Exploit du pont SAND contenu après la frappe de jetons non adossés

SAND
BNB
Exploit du pont SANDFrappe de jetons non adossésSuspension des transfertsBNB Smart ChaincompensationBase
il y a 1 heureSource: crypto.news
Exploit du pont SAND contenu après la frappe de jetons non adossés

The Sandbox a contenu une vulnérabilité de pont inter-chaînes qui a permis à un attaquant de frapper des SAND non adossés sur Base et BNB Smart Chain, le projet estimant l'impact direct à moins de 0,01 % de l'offre de 3 milliards de jetons.

Résumé

  • L'attaquant a frappé des SAND non adossés sur Base et BNB Smart Chain en compromettant les permissions du pont.
  • The Sandbox a désactivé les transferts impliquant les deux réseaux tout en maintenant les SAND sur Ethereum et Polygon non affectés.
  • Upbit et Bithumb ont suspendu les dépôts et retraits de SAND après avoir détecté un possible incident de sécurité.
  • Les chercheurs on-chain ont estimé qu'environ 14,75 millions de SAND adossés à Ethereum ont quitté l'adaptateur de pont.
  • The Sandbox prévoit de compenser les fournisseurs de liquidité éligibles sur la base des soldes enregistrés avant l'attaque.

The Sandbox a déclaré avoir entièrement contenu la vulnérabilité affectant son pont SAND sur Base et BNB Smart Chain, ajoutant qu'aucun portefeuille utilisateur n'a été compromis et que les SAND détenus sur Ethereum et Polygon restent sécurisés.

Dans une déclaration du 22 août, le projet métaverse a déclaré que l'attaquant avait créé des jetons sur Base et BNB Smart Chain sans les SAND nécessaires pour les adosser sur Ethereum. L'équipe a désactivé le pontage vers et depuis les deux réseaux, isolant les jetons affectés et les empêchant d'être échangés via le pont officiel.

« Tous les fonds SAND pontés sont adossés à des SAND verrouillés sur Ethereum, qui restent entièrement sécurisés », a déclaré le projet.

Les utilisateurs ont été invités à ne pas acheter, vendre ou fournir de liquidités pour les SAND sur Base ou BNB Smart Chain tant que les déploiements affectés restent isolés. L'équipe prend également un instantané avant l'attaque et a déclaré que les fournisseurs de liquidité éligibles recevraient une compensation, bien qu'elle n'ait pas donné de calendrier de paiement.

Comment l'exploit du pont SAND a créé des jetons non adossés

Les alertes on-chain précoces ont montré plus de 500 millions de SAND frappés sur Base, mais le chiffre rapporté a grimpé rapidement alors que l'attaquant continuait d'interagir avec le contrat.

PeckShield a ensuite identifié environ 14,9 milliards de SAND créés sur deux adresses. D'autres chercheurs en sécurité ont enregistré des centaines de transactions supplémentaires, produisant des estimations beaucoup plus élevées du nombre total de jetons non adossés générés avant la désactivation du pont.

La taille du montant frappé ne représentait pas la perte financière directe du projet. Les SAND créés sur Base ou BNB Smart Chain ne pouvaient pas augmenter l'offre maximale fixe de 3 milliards de jetons Ethereum, sauf si l'attaquant pouvait utiliser le système inter-chaînes pour libérer de véritables jetons verrouillés dans l'adaptateur Ethereum.

Selon le compte de forensique blockchain BlockWatchdog, l'attaquant a retiré environ 14,75 millions de SAND de l'adaptateur Ethereum en moins d'une minute. Les ventes de jetons ont généré environ 80 ETH, évalués à environ 675 000 $ au moment des transactions.

La figure aide à expliquer pourquoi The Sandbox a placé l'impact en dessous de 0,01 % de l'offre totale de SAND, même si le nombre de jetons frappés sur les réseaux affectés semblait beaucoup plus important. Le projet n'a pas encore publié de rapport technique complet conciliant son estimation des pertes avec les chiffres rapportés par les chercheurs individuels en chaîne.

Blockaid a attribué l'incident à la prise de contrôle des permissions de délégué LayerZero via une fonction approveAndCall. La société de sécurité a déclaré que cet accès permettait à l'attaquant de frapper des jetons via les contrats inter-chaînes affectés, bien que The Sandbox n'ait pas confirmé la cause proposée par Blockaid dans un postmortem détaillé.

Pourquoi l'offre de SAND sur Ethereum est restée inchangée

Le standard Omnichain Fungible Token de LayerZero utilise des contrats liés pour déplacer des actifs entre les blockchains. Selon son modèle d'adaptateur, un jeton existant est verrouillé sur son réseau d'origine tandis qu'un montant équivalent est frappé à destination.

Pour SAND, l'adaptateur Ethereum détient les jetons originaux destinés à soutenir les soldes inter-chaînes. Un transfert légitime vers Base devrait verrouiller SAND sur Ethereum avant de créer le montant correspondant sur Base, préservant ainsi une offre unique sur les réseaux connectés.

