The Sandbox zawierał podatność w moście międzyłańcuchowym, która pozwoliła atakującemu na wybicie niepokrytych tokenów SAND na Base i BNB Smart Chain, a projekt szacuje bezpośredni wpływ na mniej niż 0,01% z 3 miliardów tokenów w obiegu.
Podsumowanie
- Atakujący wybił niepokryte tokeny SAND na Base i BNB Smart Chain poprzez naruszone uprawnienia mostu.
- The Sandbox wyłączył transfery obejmujące obie sieci, pozostawiając tokeny SAND na Ethereum i Polygon bez zmian.
- Upbit i Bithumb wstrzymały wpłaty i wypłaty SAND po wykryciu możliwego incydentu bezpieczeństwa.
- Badacze on-chain oszacowali, że około 14,75 miliona tokenów SAND zabezpieczonych przez Ethereum opuściło adapter mostu.
- The Sandbox planuje zrekompensować kwalifikującym się dostawcom płynności na podstawie sald zarejestrowanych przed atakiem.
The Sandbox poinformował, że w pełni opanował podatność wpływającą na jego most SAND na Base i BNB Smart Chain, dodając, że żadne portfele użytkowników nie zostały naruszone, a tokeny SAND przechowywane na Ethereum i Polygon pozostały bezpieczne.
W oświadczeniu z 22 sierpnia projekt metaverse poinformował, że atakujący utworzył tokeny na Base i BNB Smart Chain bez tokenów SAND potrzebnych do ich zabezpieczenia na Ethereum. Zespół wyłączył mostowanie do i z obu sieci, izolując dotknięte tokeny i uniemożliwiając ich wykupienie przez oficjalny most.
„Wszystkie pomostowane środki SAND są zabezpieczone tokenami SAND zablokowanymi na Ethereum, które pozostają w pełni bezpieczne” – powiedział projekt.
Użytkownicy zostali poinformowani, aby nie kupowali, nie sprzedawali ani nie zapewniali płynności dla SAND na Base lub BNB Smart Chain, dopóki dotknięte wdrożenia pozostają izolowane. Zespół robi również migawkę sprzed ataku i poinformował, że kwalifikujący się dostawcy płynności otrzymają rekompensatę, chociaż nie podał harmonogramu płatności.
Jak exploit mostu SAND stworzył niepokryte tokeny
Wczesne alerty on-chain wykazały ponad 500 milionów tokenów SAND wybitych na Base, ale zgłoszona liczba szybko rosła, gdy atakujący kontynuował interakcję z kontraktem.
PeckShield później zidentyfikował około 14,9 miliarda tokenów SAND utworzonych na dwóch adresach. Inni badacze bezpieczeństwa odnotowali setki dodatkowych transakcji, co dało znacznie większe szacunki całkowitej liczby niepokrytych tokenów wygenerowanych przed wyłączeniem mostu.
Rozmiar wybitej kwoty nie odzwierciedlał bezpośredniej straty finansowej projektu. Tokeny SAND utworzone na Base lub BNB Smart Chain nie mogły zwiększyć stałej maksymalnej podaży tokena Ethereum wynoszącej 3 miliardy, chyba że atakujący mógłby wykorzystać system międzyłańcuchowy do uwolnienia prawdziwych tokenów zablokowanych w adapterze Ethereum.
Według konta analityki blockchain BlockWatchdog, atakujący wypłacił około 14,75 miliona tokenów SAND z adaptera Ethereum w mniej niż minutę. Sprzedaż tokenów wygenerowała około 80 ETH, o wartości około 675 000 dolarów w momencie transakcji.
Liczba ta pomaga wyjaśnić, dlaczego The Sandbox umieściło wpływ poniżej 0,01% całkowitej podaży SAND, mimo że liczba tokenów wybitych na dotkniętych sieciach wydawała się znacznie większa. Projekt nie opublikował jeszcze pełnego raportu technicznego uzgadniającego jego szacunki strat z danymi podanymi przez poszczególnych badaczy on-chain.
Blockaid przypisał incydent przejęciu uprawnień delegata LayerZero za pomocą funkcji approveAndCall. Firma zajmująca się bezpieczeństwem stwierdziła, że dostęp umożliwił atakującemu bicie tokenów za pośrednictwem dotkniętych kontraktów cross-chain, chociaż The Sandbox nie potwierdziło proponowanej przyczyny Blockaid w szczegółowej analizie pośmiertnej.
Dlaczego podaż SAND na Ethereum pozostała niezmieniona
Standard Omnichain Fungible Token firmy LayerZero wykorzystuje połączone kontrakty do przenoszenia aktywów między blockchainami. W modelu adaptera istniejący token jest blokowany w oryginalnej sieci, a równoważna ilość jest bita w miejscu docelowym.
Dla SAND adapter Ethereum przechowuje oryginalne tokeny przeznaczone do obsługi sald cross-chain. Legalny transfer do Base powinien zablokować SAND na Ethereum przed utworzeniem odpowiedniej ilości na Base, zachowując jedną podaż w połączonych sieciach.
