AcasăCentrul de știri LBank
Exploatarea podului SAND a fost limitată după emiterea de tokenuri neacoperite
sand-bridge-exploit-contained-unbacked-token-mint
Exploatarea podului SAND a fost limitată după emiterea de tokenuri neacoperite
Atacatorul a emis SAND neacoperit pe Base și BNB Smart Chain prin permisiuni compromise ale bridge-ului. The Sandbox a dezactivat transferurile care implică ambele rețele, menținând în același timp SAND de pe Ethereum și Polygon neafectat. Upbit și Bithumb au suspendat depunerile și retragerile de SAND după ce au detectat un posibil incident de securitate. Cercetătorii on-chain au estimat că aproximativ 14,75 milioane de SAND susținute de Ethereum au părăsit adaptorul bridge-ului. The Sandbox intenționează să despăgubească furnizorii de lichiditate eligibili pe baza soldurilor înregistrate înainte de atac.
2026-08-22 Sursă:crypto.news

The Sandbox a remediat o vulnerabilitate a bridge-ului cross-chain care a permis unui atacator să mintă SAND neacoperit pe Base și BNB Smart Chain, proiectul estimând impactul direct la mai puțin de 0,01% din oferta de 3 miliarde de tokenuri.

Rezumat
  • Atacatorul a minat SAND neacoperit pe Base și BNB Smart Chain prin permisiuni compromise ale bridge-ului.
  • The Sandbox a dezactivat transferurile care implică ambele rețele, menținând SAND-ul pe Ethereum și Polygon neafectat.
  • Upbit și Bithumb au oprit depunerile și retragerile de SAND după detectarea unui posibil incident de securitate.
  • Cercetătorii on-chain au estimat că aproximativ 14,75 milioane de SAND susținut de Ethereum au părăsit adaptorul bridge-ului.
  • The Sandbox intenționează să compenseze furnizorii de lichiditate eligibili pe baza soldurilor înregistrate înainte de atac.

The Sandbox a declarat că a remediat complet vulnerabilitatea care afecta bridge-ul său SAND pe Base și BNB Smart Chain, adăugând că niciun portofel al utilizatorilor nu a fost compromis și că SAND deținut pe Ethereum și Polygon a rămas securizat.

Într-o declarație din 22 august, proiectul metaverse a spus că atacatorul a creat tokenuri pe Base și BNB Smart Chain fără SAND-ul necesar pentru a le susține pe Ethereum. Echipa a dezactivat bridge-ul către și dinspre ambele rețele, izolând tokenurile afectate și împiedicându-le să fie răscumpărate prin bridge-ul oficial.

„Toate fondurile SAND transferate prin bridge sunt susținute de SAND blocat pe Ethereum, care rămâne în întregime securizat”, a declarat proiectul.

Utilizatorii au fost sfătuiți să nu cumpere, să vândă sau să furnizeze lichiditate pentru SAND pe Base sau BNB Smart Chain atâta timp cât implementările afectate rămân izolate. Echipa realizează, de asemenea, un snapshot de dinainte de atac și a declarat că furnizorii de lichiditate eligibili vor primi compensații, deși nu a oferit un calendar de plăți.

Cum a creat exploit-ul bridge-ului SAND tokenuri neacoperite

Alertele timpurii on-chain au arătat peste 500 de milioane de SAND minate pe Base, dar cifra raportată a crescut rapid pe măsură ce atacatorul a continuat să interacționeze cu contractul.

PeckShield a identificat ulterior aproximativ 14,9 miliarde de SAND create pe două adrese. Alți cercetători în securitate au înregistrat sute de tranzacții suplimentare, producând estimări mult mai mari pentru numărul total de tokenuri neacoperite generate înainte ca bridge-ul să fie dezactivat.

Mărimea sumei minate nu a reprezentat pierderea financiară directă a proiectului. SAND-ul creat pe Base sau BNB Smart Chain nu a putut crește oferta maximă fixă de 3 miliarde a tokenului Ethereum, decât dacă atacatorul ar fi putut folosi sistemul cross-chain pentru a elibera tokenuri autentice blocate în adaptorul Ethereum.

Potrivit contului de criminalistică blockchain BlockWatchdog, atacatorul a retras aproximativ 14,75 milioane de SAND din adaptorul Ethereum în mai puțin de un minut. Vânzările de tokenuri au generat aproximativ 80 ETH, evaluate la aproximativ 675.000 USD la momentul tranzacțiilor.

Cifra ajută la explicarea motivului pentru care The Sandbox a plasat impactul sub 0,01% din oferta totală de SAND, chiar dacă numărul de tokenuri minate pe rețelele afectate părea mult mai mare. Proiectul nu a publicat încă un raport tehnic complet care să reconcilieze estimarea pierderilor sale cu cifrele raportate de cercetătorii individuali on-chain.

Blockaid a atribuit incidentul preluării permisiunilor de delegat LayerZero printr-o funcție approveAndCall. Firma de securitate a declarat că accesul a permis atacatorului să mintă tokenuri prin contractele cross-chain afectate, deși The Sandbox nu a confirmat cauza propusă de Blockaid într-o analiză post-mortem detaliată.

De ce oferta de SAND pe Ethereum a rămas neschimbată

Standardul Omnichain Fungible Token al LayerZero utilizează contracte interconectate pentru a muta active între blockchain-uri. Conform modelului său de adaptor, un token existent este blocat pe rețeaua sa originală, în timp ce o cantitate echivalentă este minat la destinație.

