
سندباکس آسیبپذیری پل بینزنجیرهای را که به یک مهاجم اجازه میداد توکنهای SAND بدون پشتوانه را در Base و BNB Smart Chain ضرب کند، مهار کرده است. پروژه تخمین میزند که تأثیر مستقیم آن کمتر از ۰.۰۱٪ از عرضه ۳ میلیارد توکنی SAND است.
سندباکس اعلام کرد که آسیبپذیری مربوط به پل SAND خود در Base و BNB Smart Chain را به طور کامل مهار کرده است و افزود که هیچ کیف پول کاربری به خطر نیفتاده و SAND نگهداری شده در اتریوم و پالیگان ایمن باقی مانده است.
در بیانیهای در ۲۲ اوت، پروژه متاورس گفت که مهاجم توکنهایی را در Base و BNB Smart Chain ایجاد کرده است، بدون اینکه SAND لازم برای پشتوانه آنها در اتریوم وجود داشته باشد. تیم، پل زدن به و از هر دو شبکه را غیرفعال کرد و توکنهای آسیبدیده را ایزوله کرد و از بازخرید آنها از طریق پل رسمی جلوگیری کرد.
این پروژه اعلام کرد: "تمام وجوه SAND پل شده توسط SAND قفل شده در اتریوم پشتیبانی میشوند، که کاملاً ایمن باقی میماند."
به کاربران گفته شد که SAND را در Base یا BNB Smart Chain نخرند، نفروشند یا نقدینگی فراهم نکنند، تا زمانی که استقرارهای آسیبدیده ایزوله باقی بمانند. تیم همچنین از قبل از حمله یک اسنپشات گرفته است و گفت که ارائهدهندگان نقدینگی واجد شرایط غرامت دریافت خواهند کرد، اگرچه جدول زمانی پرداخت را اعلام نکرد.
هشدارهای اولیه روی زنجیره نشان میداد که بیش از ۵۰۰ میلیون SAND در Base ضرب شده است، اما با ادامه تعامل مهاجم با قرارداد، رقم گزارش شده به سرعت افزایش یافت.
PeckShield بعداً حدود ۱۴.۹ میلیارد SAND را که در دو آدرس ایجاد شده بود، شناسایی کرد. سایر محققان امنیتی صدها تراکنش اضافی را ثبت کردند که تخمینهای بسیار بزرگتری را برای تعداد کل توکنهای بدون پشتوانه تولید شده قبل از غیرفعال شدن پل ارائه دادند.
حجم مبلغ ضرب شده نشاندهنده زیان مالی مستقیم پروژه نبود. SAND ایجاد شده در Base یا BNB Smart Chain نمیتوانست حداکثر عرضه ثابت ۳ میلیارد توکن اتریوم را افزایش دهد، مگر اینکه مهاجم میتوانست از سیستم بینزنجیرهای برای آزاد کردن توکنهای اصلی قفل شده در آداپتور اتریوم استفاده کند.
طبق حساب پزشکی قانونی بلاکچین BlockWatchdog، مهاجم تقریباً ۱۴.۷۵ میلیون SAND را در کمتر از یک دقیقه از آداپتور اتریوم برداشت. فروش توکن حدود ۸۰ ETH تولید کرد که در زمان تراکنشها تقریباً ۶۷۵,۰۰۰ دلار ارزش داشت.
این رقم توضیح میدهد که چرا سندباکس تأثیر را کمتر از ۰.۰۱٪ از کل عرضه SAND قرار داده است، حتی با وجود اینکه تعداد توکنهای ضرب شده در شبکههای آسیبدیده بسیار بیشتر به نظر میرسید. پروژه هنوز گزارش فنی کاملی منتشر نکرده است که تخمین ضرر خود را با ارقام گزارش شده توسط محققان مستقل بلاکچین تطبیق دهد.
Blockaid این حادثه را به تصرف مجوزهای نماینده LayerZero از طریق تابع "approveAndCall" نسبت داد. این شرکت امنیتی گفت که این دسترسی به مهاجم اجازه داد تا از طریق قراردادهای بینزنجیرهای آسیبدیده توکنها را ضرب کند، هرچند سندباکس هنوز علت پیشنهادی Blockaid را در یک تحلیل پس از حادثه مفصل تأیید نکرده است.
استاندارد توکنهای تعویضپذیر Omnichain LayerZero از قراردادهای مرتبط برای جابجایی داراییها بین بلاکچینها استفاده میکند. تحت مدل آداپتور آن، یک توکن موجود در شبکه اصلی خود قفل میشود در حالی که مقدار معادل آن در مقصد ضرب میشود.
برای SAND، آداپتور اتریوم توکنهای اصلی را که برای پشتیبانی از موجودیهای بینزنجیرهای در نظر گرفته شدهاند، نگه میدارد. یک انتقال قانونی به Base باید SAND را روی اتریوم قفل کند قبل از ایجاد مقدار مربوطه در Base، و یک عرضه واحد را در سراسر شبکههای متصل حفظ کند.
ضرب غیرمجاز، رابطه پشتوانه را در زنجیرههای آسیبدیده از بین برد، اما قرارداد توکن اتریوم را بازنویسی نکرد یا حداکثر عرضه آن را افزایش نداد. CoinGecko همچنان حداکثر عرضه ۳ میلیارد SAND را نشان میداد، با حدود ۲.۹ میلیارد توکن در گردش.
