The Sandbox subisce una violazione della sicurezza dopo che gli attaccanti hanno coniato 49 miliardi di SAND privi di copertura
Punti chiave
- •Gli attaccanti avrebbero coniato 49 miliardi di token SAND privi di copertura, superando di più di sedici volte l'offerta massima prevista di 3 miliardi del token.
- •The Sandbox ha confermato l'exploit e isolato tutta la liquidità di SAND su BNB Smart Chain e Base, disabilitando al contempo il bridging da e verso entrambe le reti.
- •Il progetto sta preparando un piano di compensazione per i fornitori di liquidità colpiti, ma le dimensioni, i requisiti di ammissibilità e il metodo di distribuzione non sono stati divulgati.
- •Agli utenti è stato chiesto con urgenza di non scambiare, trasferire o comunque interagire con SAND su BSC o Base fino a nuovo avviso.
- •Né la specifica vulnerabilità sfruttata né gli individui responsabili dell'attacco sono stati identificati nelle informazioni finora diffuse.

The Sandbox ha subito una grave violazione della sicurezza in cui gli attaccanti avrebbero coniato 49 miliardi di token SAND privi di copertura, compromettendo l'intera liquidità di SAND del progetto su BNB Smart Chain (BSC) e Base. Secondo le informazioni condivise su X da @coinbureau, il team di The Sandbox ha confermato l'exploit e si è attivato per isolare la liquidità di SAND su entrambe le reti. Il progetto ha inoltre disabilitato il bridging da e verso BSC e Base mentre valuta l'incidente.
The Sandbox sta preparando un piano di compensazione per i fornitori di liquidità colpiti e ha invitato con urgenza gli utenti a non interagire con SAND su BSC o Base fino a nuovo avviso. L'incidente rappresenta un evento di sicurezza significativo per il token SAND e ha indotto il progetto a limitare l'attività su due reti blockchain mentre lavora per contenere l'impatto.
The Sandbox è un mondo virtuale basato su blockchain gestito da Animoca Brands in cui gli utenti acquistano, sviluppano e monetizzano parcelle di terreno digitale note come LAND; SAND è il token nativo della piattaforma, utilizzato per le transazioni in gioco, lo staking e la partecipazione alla governance. Il token è stato emesso con un'offerta massima di 3 miliardi, una cifra che colloca la coniatura non autorizzata riportata di 49 miliardi a più di sedici volte l'intera offerta prevista del token.
Gli attaccanti coniano 49 miliardi di SAND privi di copertura
L'exploit riportato ha comportato la creazione di 49 miliardi di token SAND non supportati da attività corrispondenti. La coniatura indica la creazione di nuovi token di criptovaluta secondo le regole stabilite dallo smart contract sottostante di un token o dall'infrastruttura blockchain. In un sistema adeguatamente controllato, l'emissione di token è disciplinata da meccanismi predefiniti progettati per impedire la creazione non autorizzata. L'attacco riportato sembra aver aggirato tali controlli, consentendo agli attaccanti di creare una quantità consistente di SAND.
Le informazioni condivise da @coinbureau non forniscono dettagli aggiuntivi sulla specifica vulnerabilità utilizzata nell'attacco, né identificano gli individui responsabili dell'exploit. La scala riportata della coniatura non autorizzata ha però indotto il team di The Sandbox ad adottare misure immediate per limitare l'attività di SAND sulle reti interessate.
The Sandbox conferma l'exploit
Il team di The Sandbox ha confermato che si è verificato un exploit e ha avviato misure di contenimento. Una delle azioni principali è stata l'isolamento della liquidità di SAND su BSC e Base. Il progetto ha inoltre disabilitato il bridging da e verso entrambe le reti.
I bridge sono infrastrutture blockchain che consentono ad attività o informazioni di spostarsi tra reti diverse. La disattivazione di tali connessioni può contribuire a impedire che un incidente su una rete si propaghi a un'altra attraverso trasferimenti cross-chain. Limitando il bridging che coinvolge BSC e Base, The Sandbox sta contenendo i movimenti di SAND mentre indaga sulla violazione e determina la risposta appropriata. Il progetto ha inoltre consigliato agli utenti di evitare di interagire con SAND sulle due reti interessate fino a nuovo avviso.
I fornitori di liquidità affrontano un potenziale impatto
La violazione della sicurezza ha colpito anche i fornitori di liquidità, comunemente indicati come LP. I fornitori di liquidità forniscono attività a pool di trading decentralizzati, consentendo agli utenti di scambiare token senza dipendere da un tradizionale order book centralizzato. In cambio, i fornitori di liquidità possono ricevere commissioni o altri incentivi a seconda del protocollo.
