NoticiasCriptoThe Sandbox se compromete con un plan de compensación 1:1 para las víctimas del exploit del SAND puenteado

The Sandbox se compromete con un plan de compensación 1:1 para las víctimas del exploit del SAND puenteado

Autor: Cryptopolitan·

Puntos clave

  • The Sandbox compensará a las víctimas elegibles del exploit del puente del 21 de agosto en una proporción 1:1 en SAND basado en Ethereum, con una ventana de reclamos de dos semanas que se abrirá dentro de las dos semanas posteriores al anuncio del 27 de agosto.
  • Solo califican los tenedores que puedan demostrar que tenían SAND puenteado en Base o BNB Smart Chain al momento del exploit, un grupo que perdió unos 697.000 dólares en total, mientras que los tenedores de SAND de Ethereum y Polygon no resultaron afectados.
  • El atacante explotó una falla de diseño en los contratos de tokens SAND de Base y BSC para convertirse en administrador, acuñar tokens falsos y retirar unos 14,7 millones de SAND, con un valor aproximado de 987.000 dólares, de la bóveda de Ethereum, causando casi 1,49 millones de dólares en daños totales.
  • El puente ha permanecido cerrado a nivel de contrato en las tres cadenas desde el 22 de agosto, y The Sandbox afirma que ninguna configuración permitiría una reapertura segura porque el control sobre los roles de delegado es disputable de forma permanente.
  • El incidente provocó inicialmente temores de un “ataque de acuñación infinita” después de que Lookonchain estimara que se habían creado más de 500 millones de SAND, lo que llevó a las bolsas surcoreanas Upbit y Bithumb a restringir los depósitos y retiros de SAND.
The Sandbox se compromete con un plan de compensación 1:1 para las víctimas del exploit del SAND puenteado

Los usuarios de The Sandbox afectados por el exploit del 21 de agosto recibieron noticias positivas el 27 de agosto, cuando el proyecto se comprometió con un plan de compensación 1:1 que se pagará en la versión de SAND de Ethereum.

En su anuncio en X, The Sandbox indicó que abrirá una ventana de reclamos de compensación de dos semanas dentro de las dos semanas posteriores a su divulgación del 27 de agosto. La elegibilidad se limita a los tenedores de tokens que puedan demostrar de forma verificable que tenían SAND puenteado en Base y BNB Smart Chain (BSC) al momento del exploit. En conjunto, ese grupo de tenedores perdió unos 697.000 dólares.

La promesa de reembolso importa porque los tokens afectados estaban vinculados a la actividad del puente y no a la oferta principal de Ethereum, que, según la empresa, permaneció intacta. Al limitar la elegibilidad a los saldos puenteados verificables y pagar en SAND basado en Ethereum, The Sandbox busca restaurar las tenencias de los usuarios sin reabrir el puente comprometido.

¿Cuándo recibirán los tenedores de SAND la compensación?

Según The Sandbox, los usuarios afectados tendrán que esperar al menos un mes antes de recibir efectivamente sus fondos. El proceso de reclamos se abrirá dentro de las dos semanas posteriores al 27 de agosto, y la ventana de reclamos permanecerá abierta luego durante otras dos semanas. El reembolso se enviará en SAND basado en Ethereum, y solo serán elegibles los tenedores de SAND puenteado en Base y BSC al momento de la brecha.

Los tenedores de la versión de SAND de Ethereum resultaron completamente indemnes en el incidente, y la oferta de la cadena se mantiene en 3.000 millones de tokens. El SAND basado en Polygon tampoco tuvo exposición, ya que funciona a través de un puente separado.

“Los saldos en ambas cadenas están intactos y no se requiere ninguna acción por parte de los usuarios”, aclaró The Sandbox en su análisis post-mortem.

The Sandbox atribuye el exploit a los contratos de tokens

The Sandbox señaló que la falla no se originó en ninguna de las claves que controla de su parte, sino que apuntó a los contratos de tokens SAND en Base y BSC. Según el análisis post-mortem, el contrato del token estaba configurado para funcionar también como la aplicación registrada del puente, un arreglo destinado a ahorrar a los usuarios transacciones adicionales. El problema era que la capa de mensajería interpretaba cualquier entrada proveniente de esa dirección como instrucciones directas del propio The Sandbox.

Los atacantes explotaron esta vulnerabilidad para causar casi 1,49 millones de dólares en daños económicos totales en cuatro pasos:

  1. Primero usaron la función de llamada (call) para registrar su propia dirección como administrador autorizado.
  2. Con derechos de administrador, reescribieron los ajustes de verificación para que una sola aprobación de su propia dirección bastara para confirmar un mensaje del puente.
  3. Luego presentaron mensajes de depósito falsos, que acuñaron SAND en Base y BSC contra depósitos de Ethereum que nunca ocurrieron.
  4. Finalmente, vendieron parte de los tokens falsos por ether y usaron la función de puente inverso para extraer SAND real de la bóveda de Ethereum.

Los análisis forenses situaron el retiro directo de la bóveda en 14.742.341,84 SAND. El atacante se llevó unos 987.000 dólares.

El puente permanece cerrado

The Sandbox cerró el puente a nivel de contrato en las tres cadenas el 22 de agosto a las 05:26 UTC, y afirma que ningún SAND ha salido desde las 02:21 UTC de ese día. Su primer aviso público, publicado el 22 de agosto, calificó la vulnerabilidad de “totalmente contenida” y situó el impacto en menos del 0,01% de la oferta total de SAND.

La empresa no alimentó esperanzas de reabrir el puente en el ínterin. Debido a que los contratos afectados permiten de forma permanente que la aplicación se reconfigure a sí misma, el control sobre los roles de delegado es “disputable para siempre”, y cualquier intento de recuperarlos podría ser revertido por cualquiera dispuesto a pagar el gas.

“No existe ninguna configuración de estos contratos en la que reabrir el puente sea seguro”, señaló la empresa.

El episodio surgió primero como un susto de mercado. Cryptopolitan informó el 22 de agosto que la firma on-chain Lookonchain señaló un presunto “ataque de acuñación infinita” y estimó que se habían creado más de 500 millones de SAND. Las bolsas surcoreanas Upbit y Bithumb restringieron los depósitos y retiros de SAND y advirtieron a los traders sobre la volatilidad. SAND se negociaba cerca de 0,042 dólares con una capitalización de mercado de alrededor de 123 millones de dólares, según CoinMarketCap.