
The Sandbox a contenu une vulnérabilité de son pont inter-chaînes qui a permis à un attaquant de créer des jetons SAND non adossés sur Base et BNB Smart Chain, le projet estimant l'impact direct à moins de 0,01 % de l'approvisionnement total de 3 milliards de jetons.
The Sandbox a déclaré avoir entièrement maîtrisé la vulnérabilité affectant son pont SAND sur Base et BNB Smart Chain, ajoutant qu'aucun portefeuille utilisateur n'avait été compromis et que les SAND détenus sur Ethereum et Polygon restaient sécurisés.
Dans un communiqué du 22 août, le projet de métavers a indiqué que l'attaquant avait créé des jetons sur Base et BNB Smart Chain sans disposer des SAND nécessaires pour les adosser sur Ethereum. L'équipe a désactivé le pontage vers et depuis les deux réseaux, isolant les jetons affectés et les empêchant d'être échangés via le pont officiel.
« Tous les fonds SAND pontés sont adossés à des SAND verrouillés sur Ethereum, qui restent entièrement sécurisés », a déclaré le projet.
Il a été demandé aux utilisateurs de ne pas acheter, vendre ou fournir de liquidités pour les jetons SAND sur Base ou BNB Smart Chain tant que les déploiements affectés restent isolés. L'équipe procède également à un instantané des données d'avant l'attaque et a déclaré que les fournisseurs de liquidité éligibles recevraient une compensation, sans toutefois préciser de calendrier de paiement.
De premières alertes on-chain ont montré plus de 500 millions de SAND créés sur Base, mais le chiffre rapporté a rapidement grimpé à mesure que l'attaquant continuait d'interagir avec le contrat.
PeckShield a par la suite identifié environ 14,9 milliards de SAND créés sur deux adresses. D'autres chercheurs en sécurité ont enregistré des centaines de transactions supplémentaires, produisant des estimations beaucoup plus importantes pour le nombre total de jetons non adossés générés avant la désactivation du pont.
L'ampleur du montant créé ne représentait pas la perte financière directe du projet. Les SAND créés sur Base ou BNB Smart Chain ne pouvaient pas augmenter l'offre maximale fixe de 3 milliards de jetons Ethereum, à moins que l'attaquant ne puisse utiliser le système inter-chaînes pour libérer des jetons authentiques verrouillés dans l'adaptateur Ethereum.
Selon le compte de criminalistique blockchain BlockWatchdog, l'attaquant a retiré environ 14,75 millions de SAND de l'adaptateur Ethereum en moins d'une minute. Les ventes de jetons ont généré environ 80 ETH, évalués à environ 675 000 $ au moment des transactions.
Ce chiffre explique pourquoi The Sandbox a estimé l'impact à moins de 0,01 % de l'offre totale de SAND, même si le nombre de jetons créés sur les réseaux affectés semblait bien plus important. Le projet n'a pas encore publié de rapport technique complet réconciliant son estimation des pertes avec les chiffres rapportés par les chercheurs on-chain individuels.
Blockaid a attribué l'incident à la prise de contrôle des permissions déléguées de LayerZero via une fonction `approveAndCall`. La firme de sécurité a déclaré que l'accès avait permis à l'attaquant de créer des jetons via les contrats inter-chaînes affectés, bien que The Sandbox n'ait pas confirmé la cause proposée par Blockaid dans un post-mortem détaillé.
Le standard Omnichain Fungible Token de LayerZero utilise des contrats liés pour déplacer des actifs entre les blockchains. Selon son modèle d'adaptateur, un jeton existant est verrouillé sur son réseau d'origine tandis qu'un montant équivalent est créé à destination.
Pour le SAND, l'adaptateur Ethereum détient les jetons originaux destinés à soutenir les soldes inter-chaînes. Un transfert légitime vers Base devrait verrouiller le SAND sur Ethereum avant de créer le montant correspondant sur Base, préservant ainsi une seule offre sur les réseaux connectés.
La création non autorisée a rompu la relation d'adossement sur les chaînes affectées, mais elle n'a pas réécrit le contrat de jeton Ethereum ni augmenté son offre maximale. CoinGecko a continué d'afficher une offre maximale de 3 milliards de SAND, avec environ 2,9 milliards de jetons en circulation.
