SAND-Brücken-Exploit nach Prägung ungedeckter Token eingedämmt

SAND
BNB
SAND-Brücken-ExploitPrägung ungedeckter TokenAussetzung von TransfersBNB Smart ChainEntschädigungBase
vor 1 StundeQuelle: crypto.news
SAND-Brücken-Exploit nach Prägung ungedeckter Token eingedämmt

The Sandbox hat eine Schwachstelle in der Cross-Chain-Bridge eingedämmt, die es einem Angreifer ermöglichte, ungedeckte SAND auf Base und BNB Smart Chain zu prägen. Das Projekt schätzt die direkten Auswirkungen auf weniger als 0,01 % des 3-Milliarden-Token-Angebots.

Zusammenfassung

  • Der Angreifer prägte ungedeckte SAND auf Base und BNB Smart Chain durch kompromittierte Bridge-Berechtigungen.
  • The Sandbox deaktivierte Transfers, die beide Netzwerke betreffen, während SAND auf Ethereum und Polygon unberührt blieb.
  • Upbit und Bithumb setzten SAND-Einzahlungen und -Auszahlungen nach der Erkennung eines möglichen Sicherheitsvorfalls aus.
  • On-Chain-Forscher schätzten, dass etwa 14,75 Millionen Ethereum-gedeckte SAND den Bridge-Adapter verließen.
  • The Sandbox plant, berechtigte Liquiditätsanbieter auf der Grundlage der vor dem Angriff erfassten Salden zu entschädigen.

The Sandbox erklärte, dass die Schwachstelle, die die SAND-Bridge auf Base und BNB Smart Chain betraf, vollständig eingedämmt wurde. Es wurde hinzugefügt, dass keine Benutzer-Wallets kompromittiert wurden und SAND auf Ethereum und Polygon sicher blieb.

In einer Erklärung vom 22. August sagte das Metaverse-Projekt, dass der Angreifer Token auf Base und BNB Smart Chain erstellt hat, ohne die SAND, die benötigt werden, um sie auf Ethereum zu decken. Das Team deaktivierte das Bridging zu und von beiden Netzwerken, isolierte die betroffenen Token und verhinderte, dass sie über die offizielle Bridge eingelöst werden konnten.

„Alle gebrückten SAND-Gelder sind durch SAND gedeckt, die auf Ethereum gesperrt sind, was vollständig sicher bleibt“, sagte das Projekt.

Benutzer wurden angewiesen, SAND auf Base oder BNB Smart Chain nicht zu kaufen, zu verkaufen oder Liquidität bereitzustellen, während die betroffenen Bereitstellungen isoliert bleiben. Das Team erstellt auch einen Schnappschuss von vor dem Angriff und sagte, dass berechtigte Liquiditätsanbieter eine Entschädigung erhalten würden, obwohl kein Zahlungsplan angegeben wurde.

Wie der SAND-Bridge-Exploit ungedeckte Token erzeugte

Frühe On-Chain-Alarme zeigten mehr als 500 Millionen SAND, die auf Base geprägt wurden, aber die gemeldete Zahl stieg schnell an, während der Angreifer weiterhin mit dem Vertrag interagierte.

PeckShield identifizierte später etwa 14,9 Milliarden SAND, die über zwei Adressen erstellt wurden. Andere Sicherheitsforscher verzeichneten Hunderte zusätzlicher Transaktionen, was zu viel größeren Schätzungen für die Gesamtzahl der ungedeckten Token führte, die vor der Deaktivierung der Bridge erzeugt wurden.

Die Größe des geprägten Betrags repräsentierte nicht den direkten finanziellen Verlust des Projekts. SAND, die auf Base oder BNB Smart Chain erstellt wurden, konnten das feste maximale Angebot von 3 Milliarden Ethereum-Token nicht erhöhen, es sei denn, der Angreifer konnte das Cross-Chain-System nutzen, um echte Token freizusetzen, die im Ethereum-Adapter gesperrt waren.

