Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Tech

Tech

3,8 millió dollárt loptak el a NEAR protokolltól – aztán az exploiter visszaadta az egészet

Összefoglalás A NEAR Intents protokollt egy exploiter 3,8 millió dollárral kihasználta, de közösségi nyomás és ultimátum hatására visszaadta az összeget. […]

Összefoglalás
  • A NEAR Intents protokollt egy exploiter 3,8 millió dollárral kihasználta, de közösségi nyomás és ultimátum hatására visszaadta az összeget.
  • Az incidens azt mutatja, hogy a блокльейн-alapú nyomásgyakorlás (láncelemzés, CEX befagyasztás, jogi fenyegetés) hatékony lehet hack-feloldásban.
  • Tanulság: a DeFi-kockázatok kezelésében az auditi, a bug bounty programok és a közösségi felügyelet legalább annyira fontos, mint a technikai védekezés.

Három millió nyolcszázezer dollár eltűnik egy DeFi protokollból, aztán néhány napon belül visszakerül. Nem a rendőrség hozza vissza, nem is egy bírósági végzés — hanem egy ultimátum, egy tárgyalás, és a közösség összehangolt nyomásgyakorlása. A NEAR Intents-incidens pontosan ezt a forgatókönyvet követte 2026-ban, és érdemes részletesen megnézni, mit lehet ebből tanulni.

A NEAR Intents-incidens idővonalja A NEAR Intents-incidens idővonalja 1 Exploit Támadó kivon $3,8 M-t a protokollból   +1 nap ↓ ajánlat 2 Ultimátum NEAR csapat ajánl: 10% white-hat jutalom, 90% visszaadása feltételként +2–3 nap ↓ on-chain 3 Tárgyalás Közösség közli on-chain bizonyítékokat láncon kommunikál a támadóval +néhány óra 4 Visszatérítés Az exploiter teljes összeget visszautalja ✓ sikeres megoldás Exploit Ultimátum Tárgyal. Visszatérítés
A NEAR Intents-incidens idővonalja

Mi történt röviden?

A NEAR Intents protokollt — amely a NEAR blokklánc egyik ügynök-alapú, szándékvezérelt alkalmazási rétege — egy exploiter kihasználta, és körülbelül 3,8 millió dollárnyi kriptoeszközt vont ki belőle. Az incidens önmagában nem egyedi: DeFi-hack hétről hétre történik valahol a világon. Ami viszont kiemelkedő, az a válasz módja volt.

$3,8M
Ellopott összeg (USD)
10%
Felajánlott white-hat jutalom
~72 óra
A visszaszerzésig eltelt idő
100%
Visszakapott összeg aránya

A fejlesztőcsapat és a közösség nem ment rendőrségre, nem indított jogi eljárást — legalábbis elsőként nem. Ehelyett ultimátumot adtak az exploiternek: add vissza a pénzt meghatározott határidőn belül, és megkapod a „bug bounty” jutalmat. Ha nem, a teljes erőforrást az azonosítására és üldözésére fordítják.

Az exploiter visszaadta az egész összeget.

Hogyan működik egy exploiter-ultimátum a gyakorlatban?

Ez nem egy újszerű taktika, de egyre kifinomultabb formát ölt. A mechanizmus lényege három pilléren áll:

★ Az ultimátum logikája
A fehér kalapos jutalom (white-hat bounty) célja, hogy a támadónak megérje önként visszaadni a pénzt: kisebb, de biztonságos nyereséget kap, miközben elkerüli a jogi következményeket és az on-chain nyomkövetést.
  • Nyilvános azonosítás fenyegetése: A blokklánc tranzakciók nyilvánosak. A fejlesztőcsapatok jellemzően láncelemzési eszközökkel (Chainalysis, Arkham Intelligence) és a kapcsolódó CEX-ek együttműködésével viszonylag gyorsan be tudják szűkíteni az exploiter valószínű kilétét, különösen ha az pénzmosáshoz ismert váltót használ.
  • Időnyomás és eszközök befagyasztása: Ha a lopott eszközök között stablecoinok vannak (USDC, USDT), a kibocsátók — Circle, Tether — képesek azokat láncon befagyasztani. Ez az exploiter mozgásterét drasztikusan szűkíti.
  • Jogi fenyegetés valószerűsége: Egy 3,8 milliós hack már nem egy kis összeg, amelyet az igazságszolgáltatás figyelmen kívül hagy. Az exploiter tudja, hogy ekkora összeggel Interpol-körözés és komoly jogi következmény jár, ha azonosítják.

