الصفحة الرئيسةمركز أخبار LBank
تم احتواء استغلال جسر SAND بعد سكّ رموز غير مدعومة
sand-bridge-exploit-contained-unbacked-token-mint
تم احتواء استغلال جسر SAND بعد سكّ رموز غير مدعومة
قام المهاجم بسكّ SAND غير مدعوم على شبكتي Base وBNB Smart Chain من خلال صلاحيات جسر مخترقة. عطّلت The Sandbox التحويلات التي تتضمن الشبكتين مع إبقاء SAND على Ethereum وPolygon غير متأثرين. أوقفت Upbit وBithumb إيداعات وسحوبات SAND بعد رصد حادثة أمنية محتملة. قدّر باحثون على السلسلة أن نحو 14.75 مليون وحدة من SAND المدعومة بـEthereum غادرت محوّل الجسر. وتخطط The Sandbox لتعويض مزوّدي السيولة المؤهلين استنادًا إلى الأرصدة المسجّلة قبل الهجوم.
2026-08-22 المصدر:crypto.news

احتوت ذا ساندبوكس ثغرة في جسرها عبر السلاسل سمحت لمهاجم بسكّ عملات SAND غير المدعومة على شبكتي بيز (Base) وسلسلة بينانس الذكية (BNB Smart Chain)، مع تقدير المشروع أن التأثير المباشر يقل عن 0.01% من إجمالي معروض الرمز البالغ 3 مليارات.

ملخص
  • قام المهاجم بسكّ عملات SAND غير المدعومة على شبكتي بيز وسلسلة بينانس الذكية من خلال صلاحيات جسر مخترقة.
  • عطلت ذا ساندبوكس عمليات النقل التي تشمل كلتا الشبكتين مع الحفاظ على عملات SAND على إيثيريوم وبوليغون غير متأثرة.
  • أوقفت بورصتا أببيت (Upbit) وبيثامب (Bithumb) إيداعات وسحوبات SAND بعد اكتشاف حادث أمني محتمل.
  • قدر الباحثون على السلسلة أن حوالي 14.75 مليون عملة SAND مدعومة بإيثيريوم غادرت محول الجسر.
  • تخطط ذا ساندبوكس لتعويض مزودي السيولة المؤهلين بناءً على الأرصدة المسجلة قبل الهجوم.

صرحت ذا ساندبوكس أنها احتوت بالكامل الثغرة الأمنية التي أثرت على جسر SAND الخاص بها على شبكتي بيز وسلسلة بينانس الذكية، مضيفةً أنه لم يتم اختراق محافظ أي مستخدم وأن عملات SAND المحتفظ بها على إيثيريوم وبوليغون بقيت آمنة.

في بيان صادر في 22 أغسطس، قال مشروع الميتافيرس إن المهاجم أنشأ رموزًا على شبكتي بيز وسلسلة بينانس الذكية دون وجود عملات SAND اللازمة لدعمها على إيثيريوم. عطل الفريق الربط من وإلى كلتا الشبكتين، مما أدى إلى عزل الرموز المتأثرة ومنع استردادها عبر الجسر الرسمي.

قال المشروع: "جميع أموال SAND المجسّرة مدعومة بعملات SAND المحجوزة على إيثيريوم، والتي تظل آمنة بالكامل."

طُلب من المستخدمين عدم شراء أو بيع أو توفير السيولة لعملات SAND على شبكتي بيز أو سلسلة بينانس الذكية بينما تظل عمليات النشر المتأثرة معزولة. يقوم الفريق أيضًا بأخذ لقطة قبل الهجوم وقال إن مزودي السيولة المؤهلين سيحصلون على تعويض، على الرغم من أنه لم يقدم جدول دفع.

كيف أدت ثغرة جسر SAND إلى إنشاء رموز غير مدعومة

أظهرت تنبيهات مبكرة على السلسلة سكّ أكثر من 500 مليون عملة SAND على شبكة بيز، لكن الرقم المبلغ عنه ارتفع بسرعة مع استمرار المهاجم في التفاعل مع العقد.

لاحقًا، حددت بيكشيلد (PeckShield) حوالي 14.9 مليار عملة SAND تم إنشاؤها عبر عنوانين. وسجل باحثون أمنيون آخرون مئات المعاملات الإضافية، مما أدى إلى تقديرات أكبر بكثير للعدد الإجمالي للرموز غير المدعومة التي تم إنشاؤها قبل تعطيل الجسر.

