The Sandbox padła ofiarą naruszenia bezpieczeństwa po wybiciu przez atakujących 49 miliardów tokenów SAND bez pokrycia
Najważniejsze informacje
- •Atakujący mieli rzekomo wybić 49 miliardów tokenów SAND bez pokrycia, przekraczając ponad szesnaście razy maksymalną planowaną podaż tokenu wynoszącą 3 miliardy.
- •The Sandbox potwierdziła exploit i odizolowała całą płynność SAND w sieciach BNB Smart Chain i Base, wyłączając jednocześnie mostowanie do i z obu sieci.
- •Projekt przygotowuje plan rekompensat dla poszkodowanych dostawców płynności, jednak jego skala, wymogi kwalifikowalności i metoda rozdzielania nie zostały ujawnione.
- •Użytkownicy zostali wezwani do powstrzymania się od handlu, transferów i innych interakcji z tokenem SAND w sieciach BSC i Base do odwołania.
- •Ani konkretna wykorzystana luka, ani osoby odpowiedzialne za atak nie zostały zidentyfikowane w informacjach opublikowanych do tej pory.

The Sandbox padła ofiarą poważnego naruszenia bezpieczeństwa, w ramach którego atakujący mieli rzekomo wybić 49 miliardów tokenów SAND bez pokrycia, co zagroziło całej płynności SAND projektu w sieciach BNB Smart Chain (BSC) i Base. Zgodnie z informacjami przekazanymi na platformie X przez @coinbureau, zespół The Sandbox potwierdził exploit i podjął działania w celu odizolowania płynności SAND w obu sieciach. Projekt wyłączył również mostowanie do i z sieci BSC oraz Base na czas oceny incydentu.
The Sandbox przygotowuje plan rekompensat dla poszkodowanych dostawców płynności i wezwał użytkowników do powstrzymania się od interakcji z tokenem SAND w sieciach BSC i Base do odwołania. Incydent stanowi istotne zdarzenie w obszarze bezpieczeństwa dotyczące tokenu SAND i skłonił projekt do ograniczenia aktywności w dwóch sieciach blockchain na czas działań ograniczających jego skutki.
The Sandbox to oparty na blockchainie świat wirtualny prowadzony przez Animoca Brands, w którym użytkownicy kupują, rozwijają i monetyzują działki cyfrowego gruntu znane jako LAND; SAND to natywny token platformy, wykorzystywany do transakcji w grze, stakingu i udziału w zarządzaniu. Token został wyemitowany z maksymalną podażą wynoszącą 3 miliardy, co oznacza, że zgłaszane nieautoryzowane wybicie 49 miliardów tokenów przekracza ponad szesnaście razy całkowitą planowaną podaż tokenu.
Atakujący wybijają 49 miliardów tokenów SAND bez pokrycia
Zgłaszany exploit polegał na utworzeniu 49 miliardów tokenów SAND, które nie miały pokrycia w odpowiadających im aktywach. Wybicie (minting) oznacza tworzenie nowych tokenów kryptowalutowych zgodnie z zasadami ustalonymi przez smart kontrakt stanowiący podstawę tokenu lub przez infrastrukturę blockchain. W prawidłowo kontrolowanym systemie emisja tokenów podlega predefiniowanym mechanizmom zaprojektowanym w celu zapobiegania nieautoryzowanemu tworzeniu tokenów. Zgłaszany atak najwyraźniej ominął te mechanizmy kontrolne, co pozwoliło atakującym na utworzenie znacznej ilości SAND.
Informacje przekazane przez @coinbureau nie zawierają dodatkowych szczegółów na temat konkretnej luki wykorzystanej w ataku ani nie wskazują osób odpowiedzialnych za exploit. Zgłaszana skala nieautoryzowanego wybijania tokenów skłoniła jednak zespół The Sandbox do natychmiastowego podjęcia środków ograniczających aktywność SAND w objętych incydentem sieciach.
The Sandbox potwierdza exploit
Zespół The Sandbox potwierdził, że doszło do exploitu, i rozpoczął działania mające na celu ograniczenie jego skutków. Jednym z głównych kroków było odizolowanie płynności SAND w sieciach BSC i Base. Projekt wyłączył również mostowanie do i z obu sieci.
Mostki (bridges) to infrastruktura blockchain umożliwiająca przemieszczanie aktywów lub informacji pomiędzy różnymi sieciami. Wyłączenie tych połączeń może pomóc zapobiec rozprzestrzenieniu się incydentu z jednej sieci na inną za pośrednictwem transferów międzyłańcuchowych. Ograniczając mostowanie obejmujące sieci BSC i Base, The Sandbox limituje przemieszczanie SAND na czas badania naruszenia i ustalania odpowiedniej reakcji. Projekt zalecił również użytkownikom unikanie interakcji z tokenem SAND w dwóch objętych incydentem sieciach do odwołania.
Dostawcy płynności narażeni na potencjalne skutki
Naruszenie bezpieczeństwa objęło również dostawców płynności, powszechnie określanych jako LP. Dostawcy płynności dostarczają aktywa do zdecentralizowanych pul handlowych, umożliwiając użytkownikom wymianę tokenów bez polegania na tradycyjnej, scentralizowanej księdze zleceń. W zamian dostawcy płynności mogą otrzymywać opłaty lub inne zachęty, w zależności od protokołu.
