Exploit na The Sandbox: wyemitowano 329 bilionów SAND, ale faktycznie wykradziono jedynie 675 000 dolarów
Najważniejsze informacje
- •Napastnik wyemitował około 329,24 biliona tokenów SAND bez pokrycia na Base w ciągu około pięciu godzin 21–22 sierpnia.
- •Exploit wykorzystał funkcję approveAndCall do przejęcia uprawnień delegata LayerZero i autoryzacji nieuprawnionej emisji w 703 zdarzeniach z udziałem 173 portfeli.
- •Mimo nominalnej wartości 49 miliardów dolarów napastnik wydobył jedynie około 675 000 dolarów, odprowadzając 14,75 miliona SAND, zamienionych na około 80 ETH.
- •The Sandbox wyłączyło mostkowanie międzyłańcuchowe z udziałem Base i BNB Smart Chain, a rezerwy na Ethereum i Polygon nie zostały naruszone.
- •Incydent ujawnił słabości w międzyłańcuchowych kontrolach delegacji i zatwierdzeń, wpisując się w schemat exploitów mostków i warstwy komunikacyjnej.

Token SAND projektu The Sandbox padł ofiarą poważnego ataku międzyłańcuchowego 21–22 sierpnia, podczas którego napastnik stworzył około 329,24 biliona tokenów bez pokrycia w ciągu około pięciu godzin. Mimo porażającej wartości w nagłówkach napastnik zdołał wykraść realnie jedynie około 675 000 dolarów wartości ekonomicznej.
Incydent ilustruje różnicę między saldami tokenów widocznymi w łańcuchu a aktywami, które faktycznie można wykupić lub sprzedać. Wyemitowane w ataku 329 bilionów SAND miało nominalną wartość około 49 miliardów dolarów, jednak większość tych tokenów nie miała żadnych odpowiadających im rezerw.
Jak przebiegł exploit na SAND
Napastnik zaatakował wdrożenie SAND na Base, wykorzystując jego konfigurację omnichain w LayerZero. LayerZero to szeroko stosowany protokół interoperacyjności, który pozwala tokenom przemieszczać się między łańcuchami za pomocą adapterów Omnichain Fungible Token (OFT), opartych na uprawnieniach delegata regulujących działania międzyłańcuchowe. Śledczy ustalili, że funkcja approveAndCall tokenu posłużyła do przejęcia uprawnień delegata LayerZero.
Dzięki temu dostępowi napastnik uzyskał możliwość autoryzowania nieuprawnionego emitowania tokenów na Base. Ta aktywność wygenerowała 329,24 biliona SAND w 703 zdarzeniach emisji z udziałem 173 portfeli.
Legalna podaż SAND na Ethereum pozostała ograniczona do 3 miliardów tokenów, co oznacza, że nowo stworzone tokeny na Base były faktycznie bez pokrycia i nie mogły być po prostu wykupione z rezerw Ethereum.
Kluczową wielkością było to, co faktycznie opuściło rezerwy
Choć emisja z nagłówków wyglądała katastrofalnie, faktyczne odprowadzenie środków przez napastnika było znacznie mniejsze. Z adaptera OFT po stronie Ethereum odprowadzono około 14,75 miliona SAND, które następnie zamieniono na około 80 ETH o wartości około 675 000 dolarów w momencie ataku.
W odpowiedzi The Sandbox wyłączyło mostkowanie międzyłańcuchowe z udziałem Base i BNB Smart Chain. Zgodnie z dostępnymi raportami o incydencie rezerwy na Ethereum i Polygon nie zostały naruszone.
Ten exploit pokazuje, dlaczego pozorna wartość rynkowa tokena może wprowadzać w błąd podczas ataku na inteligentny kontrakt. Pomnożenie wiarygodnej ceny rynkowej przez ogromną ilość nowo wyemitowanych tokenów nie oznacza, że taka płynność rzeczywiście istnieje.
Infrastruktura międzyłańcuchowa w ostatnich latach wielokrotnie była ogniskiem dużych strat w kryptowalutach, a ten incydent wpisuje się w schemat exploitów wymierzonych w konfiguracje mostków i warstwy komunikacyjnej, a nie w same bazowe kontrakty tokenów. Pozostaje kwestią otwartą, jak szybko The Sandbox i inne projekty wykorzystujące konfiguracje tokenów omnichain audytują i zaostrzą kontrole delegacji i zatwierdzeń przed ponownym włączeniem mostkowania.
Dla The Sandbox bezpośrednia strata finansowa została zatem zmierzona w setkach tysięcy dolarów, a nie w dziesiątkach miliardów. Niemniej jednak incydent ujawnił poważne słabości w kontroli uprawnień międzyłańcuchowych i wzbudził nowe obawy dotyczące bezpieczeństwa infrastruktury mostków tokenowych.