The Sandbox getroffen door beveiligingsinbreuk nadat aanvallers 49 miljard niet-gedekte SAND mintten
Belangrijkste punten
- •Aanvallers hebben naar verluidt 49 miljard niet-gedekte SAND-tokens gemint, meer dan zestien keer de maximale beoogde voorraad van 3 miljard van de token.
- •The Sandbox bevestigde de exploit en isoleerde alle SAND-liquiditeit op BNB Smart Chain en Base, terwijl bridging van en naar beide netwerken werd uitgeschakeld.
- •Het project bereidt een compensatieregeling voor voor getroffen liquiditeitsproviders, maar de omvang, de toelatingseisen en de verdelingsmethode zijn niet bekendgemaakt.
- •Gebruikers is dringend gevraagd tot nader order geen SAND op BSC of Base te verhandelen, over te dragen of er op andere wijze gebruik van te maken.
- •Noch de specifieke kwetsbaarheid die is misbruikt, noch de personen die verantwoordelijk zijn voor de aanval zijn geïdentificeerd in de tot nu toe vrijgegeven informatie.

The Sandbox is getroffen door een grote beveiligingsinbreuk waarbij aanvallers naar verluidt 49 miljard niet-gedekte SAND-tokens hebben gemint, waardoor de volledige SAND-liquiditeit van het project op BNB Smart Chain (BSC) en Base is aangetast. Volgens informatie die @coinbureau op X heeft gedeeld, heeft het team van The Sandbox de exploit bevestigd en stappen ondernomen om de SAND-liquiditeit op beide netwerken te isoleren. Het project heeft daarnaast bridging van en naar BSC en Base uitgeschakeld terwijl het het incident beoordeelt.
The Sandbox bereidt een compensatieregeling voor voor getroffen liquiditeitsproviders en heeft gebruikers dringend gevraagd tot nader order niet met SAND op BSC of Base om te gaan. Het incident vormt een belangrijk beveiligingsevenement voor de SAND-token en heeft het project ertoe gebracht de activiteit op twee blockchaintwerken te beperken terwijl het aan de inperking van de impact werkt.
The Sandbox is een op de blockchain gebaseerde virtuele wereld die door Animoca Brands wordt beheerd en waarin gebruikers percelen digitale grond, zogenaamde LAND, kopen, ontwikkelen en commercialiseren; SAND is de native token van het platform en wordt gebruikt voor transacties in het spel, staking en deelname aan het governanceproces. De token werd uitgegeven met een maximale voorraad van 3 miljard, een cijfer dat de gerapporteerde ongeautoriseerde mint van 49 miljard op meer dan zestien keer de volledige beoogde voorraad van de token brengt.
Aanvallers minten 49 miljard niet-gedekte SAND
De gerapporteerde exploit hield het creëren in van 49 miljard SAND-tokens die niet werden gedekt door overeenkomstige activa. Minten verwijst naar het creëren van nieuwe cryptotokens volgens de regels die zijn vastgesteld door het onderliggende smart contract van een token of de blockchaininfrastructuur. In een goed gecontroleerd systeem wordt de uitgifte van tokens bepaald door vooraf gedefinieerde mechanismen die ontworpen zijn om ongeautoriseerde creatie te voorkomen. De gerapporteerde aanval lijkt die controles te hebben omzeild, waardoor de aanvallers een aanzienlijke hoeveelheid SAND konden creëren.
De informatie die @coinbureau heeft gedeeld, bevat geen aanvullende details over de specifieke kwetsbaarheid die bij de aanval is gebruikt, en evenmin worden de personen geïdentificeerd die verantwoordelijk zijn voor de exploit. De gerapporteerde omvang van de ongeautoriseerde minting zette het team van The Sandbox er echter toe aan onmiddellijk maatregelen te nemen om de SAND-activiteit op de getroffen netwerken te beperken.
The Sandbox bevestigt de exploit
Het team van The Sandbox heeft bevestigd dat er een exploit heeft plaatsgevonden en is begonnen met inperkingsmaatregelen. Een van de belangrijkste acties was het isoleren van de SAND-liquiditeit op BSC en Base. Het project schakelde daarnaast bridging van en naar beide netwerken uit.
Bridges zijn blockchaininfrastructuur waarmee activa of informatie tussen verschillende netwerken kunnen worden verplaatst. Het uitschakelen van die verbindingen kan helpen voorkomen dat een incident op het ene netwerk via cross-chain-overdrachten naar een ander netwerk overslaat. Door het beperken van bridging tussen BSC en Base beperkt The Sandbox de bewegingsruimte van SAND terwijl het de inbreuk onderzoekt en de passende reactie bepaalt. Het project heeft gebruikers ook geadviseerd tot nader order niet met SAND op de twee getroffen netwerken om te gaan.
Mogelijke impact voor liquiditeitsproviders
De beveiligingsinbreuk heeft ook gevolgen voor liquiditeitsproviders, meestal aangeduid als LP's. Liquiditeitsproviders leveren activa aan gedecentraliseerde handelspools, zodat gebruikers tokens kunnen verhandelen zonder afhankelijk te zijn van een traditioneel gecentraliseerd orderboek. In ruil daarvoor kunnen liquiditeitsproviders afhankelijk van het protocol vergoedingen of andere voordelen ontvangen.