La frappe non autorisée a rompu la relation de garantie sur les chaînes affectées, mais elle n'a pas réécrit le contrat de jeton Ethereum ni augmenté son offre maximale. CoinGecko a continué à afficher une offre maximale de 3 milliards de SAND, avec environ 2,9 milliards de jetons en circulation.

Pour empêcher les contrats affectés de communiquer avec d'autres déploiements, The Sandbox a supprimé les paramètres de pair LayerZero pour Base et BNB Smart Chain. Cette action a coupé la route officielle par laquelle des jetons non adossés auraient pu être utilisés pour réclamer des actifs détenus par l'adaptateur Ethereum.

Une différence similaire entre une défaillance de pont et un problème avec la blockchain sous-jacente est apparue lors de l'exploit du pont Wanchain en juillet. Environ 515 millions de NIGHT ont quitté le trésor côté Cardano de Wanchain, tandis que la Midnight Foundation a déclaré que son réseau principal, ses validateurs et son système de consensus restaient non affectés.

Dans un autre incident de juillet, un attaquant a utilisé le chemin d'importation du pont Verus pour déclencher des paiements d'actifs non adossés d'une valeur d'environ 7,54 millions de dollars. Blockaid a lié l'attaque au même contrat de pont et à la même classe de bug apparente impliquée dans une brèche antérieure en mai.

Les bourses coréennes restreignent les transferts de SAND

Upbit a émis un avis de prudence après avoir trouvé des signes d'un possible problème de sécurité impliquant SAND, avertissant que l'incident pourrait produire des mouvements de prix brusques. Bithumb a séparément suspendu les dépôts et retraits de SAND pendant qu'elle examinait le problème.

Des rapports citant les avis des bourses ont placé la suspension de Bithumb à 11h11 heure standard de Corée le 22 août, suivie par Upbit environ une minute plus tard. Les restrictions de négociation et les suspensions de transfert peuvent différer, donc les utilisateurs doivent vérifier l'avis de chaque bourse avant de passer un ordre ou de tenter de déplacer du SAND.

La réponse rapide est conforme aux procédures des bourses sud-coréennes pour les actifs confrontés à des défauts de réseau suspects, à une émission anormale de jetons ou à des incidents de sécurité. Les restrictions de dépôt peuvent limiter la chance que des jetons créés via un réseau compromis atteignent une bourse et soient vendus contre des soldes non affectés.

SAND se négociait autour de 0,05 $ après la divulgation, tandis que CoinGecko rapportait plus de 66 millions de dollars de volume sur 24 heures. Le fournisseur de données a placé la capitalisation boursière du jeton à près de 136 millions de dollars et a montré une augmentation d'environ 18 % sur sept jours, bien que les prix aient varié selon les plateformes de négociation.

Les utilisateurs de Base font face à un risque de liquidité isolé

Pour les utilisateurs américains, la connexion immédiate passe par Base, le réseau de couche 2 d'Ethereum développé par la bourse cotée aux États-Unis Coinbase. La vulnérabilité signalée a affecté les contrats inter-chaînes de The Sandbox déployés sur Base plutôt que le réseau sous-jacent de Base, selon les divulgations disponibles du projet et de la sécurité.

L'avertissement de The Sandbox s'applique à toute personne détenant ou négociant la version isolée de SAND sur Base, y compris les utilisateurs américains accédant aux échanges décentralisés via des portefeuilles en libre garde. Les jetons disponibles dans les pools de liquidité de Base peuvent ne pas avoir le même adossement que le SAND natif d'Ethereum tant que le pont officiel reste désactivé.

L'incident fait suite à une attaque en avril impliquant un autre actif propulsé par LayerZero. Comme l'a rapporté crypto.news, le rapport d'incident KelpDAO de LayerZero a indiqué que les attaquants ont volé environ 116 500 rsETH d'une valeur de 292 millions de dollars après avoir compromis l'infrastructure utilisée par une configuration inter-chaînes à vérificateur unique.

Suite à l'attaque de KelpDAO, LayerZero a déclaré que son réseau de vérification cesserait de signer des messages pour les applications utilisant une configuration de vérificateur unique et encouragerait les projets à adopter plusieurs vérificateurs indépendants. The Sandbox n'a pas précisé si sa configuration SAND utilisait le même modèle ou si la dernière vulnérabilité impliquait le réseau de vérification de LayerZero.

The Sandbox, une filiale d'Animoca Brands qui a levé 93 millions de dollars en 2021, a déclaré qu'elle publierait de plus amples informations au fur et à mesure de son enquête. Son dernier avis n'a pas fourni de date pour la restauration des transferts sur Base et BNB Smart Chain ni précisé quand les réclamations d'indemnisation pour les fournisseurs de liquidité éligibles seraient ouvertes.