The Sandbox пообіцяв відшкодувати відповідним власникам SAND у співвідношенні 1:1 після експлойту моста 21 серпня, який вивів близько 14,7 мільйона токенів вартістю приблизно 700 000 доларів із сховища Ethereum.
Підсумок
- The Sandbox відшкодує відповідним власникам SAND у співвідношенні 1:1 після експлойту моста 21 серпня, який вивів близько 14,7 мільйона токенів вартістю 700 000 доларів.
- Компенсація буде здійснена з казначейства The Sandbox без випуску нових SAND, очікується, що заявки будуть відкриті протягом двох тижнів.
- Зловмисник використав помилку конфігурації в контрактах Base і BNB Chain, щоб викарбувати понад 339 трильйонів незабезпечених SAND.
- Скомпрометовані контракти моста будуть назавжди виведені з експлуатації, тоді як SAND на Ethereum і Polygon не постраждали.
Згідно з пост-мортемом The Sandbox від 27 серпня, користувачі, які легітимно володіли мостовими SAND на Base або BNB Smart Chain до атаки, отримають еквівалентну кількість SAND на основі Ethereum. Проєкт планує покрити виплати зі свого казначейства без випуску нових токенів.
Очікується, що заявки будуть відкриті протягом двох тижнів і залишатимуться доступними ще два тижні. Дві централізовані біржі становлять понад 72% відповідних балансів SAND, і The Sandbox заявив, що біржі розподілять замінні токени безпосередньо постраждалим клієнтам.
The Sandbox відшкодує власникам SAND зі свого казначейства
План відшкодування охоплює легітимні мостові баланси SAND, які існували на Base і BNB Smart Chain до експлойту. Відповідні користувачі отримають SAND, випущені на Ethereum, замінюючи токени, постраждалі від скомпрометованої інфраструктури моста.
The Sandbox заявив, що його казначейство вже містить токени, необхідні для процесу, тобто компенсація не збільшить обігову або максимальну пропозицію SAND. Користувачі, які володіли відповідними балансами через дві централізовані біржі, що обробляють більшість постраждалих токенів, не повинні подавати індивідуальні заявки.
Для інших власників проєкт планує запустити портал заявок, коли буде готова необхідна інфраструктура. Очікується, що двотижневий період подання заявок розпочнеться протягом двох тижнів після пост-мортему, хоча проєкт не вказав конкретну дату відкриття.
План компенсації слідує за атакою, яка була спрямована на контракти, відповідальні за переміщення SAND між Ethereum та Base і BNB Smart Chain. Хоча зловмисник зміг створити величезну кількість незабезпечених SAND у мережах призначення, проєкт заявив, що збиток активам, що забезпечують легітимні мостові токени, склав близько 14,7 мільйона SAND.
Вкрадена сума становила приблизно 0,5% від максимальної пропозиції SAND у 3 мільярди токенів.
Помилка конфігурації дала зловмиснику контроль над перевіркою моста
The Sandbox простежив інцидент до проблеми конфігурації в контрактах SAND, розгорнутих на Base і BNB Smart Chain. Помилка дозволила зловмиснику стати єдиним верифікатором вхідних повідомлень моста, надаючи адресі можливість схвалювати шахрайські повідомлення без авторизації, яка зазвичай потрібна мостом.
Завдяки контролю над цим процесом перевірки зловмисник міг карбувати SAND у мережах призначення, навіть якщо відповідні токени не були легітимно заблоковані на Ethereum.
Згідно з пост-мортемом, понад 339 трильйонів незабезпечених токенів SAND було викарбувано на Base і BNB Smart Chain. The Sandbox заявив, що шахрайська пропозиція з тих пір ізольована і не може бути переведена назад на Ethereum або обміняна на легітимні резерви SAND.
SAND, розгорнуті безпосередньо на Ethereum і Polygon, не постраждали від помилки конфігурації.