A NEAR Intents esetében mindhárom tényező valószínűleg szerepet játszott. Az exploiter kockázat-haszon elemzése egyszerű volt: tartsd meg a pénzt, de kockáztasd a börtönt — vagy add vissza, és kapj egy kisebb, de legális jutalmat. Sokan az utóbbit választják.

A közösségi döntéshozatal szerepe

Ami igazán tanulságos, az nem a technikai részlet, hanem az irányítási folyamat. A NEAR Intents nem egy teljesen centralizált protokoll — az ügynök-alapú architektúra eleve decentralizáltabb döntési logikát feltételez. Mégis, a válságban a fejlesztőcsapat viszonylag gyorsan, határozottan lépett. Ez felveti a kérdést: mennyire „decentralizált” egy protokoll valójában, ha válságban mindig a fejlesztőcsapat dönt?

Közösségi vs. hagyományos válságkezelés
DeFi közösségi nyomásHagyományos jogi út
Azonnali, nyilvános on-chain kommunikációLassú bírósági eljárás (hónapok–évek)
Globális koordináció blokklánconJurisdikciós korlátok, határon átnyúló nehézségek
Átlátható, mindenki által követhető lépésekZárt, nem nyilvános folyamat
Rugalmas tárgyalási feltételekMerev jogi keretek
Alacsony visszaszerzési költségMagas ügyvédi és bírósági díjak

Ez az ún. irányítási paradoxon a DeFi-ben. A közösség jellemzően token-szavazással dönt a protokoll fejlesztési irányáról, de egy 24 órás krízishelyzetben erre nincs idő. Valakinek dönteni kell — és az szinte mindig a core team lesz.

Ez nem feltétlenül baj, de a közösségnek tudnia kell erről. Ha egy projekt azt állítja magáról, hogy „teljesen decentralizált”, de válságban a néhány főből álló fejlesztőcsapat cselekszik — az egy inkonzisztencia, amelyet nyíltan kell kezelni.

Milyen döntések vezethettek a sikeres visszaszerzéshez?

  1. Gyors kommunikáció, nem pánik: A csapat azonnal nyilvánosan kommunikált az incidensről, nem próbálta eltussolni. Ez bizalmat épített a közösségben, és az exploitert is jelezte: itt nem amatőrökkel van dolga.
  2. Reális ultimátum, nem üres fenyegetés: A határidő és a feltételek konkrétak voltak. Egy homályos „adjuk a hatóságoknak” üzenet sokkal kevésbé hatékony, mint egy precíz ajánlat.
  3. CEX-ekkel való előzetes kapcsolat: A nagyobb centralizált tőzsdékkel fennálló kapcsolatok felgyorsítják az eszközkövetést. Ez egy kulcstényező, amelyet sok kisebb protokoll elhanyagol.
  4. Bug bounty program létezése: Ha van előzetesen meghirdetett bug bounty, az exploiternek van egy legális „kiugrója”. Enélkül az ultimátum kevésbé hiteles, mert az exploiter joggal kérdezi: miért adnám vissza, ha börtönbe kerülök úgyis?

Mit jelent ez az ügynök-alapú projektek jövőjéről?

A NEAR Intents kifejezetten az ún. „intent-centric” és AI-ügynök alapú alkalmazási rétegek irányába fejlődő ökoszisztéma része. Ezek a rendszerek azon az elven működnek, hogy a felhasználó megadja a szándékát („szeretnék X tokent Y tokenre váltani a legjobb árfolyamon”), és az ügynökök automatikusan végrehajtják. Ez rendkívül kényelmes — de a sebezhetőségi felület is nagyobb, hiszen az ügynökök automatikusan kezelnek értéket.

⚠ Ügynök-alapú protokollok extra kockázata
Az AI-ügynök által vezérelt DeFi rendszerek gyorsabban hajtanak végre tranzakciókat, mint az emberi felügyelet reakcióideje — ezért a smart contract auditok és az azonnali szüneteltetési mechanizmusok létfontosságúak.

Az ilyen architektúráknál a biztonsági kockázat nem csak a smart contractban van, hanem az ügynök logikájában, az API-kapcsolatokban és az adatforrásokban is. Egy rosszul konfigurált ügynök akár legitim tranzakciónak tűnő módon is ki lehet használva.