Pour empêcher les contrats affectés de communiquer avec d'autres déploiements, The Sandbox a supprimé les paramètres de pair LayerZero pour Base et BNB Smart Chain. Cette action a coupé la route officielle par laquelle les jetons non adossés auraient pu être utilisés pour réclamer des actifs détenus par l'adaptateur Ethereum.
Une différence similaire entre une défaillance de pont et un problème avec la blockchain sous-jacente est apparue lors de l'exploit du pont Wanchain en juillet. Environ 515 millions de NIGHT ont quitté la trésorerie Cardano de Wanchain, tandis que la Midnight Foundation a déclaré que son réseau principal, ses validateurs et son système de consensus n'avaient pas été affectés.
Lors d'un autre incident en juillet, un attaquant a utilisé le chemin d'importation du pont Verus pour déclencher des paiements d'actifs non adossés d'une valeur d'environ 7,54 millions de dollars. Blockaid a lié l'attaque au même contrat de pont et à la même classe de bugs apparents impliqués dans une brèche antérieure en mai.
Upbit a émis un avis de prudence après avoir détecté des signes d'un possible problème de sécurité concernant le SAND, avertissant que l'incident pourrait entraîner de fortes fluctuations de prix. Bithumb a séparément suspendu les dépôts et retraits de SAND pendant qu'elle examinait la question.
Des rapports citant les avis des bourses ont situé la suspension de Bithumb à 11h11 heure normale de Corée le 22 août, suivie par Upbit environ une minute plus tard. Les restrictions de trading et les suspensions de transferts peuvent varier, les utilisateurs doivent donc vérifier l'avis de chaque bourse avant de passer un ordre ou de tenter de déplacer des SAND.
La rapidité de la réponse est conforme aux procédures des bourses sud-coréennes pour les actifs confrontés à des pannes de réseau suspectées, des émissions de jetons anormales ou des incidents de sécurité. Les restrictions de dépôt peuvent limiter la possibilité que des jetons créés via un réseau compromis atteignent une bourse et soient vendus contre des soldes non affectés.
Le SAND se négociait près de 0,05 $ après la divulgation, tandis que CoinGecko a rapporté plus de 66 millions de dollars de volume sur 24 heures. Le fournisseur de données a estimé la capitalisation boursière du jeton à près de 136 millions de dollars et a montré une augmentation d'environ 18 % sur sept jours, bien que les prix aient varié selon les plateformes de trading.
Pour les utilisateurs américains, la connexion immédiate se fait via Base, le réseau Ethereum de couche 2 développé par Coinbase, une bourse cotée aux États-Unis. La vulnérabilité signalée a affecté les contrats inter-chaînes de The Sandbox déployés sur Base plutôt que le réseau sous-jacent de Base, selon les divulgations disponibles du projet et de la sécurité.
L'avertissement de The Sandbox s'applique à toute personne détenant ou négociant la version Base isolée du SAND, y compris les utilisateurs américains accédant aux échanges décentralisés via des portefeuilles auto-dépositaire. Les jetons disponibles dans les pools de liquidité Base peuvent ne pas bénéficier du même adossement que le SAND natif d'Ethereum tant que le pont officiel reste désactivé.
L'incident fait suite à une attaque en avril impliquant un autre actif alimenté par LayerZero. Comme crypto.news l'a rapporté, le rapport d'incident de KelpDAO de LayerZero a indiqué que les attaquants avaient volé environ 116 500 rsETH d'une valeur de 292 millions de dollars après avoir compromis l'infrastructure utilisée par une configuration inter-chaînes à vérificateur unique.
Suite à l'attaque de KelpDAO, LayerZero a déclaré que son réseau de vérification cesserait de signer des messages pour les applications utilisant une configuration de vérificateur un à un et encouragerait les projets à adopter plusieurs vérificateurs indépendants. The Sandbox n'a pas précisé si sa configuration SAND utilisait le même modèle ou si la dernière vulnérabilité impliquait le réseau de vérification de LayerZero.
The Sandbox, une filiale d'Animoca Brands qui a levé 93 millions de dollars en 2021, a déclaré qu'elle publierait de plus amples informations au fur et à mesure de son enquête. Sa dernière notification n'a pas fourni de date pour la restauration des transferts Base et BNB Smart Chain ni précisé quand les demandes d'indemnisation pour les fournisseurs de liquidité éligibles seraient ouvertes.