The Sandbox bereidt na de gerapporteerde exploit een compensatieregeling voor voor getroffen LP's. Uit de beschikbare informatie blijkt niet hoe groot het compensatiefonds is, wat de toelatingseisen zijn of hoe de compensatie zal worden verdeeld. Deze details worden vermoedelijk belangrijk voor liquiditeitsproviders die proberen te bepalen hoe het incident hun posities zou kunnen beïnvloeden. Totdat aanvullende informatie wordt vrijgegeven, wordt gebruikers geadviseerd de instructies van het project op te volgen en niet met SAND op BSC en Base om te gaan.
Bridgebeperkingen gelden voor BSC en Base
Het besluit om bridging in beide richtingen tussen de getroffen netwerken uit te schakelen, vormt een ander belangrijk onderdeel van de reactie van The Sandbox. Cross-chain-bridges kunnen belangrijke functionaliteit bieden doordat gebruikers activa tussen blockchain-ecosystemen kunnen verplaatsen. Tegelijkertijd kunnen ze tijdens een beveiligingsincident een belangrijke overweging vormen, omdat ongeautoriseerde of gecompromitteerde activa anders tussen netwerken zouden kunnen worden overgebracht.
Door de bridges die met BSC en Base zijn verbonden uit te schakelen, probeert The Sandbox verdere beweging van SAND via die kanalen te beperken. De maatregel betekent ook dat gebruikers tijdelijk geen toegang meer kunnen hebben tot de normale cross-chain-functionaliteit voor SAND op de getroffen netwerken. Het project heeft in de verstrekte informatie niet aangegeven wanneer de bridge-diensten worden hersteld.
Cross-chain-infrastructuur heeft daarnaast een rol gespeeld in verschillende van de grootste beveiligingsincidenten uit de geschiedenis van de sector, waaronder de inbreuk bij het Ronin Network in maart 2022, die leidde tot verliezen van meer dan 600 miljoen dollar, en de exploit van de Wormhole-bridge in februari 2022, waarbij het ongeveer 320 miljoen dollar betrof. The Sandbox heeft niet bekendgemaakt of de eigen bridge-infrastructuur een rol heeft gespeeld in het huidige incident, en de tot nu toe vrijgegeven informatie maakt niet duidelijk hoe de ongeautoriseerde minting is uitgevoerd. Het historische overzicht illustreert desondanks waarom bridges en controles op tokenuitgifte door projecten die op meerdere netwerken actief zijn als kritieke beveiligingsvlakken worden behandeld.
Gebruikers dringend gevraagd SAND op BSC en Base te mijden
The Sandbox heeft een rechtstreekse waarschuwing aan gebruikers uitgegeven over SAND-activiteit op BSC en Base. Gebruikers is dringend gevraagd tot nader order niet met SAND op een van beide netwerken om te gaan. Die waarschuwing is bijzonder relevant na de gerapporteerde minting van 49 miljard niet-gedekte tokens, aangezien transacties met een getroffen token tijdens een actief beveiligingsincident gebruikers aan extra risico's kunnen blootstellen, vooral nu het team van het project de onderliggende exploit nog onderzoekt.
De beperking geldt op basis van de door het project vrijgegeven informatie specifiek voor SAND op BSC en Base. Gebruikers wordt daarom aangeraden nauwlettend officiële updates te volgen voordat ze proberen SAND op die netwerken te verhandelen, over te dragen of er op andere wijze gebruik van te maken.
Compensatieregeling nog in voorbereiding
The Sandbox bereidt een compensatieregeling voor voor liquiditeitsproviders die door het incident zijn getroffen. De regeling is bedoeld om de impact te adresseren die LP's na de gerapporteerde beveiligingsinbreuk hebben ervaren, hoewel specifieke details nog niet zijn verstrekt. Het ontbreken van informatie over het compensatiemechanisme betekent dat getroffen gebruikers moeten wachten op aanvullende richtlijnen van het project.
Het incident onderstreept ook het belang van beveiligingscontroles rond tokenuitgifte en cross-chain-infrastructuur. Een kwetsbaarheid die ongeautoriseerde tokencreatie mogelijk maakt, kan gevolgen hebben die verder reiken dan de blockchain waar de exploit oorspronkelijk plaatsvindt, vooral wanneer liquiditeit en bridges meerdere netwerken verbinden.
Voorlopig is de reactie van The Sandbox gericht op inperking. Het team heeft de exploit bevestigd, de SAND-liquiditeit op BSC en Base geïsoleerd, bridging van en naar beide netwerken uitgeschakeld en de voorbereiding van compensatie voor getroffen LP's gestart. Het project heeft gebruikers daarnaast gevraagd tot nader order niet met SAND op de getroffen netwerken om te gaan. Tot de openstaande vragen die bepalen wat er daarna komt, behoren de omvang en de toelatingscriteria van de compensatieregeling, het tijdpad voor het herstel van de bridge-diensten en de bevindingen van het onderzoek naar de wijze waarop de ongeautoriseerde minting heeft plaatsgevonden. De gerapporteerde inbreuk waarbij 49 miljard niet-gedekte SAND is gemint, blijft een actief beveiligingsincident, en aanvullende informatie uit officiële kanalen is nodig om de volledige impact en de vervolgstappen voor getroffen gebruikers en liquiditeitsproviders te bepalen.