Toetab

„Sandbox Bridge’i häkk“ toodab 14,9 miljardit SAND-i, samal ajal kui Coinbase eemaldab futuurid kauplemiselt

Metaverse-platvorm The Sandbox kinnitas hiljuti, et ärakasutatud sillast tulenevalt suutis ründaja luua tagatiseta SAND-münte Base’is ja BNB Smart Chainis, mis sundis platvormi viivitamatult sulgema.

JAGA
„Sandbox Bridge’i häkk“ toodab 14,9 miljardit SAND-i, samal ajal kui Coinbase eemaldab futuurid kauplemiselt

Peamised järeldused

  • Peckshield tuvastas 21. augustil kahe aadressi kaudu vermitud ligikaudu 14,9 miljardit tagatiseta SAND-münti.
  • The Sandbox lülitas seejärel Base’i ja BSC-i sillad välja, kaitstes nii Ethereumi ja Polygoni baasil tegutsevaid SAND-i omanikke.
  • The Sandbox valmistab ette LP-de hüvitamist, kuna Coinbase kavatseb 26. augustil SAND-futuurid börsilt eemaldada.

Turvaauk tabas Base'i ja BSC-sildasid

SAND-tokeni taga olev metaversumi mänguplatvorm The Sandbox sisaldas haavatavust, mis mõjutas selle ristketi-sildasid Base’il ja BNB Smart Chainil (BSC). Ründaja kasutas ära sildade vermimismehhanismi, et luua mõlemas võrgustikus SAND-tokeneid, millel puudus tegelik tagatis. The Sandbox lülitas sillad Base’is ja BSC-s välja niipea, kui turvaauk avastati, võttes ründajalt võimaluse võltsitud tokeneid edasi liigutada.

Sandbox Bridge Hack Mints 14.9B SAND While Coinbase Delists Futures

Sandboxi silla infrastruktuur toimib tavaliselt nii, et SAND lukustatakse ühes ahelas, tavaliselt Ethereumis, ja sihtvõrgustikus vermitakse samaväärne, täielikult tagatud summa. Just see 1:1 tagamismudel läks käesoleva intsidendi puhul katki, võimaldades tokenite vermimist Base’is ja BSC-s ilma vastava lukustuseta lähteahelas.

14,9 miljardi tokeni anomaalia

Peckshield tuvastas ligikaudu 14,9 miljardit tagatiseta SAND-tokenit, mis olid vermitud kahe ekspluatiiviga seotud aadressi kaudu. Selle arvu ulatus on silmatorkav, arvestades, et SAND-i seaduslik koguvaru on piiratud 3 miljardi tokeniga, mis tähendab, et vermitud kogus oli peaaegu viis korda suurem kui kõik reaalsed SAND-tokenid, mis on kunagi eksisteerinud või kunagi eksisteerima hakkavad.

Selline mittevastavus on tavaline sillade ärakasutamiste puhul, kus ründaja manipuleerib nutilepingu vermimisfunktsiooni, selle asemel et tegelikult lukustatud tagatist varastada. Sarnased vermimisel põhinevad rünnakud on aasta jooksul tabanud ka teisi protokolle, sealhulgas silla ekspluati, mis võimaldas ründajal varem 2026. aastal Polkadoti sillal vermida 1 miljardit volitamata DOT-tokenit, ning väiksemat intsidenti, kus Alephiumi sillal loodi ligikaudu 13,76 miljonit tagatiseta ALPH-tokenit.

Mõlemal juhul ei olnud võltsitud tokenitel mingit tegelikku väärtust ning need oli võimalik neutraliseerida, kui mõjutatud ahel külmutas ärakasutatud lepingu.

The Sandboxi sõnul mõjutas intsident vähem kui 0,01% SANDi koguvarust, arvestades tegelikku tagatist, mis oli ohus. Ettevõtte sõnul jäid rünnaku ajal puutumata Ethereumis ja Polygonis hoitavad SANDid, kasutajate rahakotid kogu ökosüsteemis ning tokenit tagavad Ethereumi lukustatud varad.

Platvorm valmistab praegu ette hüvituskava abikõlblikele likviidsuse pakkujatele, kelle positsioone mõjutas tagatiseta tokenite vermimine, ning on soovitanud kasutajatel mitte kaubelda SAND-iga Base’il ega BSC-l, kuni sillad on taastatud.

Osa suuremast sillade turvaprobleemist

Sildade rünnakud on toonud krüptotööstusele käesoleva aasta esimesel poolel üle 320 miljoni dollari kahju, kuna ründajad on hakanud üha enam sihtima pigem eraldiseisvaid plokiahelaid ühendavaid nutilepinguid kui üksikuid protokolle. Bitcoin.com News on viimastel kuudel jälginud sarnast mustrit, sealhulgas Gravity Bridge’i ärakasutamist, mille käigus häkker võttis 5,4 miljonit dollarit ja suunas raha läbi Binance’i, enne kui jäljed jahtusid.

Lisaks väärib mainimist, et SAND oli juba enne seda rünnakut surve all: selle tokeni kauplemishind oli sel nädalal ligi 0,039 dollarit ning Coinbase teatas oma plaanist eemaldada 26. augustist alates kauplemisest kümme püsivat futuurilepingut, sealhulgas SAND, osana laiemast ülevaatest kauplemismahu ja likviidsuse kohta oma tuletisinstrumentide turgudel.

Sel hetkel arveldatakse avatud positsioonid automaatselt, mis lisab silla intsidendi kõrvale teise lähiajalise volatiilsuse allika.

The Sandboxi järgmine samm on silla müntimiskontrollide ebaõnnestumise põhjalik analüüs ning turvaaudit enne, kui Base’i ja BSC-silla ühendus uuesti sisse lülitatakse.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos