Exploração da ponte SAND contida após cunhagem de tokens sem lastro

SAND
BNB
exploração da ponte SANDcunhagem de tokens sem lastrosuspensão de transferênciasBNB Smart ChaincompensaçãoBase
há 1 horaFonte: crypto.news
Exploração da ponte SAND contida após cunhagem de tokens sem lastro

The Sandbox contém uma vulnerabilidade de ponte cross-chain que permitiu a um atacante cunhar SAND sem lastro na Base e na BNB Smart Chain, com o projeto estimando o impacto direto em menos de 0,01% do fornecimento de 3 bilhões do token.

Resumo

  • O atacante cunhou SAND sem lastro na Base e na BNB Smart Chain por meio de permissões de ponte comprometidas.
  • The Sandbox desativou transferências envolvendo ambas as redes, mantendo o SAND na Ethereum e na Polygon inalterado.
  • Upbit e Bithumb suspenderam depósitos e saques de SAND após detectar um possível incidente de segurança.
  • Pesquisadores on-chain estimaram que cerca de 14,75 milhões de SAND com lastro em Ethereum saíram do adaptador da ponte.
  • The Sandbox planeja compensar provedores de liquidez elegíveis com base nos saldos registrados antes do ataque.

The Sandbox disse que conteve totalmente a vulnerabilidade que afetava sua ponte SAND na Base e na BNB Smart Chain, acrescentando que nenhuma carteira de usuário foi comprometida e que o SAND mantido na Ethereum e na Polygon permaneceu seguro.

Em uma declaração de 22 de agosto, o projeto de metaverso disse que o atacante criou tokens na Base e na BNB Smart Chain sem o SAND necessário para lastreá-los na Ethereum. A equipe desativou a ponte de e para ambas as redes, isolando os tokens afetados e impedindo que fossem resgatados por meio da ponte oficial.

“Todos os fundos SAND em ponte são lastreados por SAND bloqueado na Ethereum, que permanece totalmente seguro”, disse o projeto.

Os usuários foram instruídos a não comprar, vender ou fornecer liquidez para SAND na Base ou na BNB Smart Chain enquanto as implantações afetadas permanecerem isoladas. A equipe também está fazendo um snapshot de antes do ataque e disse que provedores de liquidez elegíveis receberiam compensação, embora não tenha fornecido um cronograma de pagamento.

Como a exploração da ponte SAND criou tokens sem lastro

Alertas on-chain iniciais mostraram mais de 500 milhões de SAND cunhados na Base, mas o número relatado subiu rapidamente à medida que o atacante continuava interagindo com o contrato.

A PeckShield posteriormente identificou cerca de 14,9 bilhões de SAND criados em dois endereços. Outros pesquisadores de segurança registraram centenas de transações adicionais, produzindo estimativas muito maiores para o número total de tokens sem lastro gerados antes da ponte ser desativada.

O tamanho do valor cunhado não representava a perda financeira direta do projeto. O SAND criado na Base ou na BNB Smart Chain não poderia aumentar o fornecimento máximo fixo de 3 bilhões do token Ethereum, a menos que o atacante pudesse usar o sistema cross-chain para liberar tokens genuínos bloqueados no adaptador Ethereum.

De acordo com a conta de perícia blockchain BlockWatchdog, o atacante retirou aproximadamente 14,75 milhões de SAND do adaptador Ethereum em menos de um minuto. As vendas de tokens geraram cerca de 80 ETH, avaliados em aproximadamente US$ 675.000 no momento das transações.

A figura ajuda a explicar por que a The Sandbox colocou o impacto abaixo de 0,01% do fornecimento total de SAND, mesmo que o número de tokens cunhados nas redes afetadas parecesse muito maior. O projeto ainda não publicou um relatório técnico completo reconciliando sua estimativa de perda com os números relatados por pesquisadores individuais de on-chain.

A Blockaid atribuiu o incidente à tomada das permissões de delegado da LayerZero por meio de uma função approveAndCall. A empresa de segurança disse que o acesso permitiu que o atacante cunhasse tokens por meio dos contratos cross-chain afetados, embora a The Sandbox não tenha confirmado a causa proposta pela Blockaid em um postmortem detalhado.

Por que o fornecimento de SAND na Ethereum permaneceu inalterado

O padrão Omnichain Fungible Token da LayerZero usa contratos vinculados para mover ativos entre blockchains. Sob seu modelo de adaptador, um token existente é bloqueado em sua rede original enquanto uma quantidade equivalente é cunhada no destino.

Para SAND, o adaptador da Ethereum mantém os tokens originais destinados a suportar saldos cross-chain. Uma transferência legítima para a Base deve bloquear SAND na Ethereum antes de criar a quantidade correspondente na Base, preservando um fornecimento único nas redes conectadas.