Pentru SAND, adaptorul Ethereum deține tokenurile originale destinate să susțină soldurile cross-chain. Un transfer legitim către Base ar trebui să blocheze SAND pe Ethereum înainte de a crea cantitatea corespunzătoare pe Base, păstrând o singură ofertă pe toate rețelele conectate.

Minarea neautorizată a rupt relația de susținere pe lanțurile afectate, dar nu a rescris contractul tokenului Ethereum și nici nu i-a crescut oferta maximă. CoinGecko a continuat să arate o ofertă maximă de 3 miliarde de SAND, cu aproximativ 2,9 miliarde de tokenuri în circulație.

Pentru a împiedica contractele afectate să comunice cu alte implementări, The Sandbox a eliminat setările LayerZero peer pentru Base și BNB Smart Chain. Acțiunea a întrerupt ruta oficială prin care tokenurile neacoperite ar fi putut fi folosite pentru a revendica active deținute de adaptorul Ethereum.

O diferență similară între o defecțiune a bridge-ului și o problemă cu blockchain-ul subiacent a apărut în timpul exploit-ului bridge-ului Wanchain din iulie. Aproximativ 515 milioane de NIGHT au părăsit trezoreria Cardano a Wanchain, în timp ce Fundația Midnight a declarat că rețeaua sa principală, validatorii și sistemul de consens au rămas neafectate.

Într-un alt incident din iulie, un atacator a folosit calea de import a bridge-ului Verus pentru a declanșa plăți de active neacoperite în valoare de aproximativ 7,54 milioane de dolari. Blockaid a legat atacul de același contract de bridge și de aceeași clasă de erori aparente implicate într-o breșă anterioară din mai.

Bursele coreene restricționează transferurile de SAND

Upbit a emis o notificare de precauție după ce a găsit semne ale unei posibile probleme de securitate care implica SAND, avertizând că incidentul ar putea produce mișcări bruște de preț. Bithumb a suspendat separat depunerile și retragerile de SAND în timp ce a examinat problema.

Rapoartele care citează notificările burselor au plasat suspendarea Bithumb la ora 11:11 a.m. Ora Standard Coreeană, pe 22 august, urmată de Upbit aproximativ un minut mai târziu. Restricțiile de tranzacționare și suspendările de transfer pot diferi, astfel încât utilizatorii trebuie să verifice notificarea fiecărei burse înainte de a plasa o comandă sau de a încerca să mute SAND.

Răspunsul rapid este în concordanță cu procedurile burselor sud-coreene pentru activele care se confruntă cu defecțiuni suspectate ale rețelei, emitere anormală de tokenuri sau incidente de securitate. Restricțiile de depunere pot limita șansa ca tokenurile create printr-o rețea compromisă să ajungă la o bursă și să fie vândute împotriva soldurilor neafectate.

SAND s-a tranzacționat în jurul valorii de 0,05 USD după divulgare, în timp ce CoinGecko a raportat un volum de peste 66 de milioane de dolari în 24 de ore. Furnizorul de date a plasat capitalizarea de piață a tokenului aproape de 136 de milioane de dolari și a arătat o creștere de aproximativ 18% pe parcursul a șapte zile, deși prețurile au variat între platformele de tranzacționare.

Utilizatorii Base se confruntă cu riscul de lichiditate izolată

Pentru utilizatorii din SUA, conexiunea imediată vine prin Base, rețeaua Ethereum layer-2 dezvoltată de bursa listată în SUA, Coinbase. Vulnerabilitatea raportată a afectat contractele cross-chain ale The Sandbox implementate pe Base, mai degrabă decât rețeaua subiacentă a Base, conform dezvăluirilor disponibile ale proiectului și de securitate.

Avertismentul The Sandbox se aplică oricui deține sau tranzacționează versiunea izolată Base de SAND, inclusiv utilizatorilor din SUA care accesează burse descentralizate prin portofele cu auto-custodie. Tokenurile disponibile în pool-urile de lichiditate Base ar putea să nu aibă aceeași susținere ca SAND-ul nativ Ethereum atâta timp cât bridge-ul oficial rămâne dezactivat.

Incidentul urmează un atac din aprilie care a implicat un alt activ bazat pe LayerZero. Așa cum a raportat crypto.news, raportul de incident KelpDAO al LayerZero a declarat că atacatorii au furat aproximativ 116.500 rsETH în valoare de 292 de milioane de dolari după ce au compromis infrastructura utilizată de o configurație cross-chain cu un singur verificator.

În urma atacului KelpDAO, LayerZero a declarat că rețeaua sa de verificare va înceta să semneze mesaje pentru aplicațiile care utilizează o configurație cu un singur verificator și va încuraja proiectele să adopte mai mulți verificatori independenți. The Sandbox nu a precizat dacă configurația sa SAND a utilizat același model sau dacă cea mai recentă vulnerabilitate a implicat rețeaua de verificare a LayerZero.

The Sandbox, o filială a Animoca Brands care a strâns 93 de milioane de dolari în 2021, a declarat că va publica informații suplimentare pe măsură ce investigația sa progresează. Cea mai recentă notificare nu a furnizat o dată pentru restabilirea transferurilor Base și BNB Smart Chain și nici nu a specificat când se vor deschide cererile de compensare pentru furnizorii de lichiditate eligibili.