
The Sandbox усунув вразливість крос-чейн мосту, яка дозволила зловмиснику карбувати незабезпечені SAND на Base та BNB Smart Chain, причому проєкт оцінює прямий вплив у менш ніж 0,01% від загальної пропозиції токенів у 3 мільярди.
The Sandbox повідомив, що повністю усунув вразливість, що зачіпала його міст SAND на Base та BNB Smart Chain, додавши, що жодні гаманці користувачів не були скомпрометовані, а SAND, що зберігаються на Ethereum та Polygon, залишилися в безпеці.
У заяві від 22 серпня проєкт метавсесвіту зазначив, що зловмисник створив токени на Base та BNB Smart Chain без SAND, необхідних для їх забезпечення на Ethereum. Команда відключила бриджинг до та з обох мереж, ізолювавши уражені токени та запобігши їх погашенню через офіційний міст.
«Усі кошти SAND, переведені через міст, забезпечені SAND, заблокованими на Ethereum, що залишається повністю безпечним», — йдеться у повідомленні проєкту.
Користувачам було рекомендовано не купувати, не продавати та не надавати ліквідність для SAND на Base або BNB Smart Chain, доки уражені розгортання залишаються ізольованими. Команда також робить знімок стану до атаки та заявила, що відповідні постачальники ліквідності отримають компенсацію, хоча графік виплат не був наданий.
Ранні он-чейн сповіщення показали, що на Base було викарбувано понад 500 мільйонів SAND, але повідомлена цифра швидко зростала, оскільки зловмисник продовжував взаємодіяти з контрактом.
PeckShield пізніше ідентифікував близько 14,9 мільярда SAND, створених на двох адресах. Інші дослідники безпеки зафіксували сотні додаткових транзакцій, надавши набагато більші оцінки загальної кількості незабезпечених токенів, згенерованих до відключення мосту.
Розмір викарбуваної суми не відображав прямих фінансових втрат проєкту. SAND, створені на Base або BNB Smart Chain, не могли збільшити фіксовану максимальну пропозицію токена Ethereum у 3 мільярди, якщо зловмисник не міг використати крос-чейн систему для вивільнення справжніх токенів, заблокованих в адаптері Ethereum.
За даними блокчейн-криміналістичного акаунта BlockWatchdog, зловмисник вивів приблизно 14,75 мільйона SAND з адаптера Ethereum менш ніж за одну хвилину. Продажі токенів згенерували близько 80 ETH, що становило приблизно 675 000 доларів США на момент транзакцій.
Ця цифра допомагає пояснити, чому The Sandbox оцінив вплив менше ніж у 0,01% від загальної пропозиції SAND, хоча кількість токенів, викарбуваних у постраждалих мережах, здавалася набагато більшою. Проєкт ще не опублікував повного технічного звіту, який би узгоджував його оцінку втрат з цифрами, повідомленими окремими он-чейн дослідниками.
Blockaid приписав інцидент захопленню дозволів делегата LayerZero через функцію approveAndCall. Фірма безпеки заявила, що доступ дозволив зловмиснику карбувати токени через уражені крос-чейн контракти, хоча The Sandbox не підтвердив запропоновану Blockaid причину в детальному післяаналізі.
Стандарт омнічейн взаємозамінних токенів LayerZero використовує пов'язані контракти для переміщення активів між блокчейнами. Відповідно до його адаптерної моделі, існуючий токен блокується у своїй оригінальній мережі, тоді як еквівалентна сума карбується у пункті призначення.
Для SAND адаптер Ethereum зберігає оригінальні токени, призначені для підтримки крос-чейн балансів. Легітимний переказ на Base повинен блокувати SAND на Ethereum перед створенням відповідної суми на Base, зберігаючи єдину пропозицію в підключених мережах.
Несанкціоноване карбування порушило відносини забезпечення в уражених блокчейнах, але воно не перезаписало контракт токена Ethereum і не збільшило його максимальну пропозицію. CoinGecko продовжував показувати максимальну пропозицію 3 мільярди SAND, з близько 2,9 мільярдами токенів в обігу.