برای جلوگیری از ارتباط قراردادهای آسیبدیده با سایر استقرارها، سندباکس تنظیمات همتای LayerZero را برای Base و BNB Smart Chain حذف کرد. این اقدام مسیر رسمی را که از طریق آن توکنهای بدون پشتوانه میتوانستند برای ادعای داراییهای نگهداری شده توسط آداپتور اتریوم استفاده شوند، قطع کرد.
تفاوت مشابهی بین خرابی پل و مشکل در بلاکچین زیربنایی در طول اکسپلویت پل Wanchain در ماه ژوئیه مشاهده شد. حدود ۵۱۵ میلیون NIGHT از خزانهداری سمت کاردانو Wanchain خارج شد، در حالی که بنیاد Midnight گفت که شبکه اصلی، اعتباردهندگان و سیستم اجماع آن تحت تأثیر قرار نگرفتند.
در حادثهای دیگر در ماه ژوئیه، یک مهاجم از مسیر واردات پل Verus برای ایجاد پرداختهای دارایی بدون پشتوانه به ارزش تقریبی ۷.۵۴ میلیون دلار استفاده کرد. Blockaid این حمله را به همان قرارداد پل و کلاس باگ آشکار مربوط به نقض ماه می گذشته مرتبط دانست.
Upbit پس از یافتن نشانههایی از یک مشکل امنیتی احتمالی مربوط به SAND، یک اطلاعیه هشدار صادر کرد و هشدار داد که این حادثه میتواند نوسانات شدید قیمت ایجاد کند. Bithumb به طور جداگانه واریز و برداشت SAND را به حالت تعلیق درآورد در حالی که موضوع را بررسی میکرد.
گزارشها با استناد به اطلاعیههای صرافیها، تعلیق Bithumb را در ساعت ۱۱:۱۱ صبح به وقت استاندارد کره در ۲۲ اوت، و پس از آن Upbit را حدود یک دقیقه بعد اعلام کردند. محدودیتهای معاملاتی و تعلیق انتقال میتوانند متفاوت باشند، بنابراین کاربران باید قبل از ثبت سفارش یا تلاش برای جابجایی SAND، اطلاعیه هر صرافی را بررسی کنند.
پاسخ سریع با رویههای صرافیهای کره جنوبی برای داراییهایی که با خطاهای مشکوک شبکه، صدور توکن غیرعادی یا حوادث امنیتی روبرو هستند، سازگار است. محدودیتهای واریز میتواند احتمال رسیدن توکنهای ایجاد شده از طریق یک شبکه به خطر افتاده به یک صرافی و فروش آنها در برابر موجودیهای تحت تأثیر قرار نگرفته را محدود کند.
SAND پس از افشاگری نزدیک به ۰.۰۵ دلار معامله شد، در حالی که CoinGecko بیش از ۶۶ میلیون دلار حجم ۲۴ ساعته را گزارش کرد. ارائهدهنده داده، ارزش بازار توکن را نزدیک به ۱۳۶ میلیون دلار قرار داد و افزایش حدود ۱۸٪ را در طول هفت روز نشان داد، اگرچه قیمتها در مکانهای معاملاتی متفاوت بود.
برای کاربران آمریکایی، ارتباط فوری از طریق Base، شبکه لایه ۲ اتریوم که توسط صرافی کوینبیس (فهرست شده در ایالات متحده) توسعه یافته است، برقرار میشود. آسیبپذیری گزارش شده بر قراردادهای بینزنجیرهای سندباکس که در Base مستقر شده بودند تأثیر گذاشت، نه بر شبکه زیربنایی Base، طبق افشاگریهای موجود پروژه و امنیتی.
هشدار سندباکس به هر کسی که نسخه ایزوله شده SAND در Base را نگهداری یا معامله میکند، از جمله کاربران آمریکایی که از طریق کیف پولهای خود-حفاظتی به صرافیهای غیرمتمرکز دسترسی دارند، اعمال میشود. توکنهای موجود در استخرهای نقدینگی Base ممکن است پشتیبانی مشابه SAND بومی اتریوم را نداشته باشند تا زمانی که پل رسمی غیرفعال باقی بماند.
این حادثه به دنبال حمله آوریل مربوط به یکی دیگر از داراییهای مبتنی بر LayerZero رخ میدهد. همانطور که crypto.news گزارش داد، گزارش حادثه KelpDAO LayerZero گفت که مهاجمان حدود ۱۱۶,۵۰۰ rsETH به ارزش ۲۹۲ میلیون دلار را پس از به خطر انداختن زیرساخت مورد استفاده توسط یک پیکربندی بینزنجیرهای با یک تأییدکننده واحد، به سرقت بردند.
پس از حمله KelpDAO، LayerZero گفت که شبکه تأیید آن امضای پیامها برای برنامههایی که از راهاندازی تأییدکننده یک به یک استفاده میکنند را متوقف خواهد کرد و پروژهها را تشویق میکند تا چندین تأییدکننده مستقل را اتخاذ کنند. سندباکس نگفته است که آیا پیکربندی SAND آن از همان مدل استفاده کرده یا آسیبپذیری اخیر مربوط به شبکه تأیید LayerZero بوده است.
سندباکس، یکی از زیرمجموعههای Animoca Brands که در سال ۲۰۲۱ مبلغ ۹۳ میلیون دلار جمعآوری کرد، گفت که با پیشرفت تحقیقاتش، اطلاعات بیشتری منتشر خواهد کرد. آخرین اطلاعیه آن تاریخ مشخصی را برای بازیابی انتقالهای Base و BNB Smart Chain یا زمان باز شدن ادعاهای غرامت برای ارائهدهندگان نقدینگی واجد شرایط ارائه نکرد.