حجم المبلغ المسكوك لم يمثل الخسارة المالية المباشرة للمشروع. لا يمكن لعملات SAND التي تم إنشاؤها على بيز أو سلسلة بينانس الذكية زيادة الحد الأقصى الثابت لمعروض رمز إيثيريوم البالغ 3 مليارات ما لم يتمكن المهاجم من استخدام نظام عبور السلاسل لتحرير الرموز الأصلية المحجوزة في محول إيثيريوم.

وفقًا لحساب الطب الشرعي للبلوك تشين BlockWatchdog، سحب المهاجم ما يقرب من 14.75 مليون عملة SAND من محول إيثيريوم في أقل من دقيقة واحدة. وحققت مبيعات الرموز حوالي 80 إيثيريوم، تقدر قيمتها بنحو 675,000 دولار في وقت المعاملات.

يساعد هذا الرقم في تفسير سبب تقدير ذا ساندبوكس للتأثير بأقل من 0.01% من إجمالي معروض SAND، على الرغم من أن عدد الرموز المسكوكة على الشبكات المتأثرة بدا أكبر بكثير. لم ينشر المشروع بعد تقريرًا فنيًا كاملاً يوضح تقدير خسارته مع الأرقام التي أبلغ عنها باحثون فرديون على السلسلة.

عزت Blockaid الحادث إلى الاستيلاء على صلاحيات تفويض LayerZero من خلال وظيفة approveAndCall. وقالت شركة الأمن إن هذا الوصول سمح للمهاجم بسكّ الرموز من خلال العقود المتأثرة عبر السلاسل، على الرغم من أن ذا ساندبوكس لم تؤكد السبب المقترح من Blockaid في تقرير مفصل بعد الحادث.

لماذا ظل معروض SAND على إيثيريوم دون تغيير

يستخدم معيار الرموز القابلة للاستبدال متعددة السلاسل (Omnichain Fungible Token) من LayerZero عقودًا مرتبطة لنقل الأصول بين سلاسل البلوك تشين. وبموجب نموذج المحول الخاص به، يتم حجز رمز موجود على شبكته الأصلية بينما يتم سكّ مبلغ معادل في الوجهة.

بالنسبة لـ SAND، يحتفظ محول إيثيريوم بالرموز الأصلية المعدة لدعم الأرصدة عبر السلاسل. يجب أن يؤدي التحويل الشرعي إلى بيز إلى حجز SAND على إيثيريوم قبل إنشاء المبلغ المقابل على بيز، مما يحافظ على معروض واحد عبر الشبكات المتصلة.

أدى السكّ غير المصرح به إلى كسر علاقة الدعم على السلاسل المتأثرة، لكنه لم يقم بإعادة كتابة عقد رمز إيثيريوم أو زيادة الحد الأقصى لمعروضه. وواصل CoinGecko إظهار حد أقصى لمعروض يبلغ 3 مليارات SAND، مع حوالي 2.9 مليار رمز قيد التداول.

لإيقاف العقود المتأثرة عن التواصل مع عمليات النشر الأخرى، أزالت ذا ساندبوكس إعدادات نظير LayerZero لشبكتي بيز وسلسلة بينانس الذكية. أدى هذا الإجراء إلى قطع الطريق الرسمي الذي كان يمكن من خلاله استخدام الرموز غير المدعومة للمطالبة بالأصول التي يحتفظ بها محول إيثيريوم.

ظهر فرق مماثل بين فشل الجسر ومشكلة في البلوك تشين الأساسية خلال استغلال جسر وان تشين (Wanchain) في يوليو. غادرت حوالي 515 مليون عملة NIGHT خزانة وان تشين الجانبية لكاردانو، بينما قالت مؤسسة ميدنايت (Midnight Foundation) إن شبكتها الأساسية والمدققين ونظام الإجماع ظلوا غير متأثرين.

في حادث آخر في يوليو، استخدم مهاجم مسار استيراد جسر فيروس (Verus) لتفعيل صرف أصول غير مدعومة بقيمة حوالي 7.54 مليون دولار. ربطت Blockaid الهجوم بنفس عقد الجسر وفئة الأخطاء الواضحة المتورطة في خرق سابق في مايو.