Щоб зупинити зв'язок уражених контрактів з іншими розгортаннями, The Sandbox видалив налаштування пірів LayerZero для Base та BNB Smart Chain. Ця дія перекрила офіційний шлях, через який незабезпечені токени могли б інакше бути використані для вимагання активів, що утримуються адаптером Ethereum.
Подібна різниця між збоєм мосту та проблемою з базовим блокчейном виникла під час експлойту мосту Wanchain у липні. Близько 515 мільйонів NIGHT залишили казначейство Wanchain на стороні Cardano, тоді як Midnight Foundation заявила, що її основна мережа, валідатори та консенсусна система залишилися незачепленими.
В іншому липневому інциденті зловмисник використав шлях імпорту мосту Verus, щоб ініціювати виплати незабезпечених активів на суму близько 7,54 мільйона доларів США. Blockaid пов'язав атаку з тим самим контрактом мосту та очевидним класом помилок, задіяним у попередньому травневому витоку.
Upbit видав попередження після виявлення ознак можливої проблеми безпеки, що стосується SAND, попередивши, що інцидент може призвести до різких цінових рухів. Bithumb окремо призупинив депозити та виведення SAND, поки переглядав проблему.
Звіти, що посилаються на повідомлення бірж, вказують на призупинення Bithumb об 11:11 за корейським стандартним часом 22 серпня, за яким послідував Upbit приблизно через хвилину. Торгові обмеження та призупинення переказів можуть відрізнятися, тому користувачі повинні перевіряти повідомлення кожної біржі перед розміщенням замовлення або спробою переміщення SAND.
Швидка реакція відповідає процедурам південнокорейських бірж для активів, що стикаються з підозрюваними збоями мережі, аномальною емісією токенів або інцидентами безпеки. Обмеження депозитів можуть зменшити ймовірність того, що токени, створені через скомпрометовану мережу, потраплять на біржу та будуть продані проти незачеплених балансів.
SAND торгувався близько 0,05 долара після розкриття інформації, тоді як CoinGecko повідомив про понад 66 мільйонів доларів США обсягу за 24 години. Постачальник даних оцінив ринкову капіталізацію токена близько 136 мільйонів доларів США та показав зростання приблизно на 18% за сім днів, хоча ціни варіювалися на різних торгових майданчиках.
Для користувачів зі США безпосередній зв'язок відбувається через Base, мережу другого рівня Ethereum, розроблену американською біржею Coinbase. Повідомлена вразливість зачепила крос-чейн контракти The Sandbox, розгорнуті на Base, а не базову мережу Base, згідно з доступними розкриттями проєкту та безпеки.
Попередження The Sandbox стосується будь-кого, хто тримає або торгує ізольованою версією SAND на Base, включаючи користувачів зі США, які отримують доступ до децентралізованих бірж через гаманці з самостійним зберіганням. Токени, доступні в пулах ліквідності Base, можуть не мати того ж забезпечення, що й Ethereum-нативні SAND, поки офіційний міст залишається відключеним.
Інцидент стався після квітневої атаки, що стосувалася іншого активу на базі LayerZero. Як повідомляв crypto.news, звіт LayerZero про інцидент KelpDAO заявив, що зловмисники викрали близько 116 500 rsETH на суму 292 мільйони доларів США після компрометації інфраструктури, що використовувалася єдиною верифікаційною крос-чейн конфігурацією.
Після атаки KelpDAO LayerZero заявила, що її верифікаційна мережа припинить підписувати повідомлення для застосунків, що використовують налаштування з одним верифікатором, та заохочуватиме проєкти до впровадження кількох незалежних верифікаторів. The Sandbox не повідомив, чи використовувала його конфігурація SAND ту саму модель, або чи стосувалася остання вразливість верифікаційної мережі LayerZero.
The Sandbox, дочірня компанія Animoca Brands, яка залучила 93 мільйони доларів США у 2021 році, заявила, що опублікує додаткову інформацію по мірі розслідування. Її останнє повідомлення не вказало дату відновлення переказів Base та BNB Smart Chain або коли відкриються заявки на компенсацію для відповідних постачальників ліквідності.