A cunhagem não autorizada quebrou a relação de lastro nas cadeias afetadas, mas não reescreveu o contrato de token da Ethereum nem aumentou seu fornecimento máximo. A CoinGecko continuou mostrando um fornecimento máximo de 3 bilhões de SAND, com cerca de 2,9 bilhões de tokens em circulação.

Para impedir que os contratos afetados se comunicassem com outras implantações, a The Sandbox removeu as configurações de peer da LayerZero para a Base e a BNB Smart Chain. A ação cortou a rota oficial pela qual tokens sem lastro poderiam ter sido usados para reivindicar ativos mantidos pelo adaptador da Ethereum.

Uma diferença semelhante entre uma falha de ponte e um problema com a blockchain subjacente apareceu durante o exploit da ponte Wanchain em julho. Cerca de 515 milhões de NIGHT saíram do tesouro da Wanchain no lado Cardano, enquanto a Midnight Foundation disse que sua rede principal, validadores e sistema de consenso permaneceram inalterados.

Em outro incidente de julho, um atacante usou o caminho de importação da ponte Verus para acionar pagamentos de ativos sem lastro no valor de cerca de US$ 7,54 milhões. A Blockaid vinculou o ataque ao mesmo contrato de ponte e à aparente classe de bug envolvida em um exploit anterior em maio.

Exchanges coreanas restringem transferências de SAND

A Upbit emitiu um aviso de cautela após encontrar sinais de um possível problema de segurança envolvendo SAND, alertando que o incidente poderia produzir movimentos bruscos de preço. A Bithumb suspendeu separadamente depósitos e saques de SAND enquanto revisava o problema.

Relatos citando os avisos das exchanges colocaram a suspensão da Bithumb às 11h11 do horário padrão da Coreia em 22 de agosto, seguida pela Upbit cerca de um minuto depois. Restrições de negociação e suspensões de transferência podem diferir, então os usuários devem verificar o aviso de cada exchange antes de fazer um pedido ou tentar mover SAND.

A resposta rápida é consistente com os procedimentos das exchanges sul-coreanas para ativos que enfrentam suspeitas de falhas de rede, emissão anormal de tokens ou incidentes de segurança. Restrições de depósito podem limitar a chance de que tokens criados por meio de uma rede comprometida cheguem a uma exchange e sejam vendidos contra saldos não afetados.

O SAND foi negociado perto de US$ 0,05 após a divulgação, enquanto a CoinGecko relatou mais de US$ 66 milhões em volume de 24 horas. O provedor de dados colocou a capitalização de mercado do token perto de US$ 136 milhões e mostrou um aumento de cerca de 18% em sete dias, embora os preços variassem entre os locais de negociação.

Usuários da Base enfrentam risco de liquidez isolado

Para usuários dos EUA, a conexão imediata vem por meio da Base, a rede layer-2 da Ethereum desenvolvida pela exchange Coinbase listada nos EUA. A vulnerabilidade relatada afetou os contratos cross-chain da The Sandbox implantados na Base, e não a rede subjacente da Base, de acordo com as divulgações disponíveis do projeto e de segurança.

O aviso da The Sandbox se aplica a qualquer pessoa que detenha ou negocie a versão isolada de SAND na Base, incluindo usuários dos EUA que acessam exchanges descentralizadas por meio de carteiras de autocustódia. Tokens disponíveis em pools de liquidez da Base podem não ter o mesmo lastro que o SAND nativo da Ethereum enquanto a ponte oficial permanecer desativada.

O incidente segue um ataque de abril envolvendo outro ativo alimentado pela LayerZero. Como o crypto.news relatou, o relatório de incidente do KelpDAO da LayerZero disse que os atacantes roubaram cerca de 116.500 rsETH no valor de US$ 292 milhões após comprometer a infraestrutura usada por uma configuração de ponte de verificação única.

Após o ataque ao KelpDAO, a LayerZero disse que sua rede de verificação pararia de assinar mensagens para aplicativos que usam uma configuração de verificação um-para-um e encorajaria projetos a adotar múltiplos verificadores independentes. A Sandbox não disse se sua configuração SAND usou o mesmo modelo ou se a vulnerabilidade mais recente envolveu a rede de verificação da LayerZero.

A Sandbox, uma subsidiária da Animoca Brands que levantou US$ 93 milhões em 2021, disse que publicaria mais informações conforme sua investigação prosseguisse. Seu aviso mais recente não forneceu uma data para restaurar as transferências de Base e BNB Smart Chain nem especificou quando as reivindicações de compensação para provedores de liquidez elegíveis seriam abertas.