NieuwsCryptoThe Sandbox kondigt 1:1-compensatieregeling aan voor slachtoffers van exploit met brug-SAND

The Sandbox kondigt 1:1-compensatieregeling aan voor slachtoffers van exploit met brug-SAND

Auteur: Cryptopolitan·

Belangrijkste punten

  • The Sandbox vergoedt in aanmerking komende slachtoffers van de brug-exploit van 21 augustus in een verhouding van 1:1 in op Ethereum gebaseerde SAND, waarbij een claimperiode van twee weken opent binnen twee weken na de aankondiging van 27 augustus.
  • Alleen houders die kunnen aantonen dat zij ten tijde van de exploit brug-SAND op Base of BNB Smart Chain in bezit hadden, komen in aanmerking; deze groep verloor samen ongeveer $697.000, terwijl houders van Ethereum- en Polygon-SAND onaangetast bleven.
  • De aanvaller misbruikte een ontwerpfout in de SAND-tokencontracten op Base en BSC om beheerder te worden, valse tokens te minten en circa 14,7 miljoen SAND ter waarde van ruwweg $987.000 uit de Ethereum-kluis op te nemen, wat bijna $1,49 miljoen aan totale schade veroorzaakte.
  • De brug is sinds 22 augustus gesloten op contractniveau op alle drie de blockchains, en The Sandbox stelt dat geen enkele configuratie een veilige heropening mogelijk maakt omdat de controle over de gedelegeerde rollen permanent betwistbaar is.
  • Het incident wekte aanvankelijk vrees voor een 'oneindige mint-aanval' nadat Lookonchain schatte dat meer dan 500 miljoen SAND was gecreëerd, waarop de Zuid-Koreaanse beurzen Upbit en Bithumb stortingen en opnames van SAND beperkten.
The Sandbox kondigt 1:1-compensatieregeling aan voor slachtoffers van exploit met brug-SAND

Gebruikers van The Sandbox die getroffen werden door de exploit van 21 augustus kregen op 27 augustus positief nieuws, toen het project zich committeerde aan een 1:1-compensatieregeling die wordt uitbetaald in de Ethereum-versie van SAND.

In zijn aankondiging op X liet The Sandbox weten binnen twee weken na de bekendmaking van 27 augustus een claimperiode van twee weken voor compensatie te openen. In aanmerking komen alleen tokenhouders die aantoonbaar brug-SAND op Base en BNB Smart Chain (BSC) in bezit hadden op het moment van de exploit. Deze groep houders verloor samen circa $697.000.

De belofte van een vergoeding is belangrijk omdat de getroffen tokens verband hielden met brugactiviteit en niet met de SAND-voorraad op Ethereum zelf, die volgens het bedrijf intact is gebleven. Door de geldigheid te beperken tot aantoonbare brug-saldi en uit te betalen in op Ethereum gebaseerde SAND, probeert The Sandbox de bezittingen van gebruikers te herstellen zonder de gecompromitteerde brug te heropenen.

Wanneer ontvangen SAND-houders compensatie?

Volgens The Sandbox zullen getroffen gebruikers minstens een maand moeten wachten voordat zij hun geld daadwerkelijk ontvangen. Het claimproces opent binnen twee weken na 27 augustus, en de claimperiode blijft daarna nog twee weken open. De terugbetaling wordt verzonden als op Ethereum gebaseerde SAND; alleen houders van brug-SAND op Base en BSC ten tijde van de inbreuk komen ervoor in aanmerking.

Houders van de Ethereum-versie van SAND bleven volledig gevrijwaard in het incident; de voorraad op die blockchain bedraagt nog steeds 3 miljard tokens. Op Polygon gebaseerde SAND had evenmin blootstelling, omdat deze via een aparte brug loopt.

"De saldi op beide blockchains zijn intact en er is geen actie van gebruikers vereist," verduidelijkte The Sandbox in zijn post-mortem.

The Sandbox schrijft de exploit toe aan de tokencontracten

The Sandbox zei dat het lek niet ontstond vanuit sleutels die het bedrijf zelf beheert, en wees in plaats daarvan naar de SAND-tokencontracten op Base en BSC. Volgens het post-mortem was het tokencontract ingericht om tevens te dienen als geregistreerde applicatie van de brug, een opzet die bedoeld was om gebruikers extra transacties te besparen. Het probleem was dat de berichtenlaag elke invoer vanuit die richting interpreteerde als directe instructies van The Sandbox zelf.

Aanvallers misbruikten dit lek om in vier stappen bijna $1,49 miljoen aan totale economische schade aan te richten:

  1. Zij gebruikten eerst de call-functie om hun eigen adres te registreren als de geautoriseerde beheerder.
  2. Met beheerdersrechten herschreven zij de verificatie-instellingen zodanig dat één enkele goedkeuring vanaf hun eigen adres volstond om een brugbericht te bevestigen.
  3. Vervolgens dienden zij valse stortingsberichten in, waarmee SAND op Base en BSC werd gemint tegen Ethereum-stortingen die nooit hadden plaatsgevonden.
  4. Tot slot verkochten zij een deel van de valse tokens voor ether en gebruikten zij de omgekeerde brugfunctie om echte SAND uit de Ethereum-kluis weg te halen.

Forensisch onderzoek stelde de directe opname uit de kluis op 14.742.341,84 SAND. De aanvaller hield er circa $987.000 aan over.

De brug blijft gesloten

The Sandbox sloot de brug op contractniveau op alle drie de blockchains op 22 augustus om 05:26 UTC en zegt dat er sinds 02:21 UTC die dag geen SAND meer is vertrokken. De eerste publieke melding, geplaatst op 22 augustus, bestempelde de kwetsbaarheid als "volledig ingeperkt" en zette de klap op minder dan 0,01% van de totale SAND-voorraad.

Het bedrijf wekte in de tussentijd geen hoop op heropening van de brug. Omdat de getroffen contracten de applicatie permanent toestaan zichzelf te herconfigureren, is de controle over de gedelegeerde rollen "voor eeuwig betwistbaar", en kan elke poging om deze terug te claimen ongedaan worden gemaakt door iedereen die bereid is gas te betalen.

"Er is geen configuratie van deze contracten waarin het heropenen van de brug veilig is," aldus het bedrijf.

De kwestie kwam aanvankelijk naar voren als een schrikreactie op de markt. Cryptopolitan meldde op 22 augustus dat het on-chainbedrijf Lookonchain een vermoedelijke "oneindige mint-aanval" signaleerde en schatte dat meer dan 500 miljoen SAND was gecreëerd. De Zuid-Koreaanse beurzen Upbit en Bithumb beperkten stortingen en opnames van SAND en waarschuwden handelaren voor volatiliteit. SAND noteerde rond $0,042 met een marktkapitalisatie van ongeveer $123 miljoen, volgens CoinMarketCap.