Розмежування між легітимними та незабезпеченими токенами є центральним для процесу відшкодування, оскільки мостові системи зазвичай покладаються на те, що активи блокуються в одній мережі перед випуском відповідного представлення в іншій. Пояснення crypto.news, опубліковане 3 серпня, детально описує, як конструкції lock-and-mint та пов'язані з ними мости покладаються на механізми перевірки, щоб гарантувати, що активи в мережі призначення залишаються забезпеченими цінністю, що зберігається в іншому місці.
Crypto.news раніше повідомляв, що експлойти мостів призвели до збитків понад 4 мільярди доларів з 2021 року, причому невдачі, пов'язані з обліковими даними валідаторів, перевіркою повідомлень та смарт-контрактами, є серед методів, які зловмисники використовували для компрометації крос-чейн інфраструктури.
Скомпрометовані мости SAND будуть назавжди виведені з експлуатації
Після атаки 21 серпня The Sandbox вирішив не відновлювати постраждалі контракти мостів Base та BNB Smart Chain. Обидва будуть назавжди виведені з експлуатації.
Будь-який майбутній міст, що з'єднує SAND з будь-якою з цих мереж, вимагатиме новорозгорнутих контрактів, згідно з проєктом. The Sandbox не надав графік відновлення доступу до мостів для Base або BNB Smart Chain.
Аналогічні рішення ізолювати або замінити скомпрометовану інфраструктуру мостів слідували за кількома атаками цього року. У червні Humanity Protocol розкрив збитки, що перевищують 36 мільйонів доларів, після того, як зловмисники отримали адміністративні ключі та взяли під контроль системи мостів, що охоплюють Ethereum та BNB Smart Chain.
Зловмисники в цьому інциденті змогли вивести токени з мосту Ethereum та викарбувати додаткові токени H на BNB Smart Chain. Подальше криміналістичне розслідування простежило скомпрометовані ключі до зараженої шкідливим програмним забезпеченням машини розробника, яка містила резервні копії семи приватних ключів.
Інший інцидент з мостом у липні вразив інфраструктуру Wanchain, що з'єднує Cardano та BNB Chain. Компанія з безпеки блокчейну BlockSec заявила, що приблизно 515 мільйонів токенів NIGHT було вилучено з казначейства на стороні Cardano в експлойті мосту Wanchain, що на той час коштувало близько 9 мільйонів доларів. Midnight заявив, що його основна мережа залишається безпечною, і описав інцидент як ізольований для інфраструктури мосту.
Експлойти мостів продовжувалися протягом 2026 року
Крос-чейн інфраструктура зіткнулася з серією атак протягом 2026 року, пов'язаних з різними збоями перевірки та безпеки.
Axelar відключив міст-з'єднання з Secret Network у червні після експлойту, який призвів до збитків приблизно в 4,7 мільйона доларів. Інцидент вплинув на активи, переміщені через Axelar у Secret Network, тоді як Axelar заявив, що його основний протокол залишився недоторканим.
Місяць потому AFX зазнав збитків у розмірі 24,15 мільйона доларів USDC через міст, який експлуатувався торговим протоколом. Постраждала інфраструктура була окремою від рідного мосту Arbitrum, і зловмисник згодом перемістив вкрадені USDC на Ethereum, перш ніж конвертувати їх у приблизно 12 467,5 ETH.
Пізніше AFX підготував план доброї волі для користувачів після того, як його розслідування пов'язало атаку з кампанією соціальної інженерії, яка скомпрометувала внутрішню інфраструктуру розробки. Протокол заявив, що перебудував ключову інфраструктуру та впровадив нові заходи безпеки після інциденту.
Очікується, що процес відшкодування The Sandbox розпочнеться, коли його система претензій буде готова. Відповідні баланси, що зберігаються через дві централізовані біржі, будуть оброблені безпосередньо цими платформами, тоді як решта власників матимуть два тижні, щоб подати претензії після відкриття порталу.
SAND торгувався близько 0,04 долара на момент публікації звіту, що приблизно на 10,4% нижче за попередні сім днів.






