The Sandbox ha contenido una vulnerabilidad de puente entre cadenas que permitió a un atacante acuñar SAND sin respaldo en Base y BNB Smart Chain, estimando el proyecto el impacto directo en menos del 0.01% del suministro de 3 mil millones de tokens.
Resumen
- El atacante acuñó SAND sin respaldo en Base y BNB Smart Chain a través de permisos de puente comprometidos.
- The Sandbox deshabilitó las transferencias que involucran ambas redes, manteniendo el SAND de Ethereum y Polygon sin afectar.
- Upbit y Bithumb detuvieron los depósitos y retiros de SAND después de detectar un posible incidente de seguridad.
- Investigadores en cadena estimaron que alrededor de 14.75 millones de SAND respaldados por Ethereum salieron del adaptador del puente.
- The Sandbox planea compensar a los proveedores de liquidez elegibles según los saldos registrados antes del ataque.
The Sandbox dijo que había contenido por completo la vulnerabilidad que afectaba su puente SAND en Base y BNB Smart Chain, agregando que ninguna billetera de usuario fue comprometida y que el SAND mantenido en Ethereum y Polygon permanecía seguro.
En una declaración del 22 de agosto, el proyecto de metaverso dijo que el atacante creó tokens en Base y BNB Smart Chain sin el SAND necesario para respaldarlos en Ethereum. El equipo deshabilitó el puente hacia y desde ambas redes, aislando los tokens afectados y evitando que se canjearan a través del puente oficial.
“Todos los fondos SAND puenteados están respaldados por SAND bloqueado en Ethereum, que permanece completamente seguro”, dijo el proyecto.
Se dijo a los usuarios que no compraran, vendieran ni proporcionaran liquidez para SAND en Base o BNB Smart Chain mientras las implementaciones afectadas permanezcan aisladas. El equipo también está tomando una instantánea de antes del ataque y dijo que los proveedores de liquidez elegibles recibirían compensación, aunque no dio un calendario de pagos.
Cómo la explotación del puente SAND creó tokens sin respaldo
Las alertas tempranas en cadena mostraron más de 500 millones de SAND acuñados en Base, pero la cifra reportada aumentó rápidamente a medida que el atacante continuaba interactuando con el contrato.
PeckShield identificó más tarde alrededor de 14.9 mil millones de SAND creados en dos direcciones. Otros investigadores de seguridad registraron cientos de transacciones adicionales, produciendo estimaciones mucho más grandes para el número total de tokens sin respaldo generados antes de que se deshabilitara el puente.
El tamaño de la cantidad acuñada no representaba la pérdida financiera directa del proyecto. El SAND creado en Base o BNB Smart Chain no podía aumentar el suministro máximo fijo de 3 mil millones del token de Ethereum a menos que el atacante pudiera usar el sistema entre cadenas para liberar tokens genuinos bloqueados en el adaptador de Ethereum.
Según la cuenta de análisis forense de blockchain BlockWatchdog, el atacante retiró aproximadamente 14.75 millones de SAND del adaptador de Ethereum en menos de un minuto. Las ventas de tokens generaron alrededor de 80 ETH, valorados en aproximadamente $675,000 en el momento de las transacciones.
La figura ayuda a explicar por qué The Sandbox situó el impacto por debajo del 0,01% del suministro total de SAND, aunque el número de tokens acuñados en las redes afectadas parecía mucho mayor. El proyecto aún no ha publicado un informe técnico completo que concilie su estimación de pérdidas con las cifras reportadas por investigadores individuales en cadena.
Blockaid atribuyó el incidente a la toma de control de los permisos de delegado de LayerZero a través de una función approveAndCall. La firma de seguridad dijo que el acceso permitió al atacante acuñar tokens a través de los contratos entre cadenas afectados, aunque The Sandbox no ha confirmado la causa propuesta por Blockaid en un análisis post-mortem detallado.
Por qué el suministro de SAND en Ethereum no ha cambiado
El estándar Omnichain Fungible Token de LayerZero utiliza contratos vinculados para mover activos entre blockchains. Bajo su modelo de adaptador, un token existente se bloquea en su red original mientras se acuña una cantidad equivalente en el destino.
Para SAND, el adaptador de Ethereum mantiene los tokens originales destinados a respaldar los saldos entre cadenas. Una transferencia legítima a Base debería bloquear SAND en Ethereum antes de crear la cantidad correspondiente en Base, preservando un suministro único en las redes conectadas.