البورصات الكورية تقيد تحويلات SAND

أصدرت أببيت إشعار تحذير بعد اكتشاف علامات على مشكلة أمنية محتملة تتعلق بـ SAND، محذرة من أن الحادث قد يؤدي إلى تحركات حادة في الأسعار. علقت بيثامب بشكل منفصل إيداعات وسحوبات SAND أثناء مراجعتها للمشكلة.

أفادت التقارير التي استشهدت بإشعارات البورصتين بأن تعليق بيثامب كان في الساعة 11:11 صباحًا بتوقيت كوريا القياسي في 22 أغسطس، تلتها أببيت بعد حوالي دقيقة واحدة. يمكن أن تختلف قيود التداول وتعليق التحويلات، لذا يجب على المستخدمين التحقق من إشعار كل بورصة قبل تقديم طلب أو محاولة نقل SAND.

تتوافق الاستجابة السريعة مع إجراءات البورصات الكورية الجنوبية للأصول التي تواجه أعطال شبكة مشتبه بها، أو إصدار رموز غير طبيعي، أو حوادث أمنية. يمكن أن تحد قيود الإيداع من فرصة وصول الرموز التي تم إنشاؤها عبر شبكة مخترقة إلى بورصة وبيعها مقابل أرصدة غير متأثرة.

تداولت SAND بالقرب من 0.05 دولار بعد الكشف، بينما أبلغ CoinGecko عن حجم تداول يزيد عن 66 مليون دولار في 24 ساعة. وضع مزود البيانات القيمة السوقية للرمز بالقرب من 136 مليون دولار وأظهر زيادة بنحو 18% على مدار سبعة أيام، على الرغم من أن الأسعار تباينت عبر أماكن التداول.

يواجه مستخدمو Base مخاطر سيولة معزولة

بالنسبة للمستخدمين الأمريكيين، يأتي الاتصال المباشر من خلال بيز، شبكة الطبقة الثانية لإيثيريوم التي طورتها بورصة كوين بيز (Coinbase) المدرجة في الولايات المتحدة. أثرت الثغرة الأمنية المبلغ عنها على عقود ذا ساندبوكس عبر السلاسل المنتشرة على بيز بدلاً من الشبكة الأساسية لبيز، وفقًا للإفصاحات المتاحة للمشروع والأمنية.

ينطبق تحذير ذا ساندبوكس على أي شخص يحمل أو يتداول نسخة بيز المعزولة من SAND، بما في ذلك المستخدمين الأمريكيين الذين يصلون إلى البورصات اللامركزية من خلال محافظ الحفظ الذاتي. قد لا تحمل الرموز المتاحة في مجمعات سيولة بيز نفس الدعم مثل SAND الأصلية على إيثيريوم بينما يظل الجسر الرسمي معطلاً.

يأتي الحادث بعد هجوم أبريل الذي شمل أصلًا آخر مدعومًا من LayerZero. وكما ذكرت crypto.news، قال تقرير حادث KelpDAO التابع لـ LayerZero إن المهاجمين سرقوا حوالي 116,500 rsETH بقيمة 292 مليون دولار بعد اختراق البنية التحتية المستخدمة من قبل تكوين عبر السلاسل بمحقق واحد.

بعد هجوم KelpDAO، قالت LayerZero إن شبكة التحقق الخاصة بها ستتوقف عن توقيع الرسائل للتطبيقات التي تستخدم إعداد محقق واحد لواحد وتشجع المشاريع على اعتماد محققين مستقلين متعددين. لم تذكر ذا ساندبوكس ما إذا كان تكوين SAND الخاص بها يستخدم نفس النموذج أو ما إذا كانت الثغرة الأخيرة تشمل شبكة التحقق الخاصة بـ LayerZero.

قالت ذا ساندبوكس، وهي شركة تابعة لـ Animoca Brands جمعت 93 مليون دولار في عام 2021، إنها ستنشر مزيدًا من المعلومات مع تقدم تحقيقها. لم يقدم إشعارها الأخير تاريخًا لاستعادة تحويلات بيز وسلسلة بينانس الذكية أو تحديد موعد فتح مطالبات التعويض لمزودي السيولة المؤهلين.