A fejlesztőknek ebben a szegmensben különös figyelmet kell fordítaniuk:

  • Automatizált értékáramlások kockázatkezelésére (rate limiting, whitelist-alapú végrehajtás)
  • Auditált ügynök-logikára, nem csak auditált smart contractra
  • Vészleállítókra („circuit breaker”), amelyek gyanús viselkedés esetén szünetelik a protokollt

Self-custody és közösségi felelősség — mit tanulhat a magyar befektető?

Magyarországon egyre többen tartanak kriptoeszközt — jellemzően Bitcoint, Ethereumot, de egyre inkább DeFi tokeneket is. A NEAR-incidens egy fontos tanulságot hordoz azok számára, akik self-custody megoldásokat vagy decentralizált protokollokat használnak: a „decentralizált” nem jelent „kockázatmentes”, és a „közösségi” irányítás nem jelent „automatikusan védett”.

DeFi hack tanulságai: ThorChain esetNEAR árfolyam és háttérMinden idők legnagyobb kripto lopása

Ha valaki DeFi-protokollba fekteti az eszközeit — akár liquidity providing formájában, akár yieldfarming révén —, akkor:

  • Elveszítheti az összeget, ha a protokollt feltörik, és nem lesz senki, aki visszafizesse
  • Nincs BEVA-védelme (a befektető-védelmi alap nem terjed ki kriptóra)
  • Nincs jogorvoslati mechanizmus, amely garantált visszatérítést kínálna

A NEAR esetében szerencsés kimenetel lett — de az exploiterek döntő többsége nem adja vissza a pénzt. A 2023–2026 közötti időszak nagy DeFi-hackjeinél az ellopott összegek töredéke térült meg. Az ultimátum-taktika csak akkor működik, ha az exploiter azonosítható, és ha a lopott eszközök nem kerültek teljesen kimosásra.

Összefoglalás

A NEAR Intents-eset egy sikertörténet — de ne a 3,8 millió dolláros visszaszerzésen legyen a hangsúly, hanem azon, ami köré épült. Egy jól időzített ultimátum, transzparens kommunikáció, és egy közösség, amely nyomást tudott gyakorolni. Ez az a kombináció, amely ritka esetekben működik.

Az általánosabb tanulság az, hogy a decentralizált protokollok irányítása válságban mindig megmutatja igazi természetét. Aki DeFi-be fektet, annak tudnia kell: valójában miben bízik — a kódban, a csapatban, vagy a közösségben? Ideális esetben mindháromban. De ha bármelyik hiányzik, a kockázat exponenciálisan nő.

A self-custody és a decentralizált pénzügyek szabadságot adnak — de a felelősséget is visszahozzák az egyénhez. Ezt nem lehet kiszervezni egy bankba, egy szabályozóhoz, vagy egy ügyfélszolgálathoz. Ez az igazság 2026-ban is, és ez lesz a helyzet a következő hackek után is.

Gyakori kérdések

Mit jelent a NEAR Intents protokoll?

A NEAR Intents a NEAR blokklánc egy ügynök-alapú, szándékvezérelt alkalmazási rétege, amely lehetővé teszi az összetett tranzakciókat és interakciókat. Ez a réteg volt a hack célpontja 2026-ban.

Hogyan azonosítják a kriptolopókat a blokkláncon?

A fejlesztőcsapatok láncelemzési eszközöket (Chainalysis, Arkham Intelligence) és a központi tőzsdékkel való együttműködést használnak. A blokklánc nyilvános volta miatt a tranzakciólánc nyomon követhető, és a pénzmosási utak meghatározhatók.

Mit tehet egy exploiter befagyasztott stablecoinokkal?

Ha az USDC vagy USDT befagyasztva van a láncon, az exploiter nem tudja azokat átvinni vagy elég ezekből a valuták mozgatni. A Circle és Tether képes feltételesen befagyasztani a tokeneket, ami drasztikusan szűkíti a lopónak az opciókat.

Miért adta vissza az exploiter a pénzt?

Az exploiter valószínűleg racionális döntést hozott: a jogi üldözés, a személyes azonosítás fenyegetése, valamint az eszközök befagyasztásának lehetősége nagyobb kockázatot jelentett, mint a bug bounty jutalmat elfogadni és a lopott pénzt visszaadni.

Mit tanulhat egy kriptóbefektető ebből az incidenből?

A tanulság: a DeFi-kockázatok a technikai vulnerabilitásokon túl a protokoll irányításában, a közösségi válaszképességben és az auditi minőségében is rejlenek. A diversifikáció és az audít-történet ellenőrzése alapvető.

Mielőtt bármibe pénzt teszel: 12 kérdés

Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.

Napi Kriptós Szó