NieuwsCryptoThe Sandbox zegt de bridge-exploit die niet-gedekte SAND op Base en BSC mintte te hebben ingeperkt

The Sandbox zegt de bridge-exploit die niet-gedekte SAND op Base en BSC mintte te hebben ingeperkt

Auteur: DefiLiban·

Belangrijkste punten

  • The Sandbox meldde een bridge-exploit onder controle te hebben gebracht waarbij niet-gedekte SAND werd gemint op Base en BNB Smart Chain.
  • Het incident trof de bridge-infrastructuur en creëerde SAND die niet was gedekt door collateral vergrendeld op de herkomstchain.
  • Het project pauzeerde de bridge-activiteit op de getroffen netwerken nadat de exploit was geïdentificeerd.
  • De beschikbare informatie wijst niet op een gebrek in het native SAND-contract op Ethereum.
  • Het exact geminte bedrag en de status van een eventuele afstemming van de voorraad zijn in het huidige bewijsmateriaal niet bevestigd.
The Sandbox zegt de bridge-exploit die niet-gedekte SAND op Base en BSC mintte te hebben ingeperkt

The Sandbox meldde een bridge-exploit onder controle te hebben gebracht waarbij niet-gedekte SAND werd gemint op Base en BNB Smart Chain (BSC), een incident rond de integriteit van de asset dat de cross-chain-voorraad van de token raakte in plaats van één wallet of een routinetransactie. SAND is de native token van The Sandbox, een gamingplatform voor virtuele werelden waar gebruikers op voxels gebaseerde ervaringen bouwen en monetiseren; de token wordt als ERC-20-token op Ethereum uitgegeven, terwijl via bridges uitgegeven representaties van de asset op andere netwerken circuleren.

Wat er gebeurde in de SAND-bridge-exploit

Het incident trof de bridge-infrastructuur die SAND tussen blockchains verbindt — geen gewone tokentransactie — en leidde tot het creëren van SAND-tokens die niet waren gedekt door collateral vergrendeld op de herkomstchain, zoals gemeld door The Defiant.

De niet-gedekte SAND werd gemint op zowel Base als BSC, twee afzonderlijke netwerken waar de via een bridge uitgegeven representatie van de token circuleert. Base is het Ethereum-layer-2-netwerk dat door Coinbase werd gelanceerd, terwijl BNB Smart Chain de EVM-compatibele chain is die met Binance wordt geassocieerd; bridge-implementaties op beide netwerken stellen SAND in staat om zonder tussenkomst van een gecentraliseerde exchange tussen ecosystemen te bewegen. The Sandbox verklaarde de exploit te hebben ingeperkt — een bewering die afkomstig is van het project zelf en niet van een onafhankelijke audit — aldus medeoprichter Sebastien Borget in een bericht op X. De officiële account van The Sandbox ging eveneens op het incident in op X.

Het project staakte vervolgens de bridge-activiteit op de getroffen netwerken en pauzeerde daarmee de beweging van SAND via de bridges op Base en BNB Chain. Het pauzeren van een bridge doorbreekt het mint-pad waarvan de bridge afhankelijk is, en is daarom de standaard eerste stap bij dit soort incidenten: het schept tijd terwijl de voorraad wordt afgestemd.

Waarom niet-gedekte cross-chain-minting een risicogebeurtenis is

Niet-gedekte minting doorbreekt de kernregel van een bridge: elke gewrapte of via een bridge uitgegeven eenheid moet inwisselbaar zijn tegen collateral die op de bronchain is vergrendeld. Wanneer tokens zonder die dekking verschijnen, stemt de gebrugde voorraad niet langer overeen met de canonieke voorraad, wat een administratieve discrepantie veroorzaakt.

Cross-chain-bridges behoren historisch gezien tot de kostbaarste faalpunten in crypto: de Ronin Network-exploit van 2022 wrong circa 600 miljoen dollar weg, Wormhole verloor datzelfde jaar ongeveer 320 miljoen dollar, en Chainalysis schreef het grootste deel van de in crypto-hacks gestolen fondsen in 2022 toe aan bridge-aanvallen. Dit trackrecord is de reden dat niet-gedekte mints op welke bridge dan ook onmiddellijk de aandacht trekken van beveiligingsteams, ongeacht de betrokken token.

Doordat de mints op zowel Base als BSC terechtkwamen, is het risico niet beperkt tot één liquiditeitspool of één implementatie. Door aanvallers geminte SAND die een AMM bereikt, kan worden verkocht tegen echte liquiditeit, waarbij eerlijke LP's worden leeggehaald en het verlies wordt doorgeschoven naar storters en houders van de via een bridge uitgegeven asset.

Het aanvalsoppervlak ligt hier specifiek bij de bridge-laag. De beschikbare informatie toont geen enkel gebrek in het onderliggende SAND-contract op de eigen chain, waardoor de exploit moet worden opgevat als een fout in de cross-chain-messaging of de mint-autoriteit, en niet als een compromittering van de basistoken zelf. Beveiligingsbedrijf Blockaid markeerde activiteit in verband met het incident in een eigen bericht op X.

Waarop te letten na de inperking

Inperking is een bewering over het stoppen van het bloedverlies, geen bewijs van volledig herstel. De openstaande vragen zijn of de niet-gedekte SAND wordt verbrand, hoe het project de gebrugde voorraad afstemt op de vergrendelde collateral, en wanneer — en of — de bridge-activiteit op elke chain wordt hervat.

Een geloofwaardige post-mortem moet verantwoording afleggen over het exact geminte bedrag, het pad via de mint-autoriteit dat de aanvaller gebruikte, en de afstemming van de voorraad tussen Base en BSC. Geen van die cijfers is bevestigd in het huidige bewijsmateriaal, en lezers moeten specifieke verliescijfers die elders circuleren als niet-geverifieerd beschouwen totdat het project een incidentrapport publiceert.

Het meest concrete signaal op korte termijn is de herstartstatus van de bridge per netwerk, omdat een hervatte bridge impliceert dat het defect in de mint-autoriteit is gesloten en de voorraad is afgestemd.