях, включая BSC и Polygon, не работали около 12 часов.
2 октября генеральный менеджер NEAR Intents Алекс Шевченко сообщил, что предполагаемый взломщик установлен, дал ему 48 часов на возврат и опубликовал адреса для возврата в сетях Bitcoin, EVM и Solana. Средства вернули полностью, и 4 октября расследование закрыли. Протокол пообещал компенсировать потери пострадавшим пользователям.
Как работает такой мониторинг?
Система наблюдает за потоком операций и сравнивает его с обычной картиной: какие суммы выводят, как часто, на какие адреса, в какой последовательности вызывают контракт. Отклонение от этой картины превращается в сигнал.
Дальше возможны два варианта. В первом сигнал получает дежурная команда и сама решает, останавливать ли протокол. Во втором у мониторинга есть право поставить контракт на паузу без участия человека. Какой вариант применяется в NEAR Intents и на каких данных обучен SHIELD, Crypto Briefing не сообщает.
Что мониторинг сделал в этом случае и чего не сделал?
Он обнаружил атаку во время её выполнения. Уязвимость существовала в коде и до первого вывода, но мониторинг проверяет поведение, а код он не читает. Источник не уточняет, на каком по счёту выводе сработал сигнал и сколько времени прошло между сигналом и паузой. Известно только, что исправление выпустили в течение часа.
Возврат средств с мониторингом не связан. Деньги вернулись, потому что команда установила предполагаемого взломщика и поставила ему срок.
Почему автоматическая пауза тоже несёт риск?
Пауза затронула всех пользователей: около 12 часов они не могли ни внести, ни вывести средства в 11 сетях. При ложном срабатывании произошло бы то же самое, только без атаки. Чем чувствительнее настроен мониторинг, тем чаще такие остановки.
Право ставить протокол на паузу — это ещё и точка контроля. Тот, у кого оно есть, может остановить операции всех участников. Подробнее об этом в статье о ключах администратора и timelock.
Какие ограничения и риски стоит учитывать?
- Устройство SHIELD не раскрыто. Долю ложных срабатываний и пропущенных атак оценить нельзя.
- Мониторингу нужно время. Если атакующий забирает всё одной транзакцией, сигнал приходит после вывода.
- Возврат средств в этом случае зависел от того, что взломщика удалось установить. По одному случаю нельзя судить о том, как обычно заканчиваются взломы.
- Условия компенсации пользователям в сообщении не описаны.
- Наличие мониторинга не заменяет аудит кода: он реагирует на последствия ошибки.
Источники
- Crypto Briefing. NEAR Intents recovers $3.8 million from exploit and closes its investigation — https://cryptobriefing.com/near-intents-recovers-exploit-funds/
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.
Проверьте стратегию на своих данных
ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.
Смотреть тарифы