The Sandbox усунув вразливість міжланцюгового моста, яка дозволила зловмиснику створити незабезпечені SAND на Base та BNB Smart Chain, при цьому проєкт оцінює прямий вплив менш ніж у 0,01% від загальної пропозиції токена у 3 мільярди.
Підсумок
- Зловмисник створив незабезпечені SAND на Base та BNB Smart Chain через скомпрометовані дозволи моста.
- The Sandbox вимкнув перекази, пов'язані з обома мережами, залишивши SAND на Ethereum та Polygon недоторканими.
- Upbit та Bithumb призупинили депозити та зняття SAND після виявлення можливого інциденту безпеки.
- Дослідники блокчейну оцінили, що близько 14,75 мільйона SAND, забезпечених Ethereum, залишили адаптер моста.
- The Sandbox планує компенсувати відповідним постачальникам ліквідності на основі балансів, зафіксованих до атаки.
The Sandbox заявив, що повністю усунув вразливість, яка вплинула на його міст SAND на Base та BNB Smart Chain, додавши, що жодні гаманці користувачів не були скомпрометовані, а SAND, що зберігаються на Ethereum та Polygon, залишаються безпечними.
«Усі переведені через міст кошти SAND забезпечені SAND, заблокованими на Ethereum, які залишаються повністю безпечними», — заявив проєкт.
Користувачам було сказано не купувати, не продавати та не надавати ліквідність для SAND на Base або BNB Smart Chain, поки постраждалі розгортання залишаються ізольованими. Команда також робить знімок з часу до атаки та заявила, що відповідні постачальники ліквідності отримають компенсацію, хоча графік виплат не було надано.
Як експлойт моста SAND створив незабезпечені токени
Ранні блокчейн-сповіщення показали понад 500 мільйонів SAND, створених на Base, але заявлена цифра швидко зростала, оскільки зловмисник продовжував взаємодіяти з контрактом.
PeckShield пізніше ідентифікував близько 14,9 мільярда SAND, створених на двох адресах. Інші дослідники безпеки зафіксували сотні додаткових транзакцій, що призвело до значно більших оцінок загальної кількості незабезпечених токенів, створених до вимкнення моста.
Розмір створеної суми не відображав прямих фінансових втрат проєкту. SAND, створені на Base або BNB Smart Chain, не могли збільшити фіксовану максимальну пропозицію токена Ethereum у 3 мільярди, якщо зловмисник не міг використати крос-ланцюгову систему для вивільнення справжніх токенів, заблокованих в адаптері Ethereum.
Згідно з даними аналітичного блокчейн-акаунту BlockWatchdog, зловмисник вивів приблизно 14,75 мільйона SAND з адаптера Ethereum менш ніж за одну хвилину. Продаж токенів приніс близько 80 ETH, що на момент транзакцій оцінювалося приблизно в 675 000 доларів.
Ця цифра допомагає пояснити, чому The Sandbox оцінила вплив нижче 0,01% від загальної пропозиції SAND, навіть якщо кількість токенів, викарбуваних на уражених мережах, виглядала значно більшою. Проєкт ще не опублікував повний технічний звіт, який би узгоджував його оцінку втрат із цифрами, оприлюдненими окремими ончейн-дослідниками.
Blockaid пояснив інцидент захопленням делегованих повноважень LayerZero через функцію approveAndCall. Охоронна фірма заявила, що цей доступ дозволив зловмиснику карбувати токени через уражені кросс-чейн контракти, хоча The Sandbox не підтвердила запропоновану причину Blockaid у детальному постмортемі.
Чому пропозиція SAND в Ethereum залишилася незмінною
Стандарт Omnichain Fungible Token від LayerZero використовує пов'язані контракти для переміщення активів між блокчейнами. За його адаптерною моделлю існуючий токен блокується в оригінальній мережі, тоді як еквівалентна кількість карбується в мережі призначення.
Для SAND адаптер Ethereum зберігає оригінальні токени, призначені для підтримки кросс-чейн балансів. Легітимний переказ на Base має блокувати SAND в Ethereum перед створенням відповідної кількості на Base, зберігаючи єдину пропозицію в усіх пов'язаних мережах.
Несанкціоноване карбування порушило відносини забезпечення на уражених ланцюгах, але не переписало контракт токена Ethereum і не збільшило його максимальну пропозицію. CoinGecko продовжував показувати максимальну пропозицію 3 мільярди SAND, з приблизно 2,9 мільярда токенів в обігу.