The Sandbox sta preparando un piano di compensazione per gli LP colpiti a seguito dell'exploit riportato. Le informazioni disponibili non specificano le dimensioni del fondo di compensazione, i requisiti di ammissibilità né il modo in cui la compensazione sarà distribuita. Tali dettagli dovrebbero rivelarsi importanti per i fornitori di liquidità che cercano di determinare in che modo l'incidente potrebbe influire sulle loro posizioni. Fino alla diffusione di informazioni aggiuntive, si consiglia agli utenti di seguire le istruzioni del progetto e di evitare di interagire con SAND su BSC e Base.
Le restrizioni sul bridging coinvolgono BSC e Base
La decisione di disabilitare il bridging in entrambe le direzioni tra le reti interessate rappresenta un'altra parte significativa della risposta di The Sandbox. I bridge cross-chain possono offrire funzionalità importanti consentendo agli utenti di spostare attività tra ecosistemi blockchain. Al tempo stesso, possono diventare un elemento rilevante durante un incidente di sicurezza, perché altrimenti attività non autorizzate o compromesse potrebbero essere trasferite tra le reti.
Disabilitando i bridge collegati a BSC e Base, The Sandbox tenta di limitare ulteriori movimenti di SAND attraverso tali canali. La misura implica anche che gli utenti potrebbero perdere temporaneamente l'accesso alle normali funzionalità cross-chain che coinvolgono SAND sulle reti interessate. Il progetto non ha indicato, nelle informazioni fornite, quando i servizi di bridging saranno ripristinati.
L'infrastruttura cross-chain è stata inoltre protagonista di alcuni dei più grandi incidenti di sicurezza nella storia del settore, tra cui la violazione della Ronin Network nel marzo 2022, che ha causato perdite superiori a 600 milioni di dollari, e l'exploit del bridge Wormhole nel febbraio 2022, che ha coinvolto circa 320 milioni di dollari. The Sandbox non ha rivelato se la propria infrastruttura di bridge abbia svolto un ruolo nell'incidente attuale, e le informazioni finora divulgate non stabiliscono come sia stata effettuata la coniatura non autorizzata. Il registro storico illustra comunque il motivo per cui i bridge e i controlli sull'emissione di token sono considerati superfici di sicurezza critiche dai progetti che operano su più reti.
Agli utenti viene chiesto di evitare SAND su BSC e Base
The Sandbox ha emesso un avvertimento diretto agli utenti riguardo all'attività di SAND su BSC e Base. Gli utenti sono stati invitati con urgenza a non interagire con SAND su nessuna delle due reti fino a nuovo avviso. Tale avvertimento è particolarmente rilevante dopo la riportata coniatura di 49 miliardi di token privi di copertura, poiché le transazioni che coinvolgono un token colpito durante un incidente di sicurezza in corso possono esporre gli utenti a rischi aggiuntivi, in particolare mentre il team del progetto sta ancora indagando sull'exploit sottostante.
La restrizione si applica specificamente a SAND su BSC e Base, in base alle informazioni diffuse dal progetto. Gli utenti dovrebbero quindi prestare stretta attenzione agli aggiornamenti ufficiali prima di tentare di scambiare, trasferire o comunque interagire con SAND su tali reti.
Il piano di compensazione è ancora in fase di preparazione
The Sandbox sta preparando un piano di compensazione per i fornitori di liquidità colpiti dall'incidente. Il piano è destinato ad affrontare l'impatto subito dagli LP a seguito della violazione della sicurezza riportata, anche se non sono ancora stati forniti dettagli specifici. La mancanza di informazioni sul meccanismo di compensazione significa che gli utenti colpiti dovranno attendere indicazioni aggiuntive dal progetto.
L'incidente evidenzia inoltre l'importanza dei controlli di sicurezza relativi all'emissione di token e all'infrastruttura cross-chain. Una vulnerabilità che consente la creazione non autorizzata di token può avere conseguenze oltre la blockchain iniziale in cui si verifica l'exploit, in particolare quando liquidità e bridge collegano più reti.
Per ora, la risposta di The Sandbox è concentrata sul contenimento. Il team ha confermato l'exploit, isolato la liquidità di SAND su BSC e Base, disabilitato il bridging da e verso entrambe le reti e avviato la preparazione della compensazione per gli LP colpiti. Il progetto ha inoltre chiesto agli utenti di evitare di interagire con SAND sulle reti interessate fino a nuovo avviso. Le questioni aperte che definiranno gli sviluppi successivi includono le dimensioni e i criteri di ammissibilità del piano di compensazione, i tempi di ripristino dei servizi di bridging e gli esiti dell'indagine su come si è verificata la coniatura non autorizzata. La violazione riportata che coinvolge 49 miliardi di SAND privi di copertura resta un incidente di sicurezza in corso, e saranno necessarie ulteriori informazioni da canali ufficiali per determinare l'impatto completo e i prossimi passi per gli utenti e i fornitori di liquidità colpiti.