پلتفرم متاورسی «د سندباکس» (The Sandbox) اخیراً تأیید کرد که یک بریجِ مورد سوءاستفاده قرارگرفته به مهاجم اجازه داده است روی Base و BNB Smart Chain توکنهای SAND بدون پشتوانه مینت کند و همین موضوع باعث شد این سرویس فوراً متوقف شود.
هک پل سندباکس ۱۴.۹ میلیارد SAND ضرب میکند، در حالی که کوینبیس معاملات آتی را از فهرست خارج میکند

نکات کلیدی
- Peckshield در ۲۱ آگوست حدود ۱۴.۹ میلیارد SAND بدون پشتوانه را که در دو آدرس مینت شده بود، شناسایی کرد.
- د سندباکس پس از آن بریجینگ روی Base و BSC را غیرفعال کرد و از دارندگان SAND مبتنی بر اتریوم و پالیگان محافظت شد.
- د سندباکس در حال آمادهسازی جبران خسارت LPها است، در حالیکه Coinbase قصد دارد فیوچرز SAND را در ۲۶ آگوست از فهرست خارج کند.
سوءاستفاده به بریجهای Base و BSC ضربه زد
Sandbox، پلتفرم بازی متاورسیِ پشت توکن SAND، یک آسیبپذیری را که بریجهای بینزنجیرهای آن روی Base و BNB Smart Chain (BSC) را تحت تأثیر قرار داده بود، مهار کرد. یک مهاجم از سازوکار مینت در بریجها سوءاستفاده کرد تا روی هر دو شبکه، توکنهای SAND بدون پشتوانه واقعی ایجاد کند. د سندباکس به محض شناسایی سوءاستفاده، بریجینگ روی Base و BSC را غیرفعال کرد و توانایی مهاجم برای جابهجایی بیشتر توکنهای جعلی را قطع کرد.

زیرساخت بریج د سندباکس بهطور معمول با قفلکردن SAND روی یک زنجیره (معمولاً اتریوم) کار میکند و سپس مقدار معادلِ کاملاً پشتوانهدار را روی شبکه مقصد مینت میکند. همین مدل پشتوانه ۱:۱ در این رخداد از کار افتاد و امکان مینت توکن روی Base و BSC بدون قفل متناظر روی زنجیره مبدأ را فراهم کرد.
یک ناهنجاری ۱۴.۹ میلیاردی در توکنها
Peckshield حدود ۱۴.۹ میلیارد SAND بدون پشتوانه را که در دو آدرس مرتبط با سوءاستفاده مینت شده بود، شناسایی کرد. مقیاس این عدد با توجه به اینکه سقف عرضه واقعی SAND برابر ۳ میلیارد توکن است، چشمگیر است؛ یعنی مقدار مینتشده تقریباً پنج برابرِ کل توکنهای واقعی SAND است که تا به حال وجود داشته یا در آینده وجود خواهد داشت.
این عدمتطابق در سوءاستفادههای مربوط به بریجها رایج است؛ جایی که مهاجم تابع مینتِ یک قرارداد هوشمند را دستکاری میکند، نه اینکه واقعاً وثیقه قفلشده را بدزدد. حملات مشابهِ مبتنی بر مینت در طول سال پروتکلهای دیگری را نیز هدف قرار دادهاند؛ از جمله یک سوءاستفاده از بریج که به مهاجم اجازه داد ۱ میلیارد توکن DOT غیرمجاز را روی بریج پولکادات در اوایل ۲۰۲۶ مینت کند، و یک رخداد کوچکتر که طی آن حدود ۱۳.۷۶ میلیون توکن ALPH بدون پشتوانه روی بریج Alephium ایجاد شد.
در هر مورد، توکنهای جعلی ارزش واقعی نداشتند و پس از آنکه زنجیره آسیبدیده قراردادِ مورد سوءاستفاده را فریز کرد، میشد آنها را خنثی کرد.
د سندباکس گفت این رخداد از نظر پشتوانه واقعیِ در معرض ریسک، کمتر از ۰.۰۱٪ از عرضه کل SAND را تحت تأثیر قرار داده است. این شرکت اعلام کرد SAND نگهداریشده روی اتریوم و پالیگان، کیف پولهای کاربران در سراسر اکوسیستم، و داراییهای قفلشده روی اتریوم که پشتوانه توکن هستند، در طول سوءاستفاده دستنخورده باقی ماندند.
این پلتفرم اکنون در حال آمادهسازی یک برنامه جبران خسارت برای تأمینکنندگان نقدینگیِ واجد شرایطی است که پوزیشنهایشان از مینت بدون پشتوانه آسیب دیده است، و به کاربران توصیه کرده تا زمان بازگردانی بریجها، SAND را روی Base یا BSC معامله نکنند.
بخشی از یک مشکل بزرگتر در امنیت بریجها
سوءاستفادههای بریج در نیمه نخست سال در سراسر صنعت کریپتو از ۳۲۰ میلیون دلار زیان فراتر رفتهاند، زیرا مهاجمان بهطور فزایندهای به جای هدفگرفتن پروتکلهای منفرد، قراردادهای هوشمندی را هدف میگیرند که بلاکچینهای جداگانه را به هم متصل میکنند. Bitcoin.com News در ماههای اخیر الگوی مشابهی را ردیابی کرده است؛ از جمله سوءاستفاده از Gravity Bridge که طی آن یک هکر ۵.۴ میلیون دلار را تخلیه کرد و وجوه را از طریق Binance منتقل کرد، پیش از آنکه ردگیری بینتیجه شود.
علاوه بر این، بد نیست اشاره شود که SAND پیش از این هم مستقل از سوءاستفاده تحت فشار بود؛ بهطوریکه توکن آن تا این هفته نزدیک ۰.۰۳۹ دلار معامله میشد و Coinbase نیز برنامه خود را برای حذف ده قرارداد فیوچرز دائمی از جمله SAND از فهرست، از تاریخ ۲۶ آگوست اعلام کرده است؛ اقدامی که بخشی از بازبینی گستردهتر حجم معاملات و نقدشوندگی در بازارهای مشتقه این صرافی است.
پوزیشنهای باز در آن زمان بهصورت خودکار تسویه خواهند شد و این موضوع، علاوه بر رخداد بریج، منبع دوم نوسان کوتاهمدت را اضافه میکند.
گام بعدی برای د سندباکس، ارائه گزارش پسارخداد (post-mortem) درباره اینکه کنترلهای مینت در بریج چگونه شکست خوردند و انجام یک ممیزی امنیتی پیش از روشنکردن دوباره بریجینگ Base و BSC است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