Щоб зупинити спілкування уражених контрактів з іншими розгортаннями, The Sandbox видалила налаштування пірів LayerZero для Base і BNB Smart Chain. Цей крок відрізав офіційний маршрут, через який незабезпечені токени могли б бути використані для отримання активів, що зберігаються в адаптері Ethereum.
Подібна різниця між збоєм мосту і проблемою з базовим блокчейном з'явилася під час липневого експлойту мосту Wanchain. Близько 515 мільйонів NIGHT покинули казначейство Wanchain на стороні Cardano, тоді як Midnight Foundation заявила, що її основна мережа, валідатори та система консенсусу залишилися неураженими.
В іншому липневому інциденті зловмисник використав шлях імпорту мосту Verus, щоб ініціювати незабезпечені виплати активів на суму близько 7,54 мільйона доларів. Blockaid пов'язав атаку з тим самим контрактом мосту та очевидним класом помилок, що був задіяний у травневому зламі.
Корейські біржі обмежують перекази SAND
Upbit опублікував попередження після виявлення ознак можливої проблеми з безпекою, пов'язаної з SAND, попередивши, що інцидент може спричинити різкі коливання цін. Bithumb окремо призупинив депозити та зняття SAND, поки розглядав це питання.
Звіти, що посилаються на повідомлення бірж, вказують, що призупинення Bithumb відбулося о 11:11 ранку за корейським стандартним часом 22 серпня, а Upbit — приблизно на хвилину пізніше. Торговельні обмеження та призупинення переказів можуть відрізнятися, тому користувачі повинні перевіряти повідомлення кожної біржі перед розміщенням замовлення або спробою перемістити SAND.
Швидка реакція відповідає процедурам південнокорейських бірж для активів, що стикаються з підозрюваними мережевими збоями, аномальною емісією токенів або інцидентами безпеки. Обмеження депозитів можуть зменшити ймовірність того, що токени, створені через скомпрометовану мережу, потраплять на біржу та будуть продані проти незачеплених балансів.
SAND торгувався близько $0,05 після розкриття, тоді як CoinGecko повідомив про понад $66 мільйонів обсягу за 24 години. Провайдер даних оцінив ринкову капіталізацію токена приблизно в $136 мільйонів і показав зростання приблизно на 18% за сім днів, хоча ціни варіювалися на різних торговельних майданчиках.
Користувачі Base стикаються з ізольованим ризиком ліквідності
Для користувачів із США безпосередній зв'язок проходить через Base, мережу рівня 2 Ethereum, розроблену американською біржею Coinbase. Згідно з наявними розкриттями проєкту та служби безпеки, виявлена вразливість вплинула на кросс-чейн контракти The Sandbox, розгорнуті на Base, а не на базову мережу Base.
Попередження The Sandbox стосується всіх, хто тримає або торгує ізольованою версією SAND на Base, включаючи користувачів із США, які отримують доступ до децентралізованих бірж через кастодіальні гаманці. Токени, доступні в пулах ліквідності Base, можуть не мати такого ж забезпечення, як рідний SAND в Ethereum, поки офіційний міст залишається вимкненим.
Інцидент стався після квітневої атаки, пов'язаної з іншим активом на основі LayerZero. Як повідомляло crypto.news, у звіті LayerZero про інцидент з KelpDAO зазначено, що зловмисники викрали близько 116 500 rsETH на суму 292 мільйони доларів після компрометації інфраструктури, яка використовувалася в конфігурації крос-чейну з одним верифікатором.
Після атаки на KelpDAO LayerZero заявила, що її мережа верифікації припинить підписувати повідомлення для застосунків, які використовують схему з одним верифікатором, і закликала проєкти впроваджувати кількох незалежних верифікаторів. The Sandbox не повідомила, чи використовувала її конфігурація SAND таку ж модель, і чи була остання вразливість пов'язана з мережею верифікації LayerZero.
The Sandbox, дочірня компанія Animoca Brands, яка залучила 93 мільйони доларів у 2021 році, заявила, що опублікує додаткову інформацію в міру проведення розслідування. В останньому повідомленні не вказано дату відновлення переказів у мережах Base та BNB Smart Chain, а також не уточнено, коли розпочнеться прийом заяв на компенсацію для відповідних постачальників ліквідності.