Laut dem Blockchain-Forensik-Konto BlockWatchdog zog der Angreifer in weniger als einer Minute etwa 14,75 Millionen SAND aus dem Ethereum-Adapter ab. Token-Verkäufe erzeugten etwa 80 ETH, die zum Zeitpunkt der Transaktionen einen Wert von ungefähr 675.000 US-Dollar hatten.

Die Abbildung hilft zu erklären, warum The Sandbox die Auswirkung unter 0,01 % des gesamten SAND-Angebots einordnete, obwohl die Anzahl der auf den betroffenen Netzwerken geprägten Token weitaus größer erschien. Das Projekt hat noch keinen vollständigen technischen Bericht veröffentlicht, der seine Verlustschätzung mit den von einzelnen On-Chain-Forschern gemeldeten Zahlen in Einklang bringt.

Blockaid führte den Vorfall auf die Übernahme von LayerZero-Delegiertenberechtigungen durch eine approveAndCall-Funktion zurück. Das Sicherheitsunternehmen erklärte, dass der Zugriff es dem Angreifer ermöglichte, Token über die betroffenen Cross-Chain-Verträge zu prägen, obwohl The Sandbox die vorgeschlagene Ursache von Blockaid in einer detaillierten Nachbesprechung nicht bestätigt hat.

Warum das Ethereum-SAND-Angebot unverändert geblieben ist

Der Omnichain-Fungible-Token-Standard von LayerZero verwendet verknüpfte Verträge, um Vermögenswerte zwischen Blockchains zu bewegen. Unter seinem Adaptermodell wird ein vorhandener Token in seinem ursprünglichen Netzwerk gesperrt, während am Zielort eine entsprechende Menge geprägt wird.

Für SAND hält der Ethereum-Adapter die ursprünglichen Token, die zur Unterstützung von Cross-Chain-Salden vorgesehen sind. Eine legitime Übertragung an Base sollte SAND auf Ethereum sperren, bevor die entsprechende Menge auf Base erstellt wird, wodurch ein Angebot über die verbundenen Netzwerke erhalten bleibt.

Unbefugtes Prägen brach die Deckungsbeziehung auf den betroffenen Ketten, aber es überschrieb nicht den Ethereum-Token-Vertrag oder erhöhte dessen maximales Angebot. CoinGecko zeigte weiterhin ein maximales Angebot von 3 Milliarden SAND, mit etwa 2,9 Milliarden Token im Umlauf.

Um zu verhindern, dass die betroffenen Verträge mit anderen Bereitstellungen kommunizieren, entfernte The Sandbox die LayerZero-Peer-Einstellungen für Base und BNB Smart Chain. Die Aktion unterbrach die offizielle Route, über die ungedeckte Token andernfalls verwendet werden könnten, um Vermögenswerte zu beanspruchen, die vom Ethereum-Adapter gehalten werden.

Ein ähnlicher Unterschied zwischen einem Brückenfehler und einem Problem mit der zugrunde liegenden Blockchain trat während des Wanchain-Brücken-Exploits im Juli auf. Etwa 515 Millionen NIGHT verließen die Cardano-seitige Treasury von Wanchain, während die Midnight Foundation erklärte, dass ihr Kernnetzwerk, Validatoren und Konsenssystem unbeeinträchtigt blieben.

Bei einem weiteren Vorfall im Juli nutzte ein Angreifer den Importpfad der Verus-Brücke, um ungedeckte Vermögensauszahlungen im Wert von etwa 7,54 Millionen US-Dollar auszulösen. Blockaid brachte den Angriff mit demselben Brückenvertrag und einer offensichtlichen Fehlerklasse in Verbindung, die an einem früheren Sicherheitsvorfall im Mai beteiligt war.

Koreanische Börsen beschränken SAND-Transfers

Upbit gab eine Warnmeldung heraus, nachdem Anzeichen für ein mögliches Sicherheitsproblem im Zusammenhang mit SAND festgestellt wurden, und warnte davor, dass der Vorfall zu starken Kursbewegungen führen könnte. Bithumb setzte SAND-Einzahlungen und -Auszahlungen separat aus, während es das Problem prüfte.

Berichte, die sich auf die Börsenmitteilungen stützen, datierten die Aussetzung von Bithumb auf 11:11 Uhr koreanischer Standardzeit am 22. August, gefolgt von Upbit etwa eine Minute später. Handelsbeschränkungen und Übertragungssperren können unterschiedlich sein, daher müssen Benutzer die jeweilige Mitteilung jeder Börse überprüfen, bevor sie eine Bestellung aufgeben oder versuchen, SAND zu übertragen.

Die schnelle Reaktion entspricht den Verfahren südkoreanischer Börsen für Vermögenswerte, die unter Verdacht auf Netzwerkfehler, anormale Token-Ausgabe oder Sicherheitsvorfälle stehen. Einzahlungsbeschränkungen können die Wahrscheinlichkeit begrenzen, dass Token, die über ein kompromittiertes Netzwerk erstellt wurden, eine Börse erreichen und gegen unbeeinträchtigte Salden verkauft werden.

SAND wurde nach der Offenlegung bei etwa 0,05 US-Dollar gehandelt, während CoinGecko ein 24-Stunden-Volumen von mehr als 66 Millionen US-Dollar meldete. Der Datenanbieter bezifferte die Marktkapitalisierung des Tokens auf nahezu 136 Millionen US-Dollar und zeigte einen Anstieg von etwa 18 % über sieben Tage, obwohl die Preise je nach Handelsplatz variierten.

Base-Nutzer sind einem isolierten Liquiditätsrisiko ausgesetzt

Für US-Nutzer besteht die unmittelbare Verbindung über Base, das Ethereum-Layer-2-Netzwerk, das von der an der US-Börse notierten Börse Coinbase entwickelt wurde. Die gemeldete Schwachstelle betraf die auf Base bereitgestellten Cross-Chain-Verträge von The Sandbox und nicht das zugrunde liegende Netzwerk von Base, so die verfügbaren Projekt- und Sicherheitsmitteilungen.

Die Warnung von The Sandbox gilt für alle, die die isolierte Base-Version von SAND halten oder handeln, einschließlich US-Nutzern, die über Self-Custody-Wallets auf dezentrale Börsen zugreifen. Token, die in Base-Liquiditätspools verfügbar sind, haben möglicherweise nicht dieselbe Deckung wie nativer Ethereum-SAND, solange die offizielle Brücke deaktiviert bleibt.

Der Vorfall folgt auf einen Angriff im April, der ein weiteres LayerZero-gestütztes Asset betraf. Wie crypto.news berichtete, sagte der KelpDAO-Vorfallbericht von LayerZero, dass Angreifer etwa 116.500 rsETH im Wert von 292 Millionen US-Dollar gestohlen haben, nachdem sie die Infrastruktur einer Cross-Chain-Konfiguration mit einem einzigen Verifizierer kompromittiert hatten.

Nach dem KelpDAO-Angriff erklärte LayerZero, dass sein Verifizierungsnetzwerk keine Nachrichten mehr für Anwendungen signieren werde, die eine Eins-zu-eins-Verifizierer-Konfiguration verwenden, und ermutigte Projekte, mehrere unabhängige Verifizierer zu übernehmen. The Sandbox hat nicht angegeben, ob seine SAND-Konfiguration dasselbe Modell verwendete oder ob die jüngste Schwachstelle das Verifizierungsnetzwerk von LayerZero betraf.

The Sandbox, eine Tochtergesellschaft von Animoca Brands, die 2021 93 Millionen US-Dollar einnahm, erklärte, sie werde weitere Informationen veröffentlichen, sobald ihre Untersuchung fortschreitet. Die neueste Mitteilung enthielt weder ein Datum für die Wiederherstellung der Base- und BNB-Smart-Chain-Transfers noch einen Zeitpunkt für die Eröffnung von Entschädigungsansprüchen für berechtigte Liquiditätsanbieter.