
The Sandbox ha contenido una vulnerabilidad en su puente entre cadenas que permitió a un atacante acuñar SAND sin respaldo en Base y BNB Smart Chain, y el proyecto estima que el impacto directo es inferior al 0.01% del suministro de 3 mil millones del token.
The Sandbox afirmó haber contenido completamente la vulnerabilidad que afectaba su puente de SAND en Base y BNB Smart Chain, añadiendo que ninguna billetera de usuario fue comprometida y que el SAND en Ethereum y Polygon permanecía seguro.
En un comunicado del 22 de agosto, el proyecto del metaverso dijo que el atacante creó tokens en Base y BNB Smart Chain sin el SAND necesario para respaldarlos en Ethereum. El equipo deshabilitó el puente hacia y desde ambas redes, aislando los tokens afectados e impidiendo que fueran canjeados a través del puente oficial.
“Todos los fondos de SAND puenteados están respaldados por SAND bloqueado en Ethereum, lo que permanece completamente seguro”, dijo el proyecto.
Se aconsejó a los usuarios no comprar, vender ni proporcionar liquidez para SAND en Base o BNB Smart Chain mientras las implementaciones afectadas permanezcan aisladas. El equipo también está tomando una instantánea de antes del ataque y dijo que los proveedores de liquidez elegibles recibirían una compensación, aunque no proporcionó un calendario de pagos.
Las primeras alertas en cadena mostraron más de 500 millones de SAND acuñados en Base, pero la cifra reportada aumentó rápidamente a medida que el atacante continuaba interactuando con el contrato.
PeckShield identificó posteriormente alrededor de 14.9 mil millones de SAND creados en dos direcciones. Otros investigadores de seguridad registraron cientos de transacciones adicionales, produciendo estimaciones mucho mayores para el número total de tokens sin respaldo generados antes de que el puente fuera deshabilitado.
El tamaño de la cantidad acuñada no representaba la pérdida financiera directa del proyecto. El SAND creado en Base o BNB Smart Chain no podía aumentar el suministro máximo fijo de 3 mil millones del token de Ethereum a menos que el atacante pudiera usar el sistema entre cadenas para liberar tokens genuinos bloqueados en el adaptador de Ethereum.
Según la cuenta forense de blockchain BlockWatchdog, el atacante retiró aproximadamente 14.75 millones de SAND del adaptador de Ethereum en menos de un minuto. Las ventas de tokens generaron alrededor de 80 ETH, valorados en aproximadamente $675,000 en el momento de las transacciones.
La cifra ayuda a explicar por qué The Sandbox situó el impacto por debajo del 0.01% del suministro total de SAND, a pesar de que el número de tokens acuñados en las redes afectadas parecía mucho mayor. El proyecto aún no ha publicado un informe técnico completo que concilie su estimación de pérdidas con las cifras reportadas por investigadores on-chain individuales.
Blockaid atribuyó el incidente a la toma de control de los permisos de delegado de LayerZero a través de una función approveAndCall. La firma de seguridad dijo que el acceso permitió al atacante acuñar tokens a través de los contratos entre cadenas afectados, aunque The Sandbox no ha confirmado la causa propuesta por Blockaid en un informe post mortem detallado.
El estándar Omnichain Fungible Token de LayerZero utiliza contratos vinculados para mover activos entre blockchains. Bajo su modelo de adaptador, un token existente se bloquea en su red original mientras que una cantidad equivalente se acuña en el destino.
Para SAND, el adaptador de Ethereum contiene los tokens originales destinados a soportar los saldos entre cadenas. Una transferencia legítima a Base debería bloquear SAND en Ethereum antes de crear la cantidad correspondiente en Base, preservando un único suministro en todas las redes conectadas.
La acuñación no autorizada rompió la relación de respaldo en las cadenas afectadas, pero no reescribió el contrato del token de Ethereum ni aumentó su suministro máximo. CoinGecko continuó mostrando un suministro máximo de 3 mil millones de SAND, con aproximadamente 2.9 mil millones de tokens en circulación.
