NieuwsCryptoThe Sandbox-exploit mintte 329 biljoen SAND, maar er werd slechts $675.000 aan waarde gedraineerd

The Sandbox-exploit mintte 329 biljoen SAND, maar er werd slechts $675.000 aan waarde gedraineerd

Auteur: CryptoMeter io·

Belangrijkste punten

  • Een aanvaller mintte op 21-22 augustus in ongeveer vijf uur tijd circa 329,24 biljoen ongedekte SAND-tokens op Base.
  • De exploit gebruikte de functie approveAndCall om LayerZero-delegate-rechten te kapen en ongeautoriseerde minting goed te keuren, verspreid over 703 transacties en 173 wallets.
  • Ondanks het nominale bedrag van $49 miljard extraherede de aanvaller slechts ongeveer $675.000 door 14,75 miljoen SAND af te tappen, omgezet in ruwweg 80 ETH.
  • The Sandbox schakelde cross-chain-bridging met Base en BNB Smart Chain uit; de reserves op Ethereum en Polygon werden niet gecompromitteerd.
  • Het incident bracht zwakke plekken aan het licht in cross-chain delegate- en goedkeuringscontroles en past in een patroon van bridge- en messaging-laag-exploits.
The Sandbox-exploit mintte 329 biljoen SAND, maar er werd slechts $675.000 aan waarde gedraineerd

De SAND-token van The Sandbox werd op 21-22 augustus getroffen door een grote cross-chain-exploit, waarbij een aanvaller in ongeveer vijf uur tijd circa 329,24 biljoen ongedekte tokens aanmaakte. Ondanks het schokkende Kop-cijfer wist de aanvaller slechts ongeveer $675.000 aan echte economische waarde te extraheren.

Het incident illustreert het verschil tussen tokensaldi die op de chain worden weergegeven en activa die daadwerkelijk kunnen worden ingewisseld of verkocht. De 329 biljoen SAND die bij de aanval werden gecreëerd, vertegenwoordigden een nominale waarde van ruwweg $49 miljard, maar het grootste deel van die tokens had geen corresponderende reserves achter zich.

Hoe de SAND-exploit verliep

De aanvaller richtte zich op de Base-implementatie van SAND en maakte misbruik van de LayerZero-omnichainconfiguratie. LayerZero is een veelgebruikt interoperabiliteitsprotocol dat tokens via Omnichain Fungible Token (OFT)-adapters tussen blockchains laat bewegen; deze adapters zijn afhankelijk van delegate-rechten om cross-chain-acties te beheren. Onderzoekers stelden vast dat de functie approveAndCall van de token werd gebruikt om LayerZero-delegate-rechten te kapen.

Met die toegang verwierf de aanvaller het vermogen om ongeautoriseerde minting op Base goed te keuren. De resulterende activiteit genereerde 329,24 biljoen SAND verspreid over 703 mint-transacties en 173 wallets.

De legitieme SAND-voorraad op Ethereum bleef beperkt tot 3 miljard tokens, waardoor de nieuw gecreëerde Base-tokens feitelijk ongedekt waren en niet simpelweg konden worden ingewisseld tegen de Ethereum-reserves.

Het kerncijfer was wat er daadwerkelijk uit de reserves verdween

Hoewel de geminte hoeveelheid op het eerste gezicht catastrofaal leek, was de daadwerkelijke extractie door de aanvaller veel kleiner. Ongeveer 14,75 miljoen SAND werd afgetapt van de OFT-adapter op de Ethereum-zijde en omgezet in ruwweg 80 ETH, destijds ongeveer $675.000 waard.

Als reactie schakelde The Sandbox de cross-chain-bridging met Base en BNB Smart Chain uit. Volgens de beschikbare incidentrapportage werden de reserves op Ethereum en Polygon niet gecompromitteerd.

De exploit laat zien waarom de schijnbare marktwaarde van een token misleidend kan zijn tijdens een smart-contract-aanval. Het vermenigvuldigen van een legitieme marktprijs met een enorme hoeveelheid nieuw geminte tokens betekent niet dat die liquiditeit er ook werkelijk is.

Cross-chain-infrastructuur was de afgelopen jaren herhaaldelijk een brandpunt van grote crypto-verliezen, en dit incident past in een patroon van exploits gericht op bridge- en messaging-laagconfiguraties in plaats van op de onderliggende tokencontracten zelf. De vraag is hoe snel The Sandbox en andere projecten met omnichain-tokenopzetten hun delegate- en goedkeuringscontroles zullen auditen en aanscherpen voordat bridging wordt heractiveerd.

Voor The Sandbox werd het directe financiële verlies daarmee gemeten in honderdduizenden dollars in plaats van tientallen miljarden. Niettemin bracht het incident ernstige zwakke plekken aan het licht in cross-chain-rechtenbeheer en lekte het de bezorgdheid over de veiligheid van token-bridge-infrastructuur opnieuw op.