Nieautoryzowane bicie przerwało relację zabezpieczenia na dotkniętych łańcuchach, ale nie przepisało kontraktu tokena Ethereum ani nie zwiększyło jego maksymalnej podaży. CoinGecko nadal pokazywało maksymalną podaż 3 miliardów SAND, z około 2,9 miliarda tokenów w obiegu.
Aby zatrzymać komunikację dotkniętych kontraktów z innymi wdrożeniami, The Sandbox usunęło ustawienia peerów LayerZero dla Base i BNB Smart Chain. Działanie to odcięło oficjalną trasę, przez którą tokeny bez pokrycia mogłyby w przeciwnym razie zostać użyte do roszczenia aktywów przechowywanych przez adapter Ethereum.
Podobna różnica między awarią mostu a problemem z podstawowym blockchainem pojawiła się podczas wykorzystania mostu Wanchain w lipcu. Około 515 milionów NIGHT opuściło skarbiec strony Cardano Wanchain, podczas gdy Midnight Foundation stwierdziło, że jego podstawowa sieć, walidatory i system konsensusu pozostały nietknięte.
W innym lipcowym incydencie atakujący wykorzystał ścieżkę importu mostu Verus, aby wywołać wypłaty aktywów bez pokrycia o wartości około 7,54 miliona dolarów. Blockaid powiązał atak z tym samym kontraktem mostu i pozorną klasą błędów zaangażowaną we wcześniejsze naruszenie w maju.
Koreańskie giełdy ograniczają transfery SAND
Upbit wydał ostrzeżenie po wykryciu oznak możliwego problemu bezpieczeństwa związanego z SAND, ostrzegając, że incydent może spowodować gwałtowne ruchy cen. Bithumb osobno zawiesił depozyty i wypłaty SAND podczas przeglądu problemu.
Raporty cytujące powiadomienia giełd umieściły zawieszenie Bithumb o godzinie 11:11 czasu koreańskiego 22 sierpnia, a następnie Upbit około minutę później. Ograniczenia handlowe i zawieszenia transferów mogą się różnić, więc użytkownicy muszą sprawdzić powiadomienie każdej giełdy przed złożeniem zamówienia lub próbą przeniesienia SAND.
Szybka reakcja jest zgodna z procedurami południowokoreańskich giełd dla aktywów, w przypadku których podejrzewa się usterki sieci, nieprawidłową emisję tokenów lub incydenty bezpieczeństwa. Ograniczenia depozytów mogą ograniczyć szansę, że tokeny utworzone za pośrednictwem naruszonej sieci dotrą na giełdę i zostaną sprzedane w zamian za salda bez pokrycia.
SAND handlowano w okolicach 0,05 USD po ujawnieniu, podczas gdy CoinGecko podało ponad 66 milionów dolarów wolumenu w ciągu 24 godzin. Dostawca danych umieścił kapitalizację rynkową tokena w pobliżu 136 milionów dolarów i wykazał wzrost o około 18% w ciągu siedmiu dni, chociaż ceny różniły się w zależności od platform handlowych.
Użytkownicy Base stoją w obliczu izolowanego ryzyka płynności
Dla użytkowników z USA bezpośrednie połączenie przechodzi przez Base, sieć warstwy 2 Ethereum opracowaną przez notowaną na giełdzie w USA giełdę Coinbase. Zgłoszona podatność dotyczyła kontraktów cross-chain The Sandbox wdrożonych na Base, a nie podstawowej sieci Base, zgodnie z dostępnymi ujawnieniami projektu i bezpieczeństwa.
Ostrzeżenie The Sandbox dotyczy każdego, kto posiada lub handluje izolowaną wersją SAND na Base, w tym użytkowników z USA korzystających z zdecentralizowanych giełd za pośrednictwem portfeli z własnym przechowywaniem. Tokeny dostępne w pulach płynności Base mogą nie mieć takiego samego zabezpieczenia jak natywny SAND na Ethereum, dopóki oficjalny most pozostaje wyłączony.
Incydent ma miejsce po kwietniowym ataku na inny zasób oparty na LayerZero. Jak donosi crypto.news, raport incydentu KelpDAO firmy LayerZero stwierdził, że atakujący ukradli około 116 500 rsETH o wartości 292 milionów dolarów po skompromitowaniu infrastruktury używanej przez konfigurację cross-chain z jednym weryfikatorem.
Po ataku na KelpDAO, LayerZero oświadczyło, że jego sieć weryfikacyjna przestanie podpisywać wiadomości dla aplikacji korzystających z konfiguracji z jednym weryfikatorem i zachęci projekty do przyjęcia wielu niezależnych weryfikatorów. The Sandbox nie poinformował, czy jego konfiguracja SAND używała tego samego modelu, ani czy najnowsza luka dotyczyła sieci weryfikacyjnej LayerZero.
The Sandbox, spółka zależna Animoca Brands, która w 2021 roku zebrała 93 miliony dolarów, poinformowała, że opublikuje dalsze informacje w miarę postępu dochodzenia. Jego najnowsze zawiadomienie nie podało daty przywrócenia transferów Base i BNB Smart Chain ani nie określiło, kiedy zostaną otwarte roszczenia kompensacyjne dla kwalifikujących się dostawców płynności.






