BerandaPusat Berita LBank
Eksploit jembatan SAND berhasil dibatasi setelah pencetakan token tanpa jaminan
sand-bridge-exploit-contained-unbacked-token-mint
Eksploit jembatan SAND berhasil dibatasi setelah pencetakan token tanpa jaminan
Penyerang mencetak SAND tanpa jaminan di Base dan BNB Smart Chain melalui izin bridge yang telah disusupi. The Sandbox menonaktifkan transfer yang melibatkan kedua jaringan tersebut sambil tetap membiarkan SAND di Ethereum dan Polygon tidak terdampak. Upbit dan Bithumb menghentikan setoran dan penarikan SAND setelah mendeteksi kemungkinan insiden keamanan. Peneliti on-chain memperkirakan sekitar 14,75 juta SAND yang didukung Ethereum keluar dari adapter bridge. The Sandbox berencana memberikan kompensasi kepada penyedia likuiditas yang memenuhi syarat berdasarkan saldo yang tercatat sebelum serangan.
2026-08-22 Sumber:crypto.news

The Sandbox telah mengatasi kerentanan jembatan lintas-rantai yang memungkinkan penyerang mencetak SAND tanpa dukungan di Base dan BNB Smart Chain, dengan proyek tersebut memperkirakan dampak langsungnya kurang dari 0,01% dari total pasokan token sebanyak 3 miliar.

Ringkasan
  • Penyerang mencetak SAND tanpa dukungan di Base dan BNB Smart Chain melalui izin jembatan yang disusupi.
  • The Sandbox menonaktifkan transfer yang melibatkan kedua jaringan tersebut sambil menjaga SAND di Ethereum dan Polygon tetap tidak terpengaruh.
  • Upbit dan Bithumb menghentikan deposit dan penarikan SAND setelah mendeteksi kemungkinan insiden keamanan.
  • Peneliti on-chain memperkirakan sekitar 14,75 juta SAND yang didukung Ethereum keluar dari adaptor jembatan.
  • The Sandbox berencana untuk mengkompensasi penyedia likuiditas yang memenuhi syarat berdasarkan saldo yang tercatat sebelum serangan.

The Sandbox menyatakan telah sepenuhnya mengatasi kerentanan yang memengaruhi jembatan SAND-nya di Base dan BNB Smart Chain, menambahkan bahwa tidak ada dompet pengguna yang disusupi dan SAND yang disimpan di Ethereum dan Polygon tetap aman.

Dalam sebuah pernyataan pada 22 Agustus, proyek metaverse tersebut mengatakan penyerang membuat token di Base dan BNB Smart Chain tanpa SAND yang diperlukan untuk mendukungnya di Ethereum. Tim menonaktifkan jembatan ke dan dari kedua jaringan, mengisolasi token yang terpengaruh dan mencegahnya ditebus melalui jembatan resmi.

“Semua dana SAND yang dijembatani didukung oleh SAND yang terkunci di Ethereum, yang tetap sepenuhnya aman,” kata proyek tersebut.

Pengguna diimbau untuk tidak membeli, menjual, atau menyediakan likuiditas untuk SAND di Base atau BNB Smart Chain selama penerapan yang terpengaruh tetap terisolasi. Tim juga mengambil snapshot dari sebelum serangan dan mengatakan penyedia likuiditas yang memenuhi syarat akan menerima kompensasi, meskipun belum memberikan jadwal pembayaran.

Bagaimana eksploitasi jembatan SAND menciptakan token tanpa dukungan

Peringatan on-chain awal menunjukkan lebih dari 500 juta SAND dicetak di Base, tetapi angka yang dilaporkan meningkat pesat saat penyerang terus berinteraksi dengan kontrak.

PeckShield kemudian mengidentifikasi sekitar 14,9 miliar SAND yang dibuat di dua alamat. Peneliti keamanan lainnya mencatat ratusan transaksi tambahan, menghasilkan perkiraan yang jauh lebih besar untuk total jumlah token tanpa dukungan yang dihasilkan sebelum jembatan dinonaktifkan.

Ukuran jumlah yang dicetak tidak mewakili kerugian finansial langsung proyek. SAND yang dibuat di Base atau BNB Smart Chain tidak dapat meningkatkan pasokan maksimum token Ethereum yang tetap sebesar 3 miliar kecuali penyerang dapat menggunakan sistem lintas-rantai untuk melepaskan token asli yang terkunci di adaptor Ethereum.

Menurut akun forensik blockchain BlockWatchdog, penyerang menarik sekitar 14,75 juta SAND dari adaptor Ethereum dalam waktu kurang dari satu menit. Penjualan token menghasilkan sekitar 80 ETH, senilai sekitar $675.000 pada saat transaksi.

Angka tersebut membantu menjelaskan mengapa The Sandbox menempatkan dampak di bawah 0,01% dari total pasokan SAND meskipun jumlah token yang dicetak pada jaringan yang terpengaruh tampak jauh lebih besar. Proyek ini belum menerbitkan laporan teknis lengkap yang merekonsiliasi estimasi kerugiannya dengan angka yang dilaporkan oleh peneliti on-chain individual.

Blockaid mengaitkan insiden tersebut dengan pengambilalihan izin delegasi LayerZero melalui fungsi approveAndCall. Perusahaan keamanan tersebut mengatakan akses tersebut memungkinkan penyerang mencetak token melalui kontrak lintas-rantai yang terpengaruh, meskipun The Sandbox belum mengkonfirmasi penyebab yang diusulkan Blockaid dalam postmortem terperinci.

Mengapa pasokan SAND Ethereum tetap tidak berubah

Standar Omnichain Fungible Token LayerZero menggunakan kontrak yang terhubung untuk memindahkan aset antar blockchain. Di bawah model adaptornya, token yang ada dikunci di jaringan aslinya sementara jumlah yang setara dicetak di tujuan.