La acuñación no autorizada rompió la relación de respaldo en las cadenas afectadas, pero no reescribió el contrato de token de Ethereum ni aumentó su suministro máximo. CoinGecko continuó mostrando un suministro máximo de 3 mil millones de SAND, con aproximadamente 2.9 mil millones de tokens en circulación.
Para detener la comunicación de los contratos afectados con otros despliegues, The Sandbox eliminó la configuración de pares de LayerZero para Base y BNB Smart Chain. La acción cortó la ruta oficial a través de la cual los tokens sin respaldo podrían haber sido utilizados para reclamar activos mantenidos por el adaptador de Ethereum.
Una diferencia similar entre una falla de puente y un problema con la blockchain subyacente apareció durante el exploit del puente Wanchain de julio. Alrededor de 515 millones de NIGHT salieron del tesoro del lado Cardano de Wanchain, mientras que la Midnight Foundation dijo que su red central, validadores y sistema de consenso no se vieron afectados.
En otro incidente de julio, un atacante utilizó la ruta de importación del puente Verus para desencadenar pagos de activos sin respaldo por valor de aproximadamente $7.54 millones. Blockaid vinculó el ataque al mismo contrato de puente y a la aparente clase de error involucrada en una brecha anterior de mayo.
Los exchanges coreanos restringen las transferencias de SAND
Upbit emitió un aviso de precaución después de encontrar señales de un posible problema de seguridad relacionado con SAND, advirtiendo que el incidente podría producir movimientos bruscos de precios. Bithumb suspendió por separado los depósitos y retiros de SAND mientras revisaba el problema.
Los informes que citan los avisos de los exchanges situaron la suspensión de Bithumb a las 11:11 a.m. hora estándar de Corea del 22 de agosto, seguida por Upbit aproximadamente un minuto después. Las restricciones de negociación y las suspensiones de transferencia pueden diferir, por lo que los usuarios deben verificar el aviso de cada exchange antes de realizar una orden o intentar mover SAND.
La respuesta rápida es consistente con los procedimientos de los exchanges surcoreanos para activos que enfrentan sospechas de fallas de red, emisión anormal de tokens o incidentes de seguridad. Las restricciones de depósito pueden limitar la posibilidad de que tokens creados a través de una red comprometida lleguen a un exchange y se vendan contra saldos no afectados.
SAND se negoció cerca de $0.05 después de la divulgación, mientras que CoinGecko reportó más de $66 millones en volumen de 24 horas. El proveedor de datos situó la capitalización de mercado del token cerca de $136 millones y mostró un aumento de aproximadamente 18% en siete días, aunque los precios variaron entre los lugares de negociación.
Los usuarios de Base enfrentan riesgo de liquidez aislado
Para los usuarios de EE. UU., la conexión inmediata viene a través de Base, la red de capa 2 de Ethereum desarrollada por el exchange Coinbase, que cotiza en EE. UU. La vulnerabilidad reportada afectó los contratos entre cadenas de The Sandbox desplegados en Base, no la red subyacente de Base, según las divulgaciones disponibles del proyecto y de seguridad.
La advertencia de The Sandbox se aplica a cualquier persona que tenga o negocie la versión aislada de SAND en Base, incluidos los usuarios de EE. UU. que acceden a exchanges descentralizados a través de billeteras de autocustodia. Los tokens disponibles en los pools de liquidez de Base pueden no tener el mismo respaldo que el SAND nativo de Ethereum mientras el puente oficial permanezca deshabilitado.
El incidente sigue a un ataque de abril que involucró otro activo impulsado por LayerZero. Como informó crypto.news, el informe de incidente de KelpDAO de LayerZero dijo que los atacantes robaron alrededor de 116,500 rsETH por valor de $292 millones después de comprometer la infraestructura utilizada por una configuración de cadena cruzada de un solo verificador.
Tras el ataque de KelpDAO, LayerZero dijo que su red de verificación dejaría de firmar mensajes para aplicaciones que utilizan una configuración de verificador uno a uno y alentaría a los proyectos a adoptar múltiples verificadores independientes. The Sandbox no ha dicho si su configuración de SAND utilizó el mismo modelo o si la última vulnerabilidad involucró la red de verificación de LayerZero.
The Sandbox, una subsidiaria de Animoca Brands que recaudó $93 millones en 2021, dijo que publicaría más información a medida que avance su investigación. Su último aviso no proporcionó una fecha para restaurar las transferencias de Base y BNB Smart Chain ni especificó cuándo se abrirían las reclamaciones de compensación para los proveedores de liquidez elegibles.