Para evitar que los contratos afectados se comunicaran con otras implementaciones, The Sandbox eliminó la configuración de pares de LayerZero para Base y BNB Smart Chain. La acción cortó la ruta oficial a través de la cual los tokens sin respaldo podrían haberse utilizado para reclamar activos en poder del adaptador de Ethereum.
Una diferencia similar entre una falla de puente y un problema con la blockchain subyacente apareció durante el exploit del puente de Wanchain en julio. Aproximadamente 515 millones de NIGHT salieron de la tesorería de Wanchain del lado de Cardano, mientras que la Midnight Foundation dijo que su red central, los validadores y el sistema de consenso permanecieron inafectados.
En otro incidente de julio, un atacante utilizó la ruta de importación del puente de Verus para desencadenar pagos de activos sin respaldo por un valor aproximado de $7.54 millones. Blockaid vinculó el ataque al mismo contrato de puente y a una aparente clase de error involucrada en una violación anterior de mayo.
Upbit emitió una notificación de precaución tras encontrar señales de un posible problema de seguridad relacionado con SAND, advirtiendo que el incidente podría producir fuertes movimientos de precios. Bithumb suspendió por separado los depósitos y retiros de SAND mientras revisaba el problema.
Los informes que citan los avisos de los intercambios situaron la suspensión de Bithumb a las 11:11 a.m. hora estándar de Corea el 22 de agosto, seguida por Upbit aproximadamente un minuto después. Las restricciones comerciales y las suspensiones de transferencias pueden diferir, por lo que los usuarios deben consultar el aviso de cada intercambio antes de realizar un pedido o intentar mover SAND.
La rápida respuesta es consistente con los procedimientos de los intercambios surcoreanos para activos que enfrentan sospechas de fallas en la red, emisión anormal de tokens o incidentes de seguridad. Las restricciones de depósito pueden limitar la posibilidad de que los tokens creados a través de una red comprometida lleguen a un intercambio y se vendan contra saldos no afectados.
SAND se cotizó cerca de $0.05 después de la divulgación, mientras que CoinGecko informó más de $66 millones en volumen en 24 horas. El proveedor de datos situó la capitalización de mercado del token cerca de $136 millones y mostró un aumento de aproximadamente el 18% en siete días, aunque los precios variaron en los diferentes lugares de negociación.
Para los usuarios de EE. UU., la conexión inmediata se establece a través de Base, la red de capa 2 de Ethereum desarrollada por el exchange Coinbase, que cotiza en EE. UU. La vulnerabilidad reportada afectó los contratos entre cadenas de The Sandbox implementados en Base, en lugar de la red subyacente de Base, según las divulgaciones de seguridad y del proyecto disponibles.
La advertencia de The Sandbox se aplica a cualquier persona que posea o negocie la versión aislada de SAND en Base, incluidos los usuarios de EE. UU. que acceden a intercambios descentralizados a través de billeteras de auto-custodia. Los tokens disponibles en los pools de liquidez de Base pueden no tener el mismo respaldo que el SAND nativo de Ethereum mientras el puente oficial permanezca deshabilitado.
El incidente sigue a un ataque de abril que involucró otro activo impulsado por LayerZero. Según informó crypto.news, el informe del incidente de KelpDAO de LayerZero dijo que los atacantes robaron alrededor de 116,500 rsETH valorados en $292 millones después de comprometer la infraestructura utilizada por una configuración entre cadenas de un solo verificador.
Tras el ataque de KelpDAO, LayerZero dijo que su red de verificación dejaría de firmar mensajes para aplicaciones que utilizaban una configuración de un solo verificador y alentaría a los proyectos a adoptar múltiples verificadores independientes. The Sandbox no ha dicho si su configuración de SAND utilizó el mismo modelo o si la última vulnerabilidad involucró la red de verificación de LayerZero.
The Sandbox, una subsidiaria de Animoca Brands que recaudó $93 millones en 2021, dijo que publicaría más información a medida que avanzara su investigación. Su último aviso no proporcionó una fecha para restaurar las transferencias de Base y BNB Smart Chain ni especificó cuándo se abrirían las reclamaciones de compensación para los proveedores de liquidez elegibles.