The Sandbox przygotowuje plan rekompensat dla poszkodowanych LP po zgłaszanym exploitcie. Dostępne informacje nie określają wielkości puli rekompensat, wymogów kwalifikowalności ani sposobu, w jaki rekompensaty mają być rozdzielane. Szczegóły te mają istotne znaczenie dla dostawców płynności próbujących ustalić, jak incydent może wpłynąć na ich pozycje. Do czasu publikacji dodatkowych informacji użytkownikom zaleca się stosowanie się do instrukcji projektu oraz unikanie interakcji z tokenem SAND w sieciach BSC i Base.
Ograniczenia mostowania obejmują sieci BSC i Base
Decyzja o wyłączeniu mostowania w obu kierunkach pomiędzy objętymi incydentem sieciami stanowi kolejną istotną część działań podjętych przez The Sandbox. Mostki międzyłańcuchowe mogą zapewniać ważną funkcjonalność, umożliwiając użytkownikom przemieszczanie aktywów pomiędzy ekosystemami blockchain. Jednocześnie podczas incydentu bezpieczeństwa mogą stać się istotnym zagadnieniem, ponieważ w przeciwnym razie nieautoryzowane lub zaatakowane aktywa mogłyby być przenoszone pomiędzy sieciami.
Wyłączając mostki połączone z sieciami BSC i Base, The Sandbox próbuje ograniczyć dalsze przemieszczanie się tokena SAND przez te kanały. Środek ten oznacza również, że użytkownicy mogą tymczasowo stracić dostęp do normalnej funkcjonalności międzyłańcuchowej dotyczącej SAND w objętych incydentem sieciach. Projekt nie wskazał w przekazanych informacjach, kiedy usługi mostowania zostaną przywrócone.
Infrastruktura międzyłańcuchowa pojawiła się również w kilku z największych incydentów bezpieczeństwa w historii branży, w tym w naruszeniu bezpieczeństwa sieci Ronin w marcu 2022 roku, które doprowadziło do strat przekraczających 600 milionów dolarów, oraz w exploitcie mostka Wormhole z lutego 2022 roku, który objął około 320 milionów dolarów. The Sandbox nie ujawniła, czy własna infrastruktura mostkowa odegrała rolę w obecnym incydencie, a informacje opublikowane do tej pory nie pozwalają ustalić, w jaki sposób przeprowadzono nieautoryzowane wybijanie tokenów. Historyczne przypadki ukazują jednak, dlaczego mostki i mechanizmy kontroli emisji tokenów są traktowane przez projekty działające w wielu sieciach jako krytyczne obszary bezpieczeństwa.
Użytkownicy wezwani do unikania tokenu SAND w sieciach BSC i Base
The Sandbox wystosowała bezpośrednie ostrzeżenie do użytkowników dotyczące aktywności związanej z tokenem SAND w sieciach BSC i Base. Użytkownicy zostali wezwani, aby do odwołania nie wchodzili w interakcje z tokenem SAND w żadnej z tych sieci. Ostrzeżenie to ma szczególne znaczenie po zgłaszanym wybiciu 49 miliardów tokenów bez pokrycia, ponieważ transakcje związane z objętym incydentem tokenem podczas aktywnego zdarzenia bezpieczeństwa mogą narażać użytkowników na dodatkowe ryzyko, zwłaszcza gdy zespół projektu wciąż bada podstawowy exploit.
Ograniczenie dotyczy w szczególności tokenu SAND w sieciach BSC i Base, zgodnie z informacjami opublikowanymi przez projekt. Użytkownicy powinni zatem uważnie śledzić oficjalne komunikaty przed podjęciem prób handlu, transferu lub innych interakcji z tokenem SAND w tych sieciach.
Plan rekompensat wciąż w przygotowaniu
The Sandbox przygotowuje plan rekompensat dla dostawców płynności poszkodowanych w incydencie. Plan ma na celu zaradzenie skutkom odczuwanym przez LP po zgłaszanym naruszeniu bezpieczeństwa, choć konkretne szczegóły nie zostały jeszcze podane. Brak informacji o mechanizmie rekompensat oznacza, że poszkodowani użytkownicy będą musieli czekać na dodatkowe wytyczne ze strony projektu.
Incydent podkreśla również znaczenie mechanizmów bezpieczeństwa związanych z emisją tokenów i infrastrukturą międzyłańcuchową. Luka umożliwiająca nieautoryzowane tworzenie tokenów może mieć skutki wykraczające poza blockchain, w którym doszło do exploitu, szczególnie gdy płynność i mostki łączą wiele sieci.
Na ten moment reakcja The Sandbox koncentruje się na ograniczaniu skutków. Zespół potwierdził exploit, odizolował płynność SAND w sieciach BSC i Base, wyłączył mostowanie do i z obu sieci oraz rozpoczął przygotowania rekompensat dla poszkodowanych LP. Projekt zwrócił się również do użytkowników o unikanie interakcji z tokenem SAND w objętych incydentem sieciach do odwołania. Do otwartych kwestii, które ukształtują dalszy przebieg wydarzeń, należą wielkość i kryteria kwalifikowalności planu rekompensat, harmonogram przywracania usług mostowania oraz ustalenia śledztwa dotyczącego sposobu przeprowadzenia nieautoryzowanego wybijania tokenów. Zgłaszane naruszenie bezpieczeństwa obejmujące 49 miliardów tokenów SAND bez pokrycia pozostaje aktywnym incydentem bezpieczeństwa, a do ustalenia pełnych skutków oraz kolejnych kroków dla poszkodowanych użytkowników i dostawców płynności potrzebne będą dalsze informacje z oficjalnych kanałów.