想像你在超商買礦泉水,掃描付款時,系統突然把你帳戶裡三萬八千塊全轉到一個陌生帳戶。店員一開始只能搖頭,但後台查出付款人的會員帳號、手機序號、最近幾筆交易,還發現對方沒有換 IP。他們給對方 48 小時:錢不退回來,就報警、公開資料、凍結相關帳戶。結果對方乖乖退錢。NEAR Intents 這則新聞像極了:鏈上資金被 exploit 拿走,但被識別後,48 小時最後通牒讓對方把 380 萬美元全數退回。
48小時最後通牒,怎麼比黑客喊話還管用?
先別急著說「鏈上不可篡改」,因為那句話通常是在講「交易紀錄很難被改」,不是「錢永遠追不回來」。
NEAR Intents 可以想成加密世界的「代客執行」。你不用自己研究一堆 智能合約、跨鏈橋、流動性池,只要表達一個意圖,像是「我要把 A 資產換成 B 資產」,系統就會找 solvers 幫你完成。就像叫車 App,你只說目的地,不必自己開車、找路、停車。
問題是,當系統裡有價格、路由、授權或合約邏輯的縫隙,exploit 的人就可能像發現超商結帳機有 bug,把錢搬走。這次被搬走的是 380 萬美元。
但真正有意思的地方是:專案方沒有只發聲明說「我們很痛心」,而是把對方「抓出來」,並給 48 小時。為什麼這招有效?因為很多加密資產最後會碰到交易所、法幣帳戶、社群身份、錢包簇、IP 或執法協作。一旦對方被追蹤到,繼續持有贓款的成本就變高:可能被公開、被凍結、被追訴,甚至影響後續操作。
鏈上像是「公開廣播的轉帳紀錄」,不是「隱形保險箱」。
對我們來說,這件事的重點不是「黑客終於良心發現」,而是 鏈上透明 + 鏈下身份壓力 可以形成追回路徑。你普通的錢包被釣魚、授權被濫用,如果錢幣流向有 KYC 的交易所,也有機會被凍結或追回。但前提是你不要一開始就把私鑰交出去,也不要隨便簽授權。
| 名詞 | 白話翻譯 |
|---|---|
NEAR Intents |
你說「我要完成什麼」,系統幫你找路徑執行,像代客換幣 |
exploit |
抓漏洞把資金搬走,像利用結帳系統 bug 刷錢 |
ultimatum |
最後通牒:給限期,不退就公開、報警、凍結 |
流動性 |
讓資產能換來換去的「池子」,像 ATM 備鈔 |
solvers |
負責幫你找最划算路徑並執行的人或程式 |
小結:鏈上透明,鏈下會疼
這次 NEAR Intents 全額追回,聽起來很爽,但別把它當成「加密錢被偷也能像銀行一樣隨便找回來」的保證。普通用戶最該記住的,還是那幾件無聊但救命的事:
- 不要點來路不明的連結,尤其是假空投、假簽名、假 DApp。
- 授權前看清楚:你授權的是「花多少」,不是「花多少都行」。
- 大額資產放
硬體錢包,日常小額用熱錢包。 - 如果真的被搬走,立刻保存
交易 hash、錢包地址、時間點,並聯繫專案方、交易所與執法單位。
黑客最討厭的不是被罵,是被認出來。
延伸思考與常見問題
Q1:NEAR Intents 是什麼?
它是 NEAR 生態裡讓用戶用「意圖」表達交易目標的框架,由 solvers 自動尋找路徑執行,像代客換幣或跨鏈。
Q2:為什麼黑客會因為 48 小時最後通牒就退錢?
因為專案方可能識別到對方身份、錢包、交易所 KYC 或執法壓力,讓他繼續持有與曝光的成本太高。
Q3:普通用戶看到這類新聞要注意什麼?
不要因為追回成功就放鬆,仍要防釣魚、檢查授權、使用硬體錢包,並保留交易紀錄以便追蹤。