Untuk SAND, adaptor Ethereum menyimpan token asli yang dimaksudkan untuk mendukung saldo lintas-rantai. Transfer yang sah ke Base harus mengunci SAND di Ethereum sebelum membuat jumlah yang sesuai di Base, menjaga satu pasokan di seluruh jaringan yang terhubung.

Pencetakan tanpa izin merusak hubungan dukungan pada rantai yang terpengaruh, tetapi tidak menulis ulang kontrak token Ethereum atau menaikkan pasokan maksimumnya. CoinGecko terus menunjukkan pasokan maksimum 3 miliar SAND, dengan sekitar 2,9 miliar token beredar.

Untuk menghentikan kontrak yang terpengaruh agar tidak berkomunikasi dengan implementasi lain, The Sandbox menghapus pengaturan peer LayerZero untuk Base dan BNB Smart Chain. Tindakan tersebut memutus rute resmi di mana token tanpa dukungan mungkin telah digunakan untuk mengklaim aset yang disimpan oleh adaptor Ethereum.

Perbedaan serupa antara kegagalan jembatan dan masalah dengan blockchain dasar muncul selama eksploitasi jembatan Wanchain pada bulan Juli. Sekitar 515 juta NIGHT meninggalkan perbendaharaan sisi Cardano Wanchain, sementara Midnight Foundation mengatakan jaringan intinya, validator, dan sistem konsensus tetap tidak terpengaruh.

Dalam insiden lain pada bulan Juli, seorang penyerang menggunakan jalur impor jembatan Verus untuk memicu pembayaran aset tanpa dukungan senilai sekitar $7,54 juta. Blockaid mengaitkan serangan tersebut dengan kontrak jembatan yang sama dan kelas bug yang jelas terlibat dalam pelanggaran sebelumnya pada bulan Mei.

Bursa Korea membatasi transfer SAND

Upbit mengeluarkan pemberitahuan kehati-hatian setelah menemukan tanda-tanda kemungkinan masalah keamanan yang melibatkan SAND, memperingatkan bahwa insiden tersebut dapat menyebabkan pergerakan harga yang tajam. Bithumb secara terpisah menangguhkan deposit dan penarikan SAND saat meninjau masalah tersebut.

Laporan yang mengutip pemberitahuan bursa menempatkan penangguhan Bithumb pada pukul 11:11 pagi Waktu Standar Korea pada 22 Agustus, diikuti oleh Upbit sekitar satu menit kemudian. Pembatasan perdagangan dan penangguhan transfer dapat berbeda, jadi pengguna harus memeriksa pemberitahuan setiap bursa sebelum menempatkan pesanan atau mencoba memindahkan SAND.

Tanggapan cepat ini konsisten dengan prosedur bursa Korea Selatan untuk aset yang menghadapi dugaan kesalahan jaringan, penerbitan token abnormal, atau insiden keamanan. Pembatasan deposit dapat membatasi kemungkinan token yang dibuat melalui jaringan yang disusupi mencapai bursa dan dijual terhadap saldo yang tidak terpengaruh.

SAND diperdagangkan mendekati $0,05 setelah pengungkapan, sementara CoinGecko melaporkan volume 24 jam lebih dari $66 juta. Penyedia data menempatkan kapitalisasi pasar token mendekati $136 juta dan menunjukkan peningkatan sekitar 18% selama tujuh hari, meskipun harga bervariasi di berbagai tempat perdagangan.

Pengguna Base menghadapi risiko likuiditas terisolasi

Bagi pengguna AS, koneksi langsungnya melalui Base, jaringan layer-2 Ethereum yang dikembangkan oleh bursa Coinbase yang terdaftar di AS. Kerentanan yang dilaporkan memengaruhi kontrak lintas-rantai The Sandbox yang diterapkan di Base daripada jaringan dasar Base, menurut pengungkapan proyek dan keamanan yang tersedia.

Peringatan The Sandbox berlaku untuk siapa saja yang memegang atau memperdagangkan versi SAND Base yang terisolasi, termasuk pengguna AS yang mengakses bursa terdesentralisasi melalui dompet kustodi mandiri. Token yang tersedia di kumpulan likuiditas Base mungkin tidak memiliki dukungan yang sama dengan SAND asli Ethereum selama jembatan resmi tetap dinonaktifkan.

Insiden ini menyusul serangan pada bulan April yang melibatkan aset lain bertenaga LayerZero. Seperti yang dilaporkan crypto.news, laporan insiden KelpDAO LayerZero mengatakan penyerang mencuri sekitar 116.500 rsETH senilai $292 juta setelah menyusupi infrastruktur yang digunakan oleh konfigurasi lintas-rantai verifier tunggal.

Menyusul serangan KelpDAO, LayerZero mengatakan jaringan verifikasinya akan berhenti menandatangani pesan untuk aplikasi yang menggunakan pengaturan verifier satu-per-satu dan mendorong proyek untuk mengadopsi beberapa verifier independen. The Sandbox belum menyatakan apakah konfigurasi SAND-nya menggunakan model yang sama atau apakah kerentanan terbaru melibatkan jaringan verifikasi LayerZero.

The Sandbox, anak perusahaan Animoca Brands yang mengumpulkan dana $93 juta pada tahun 2021, mengatakan akan menerbitkan informasi lebih lanjut seiring berjalannya penyelidikan. Pemberitahuan terbarunya tidak memberikan tanggal untuk memulihkan transfer Base dan BNB Smart Chain atau menentukan kapan klaim kompensasi untuk penyedia likuiditas yang memenuhi syarat akan dibuka.