The Sandbox обязуется выплатить компенсацию 1:1 пострадавшим от эксплойта с мостованным SAND
Ключевые выводы
- •The Sandbox выплатит соответствующим критериям пострадавшим от эксплойта моста 21 августа компенсацию в соотношении 1:1 в SAND сети Ethereum; двухнедельное окно подачи заявок откроется в течение двух недель после объявления 27 августа.
- •На компенсацию могут рассчитывать только те, кто может доказать, что на момент эксплойта держал мостованный SAND на Base или BNB Smart Chain; эта группа в совокупности потеряла около 697 000 долларов, тогда как держатели SAND в сетях Ethereum и Polygon не пострадали.
- •Злоумышленник воспользовался изъяном в дизайне токен-контрактов SAND на Base и BSC, чтобы стать администратором, выпустить поддельные токены и вывести из хранилища Ethereum около 14,7 млн SAND стоимостью примерно 987 000 долларов, причинив общий ущерб почти в 1,49 млн долларов.
- •Мост остается закрытым на уровне контрактов во всех трех сетях с 22 августа, и The Sandbox утверждает, что ни одна конфигурация не позволит безопасно его открыть, поскольку контроль над делегированными ролями оспорим бессрочно.
- •Изначально инцидент вызвал опасения относительно «атаки бесконечной эмиссии» после того, как Lookonchain оценила, что было создано более 500 млн SAND, что побудило южнокорейские биржи Upbit и Bithumb ограничить ввод и вывод SAND.

Пользователи The Sandbox, пострадавшие от эксплойта 21 августа, 27 августа получили позитивные новости: проект обязался выплатить компенсацию в соотношении 1:1 в SAND версии для сети Ethereum.
В своем объявлении на X The Sandbox сообщила, что откроет двухнедельное окно для подачи заявок на компенсацию в течение двух недель после раскрытия информации 27 августа. Право на компенсацию имеют только держатели токенов, которые могут доказуемо подтвердить, что на момент эксплойта владели мостованным SAND на Base и BNB Smart Chain (BSC). В совокупности эта группа держателей потеряла около 697 000 долларов.
Обещание возмещения важно, поскольку затронутые токены были связаны с работой моста, а не с основным предложением SAND в сети Ethereum, которое, по словам компании, осталось нетронутым. Ограничивая право на выплаты доказуемыми мостовыми балансами и производя выплаты в SAND сети Ethereum, The Sandbox стремится восстановить активы пользователей, не открывая заново скомпрометированный мост.
Когда держатели SAND получат компенсацию?
По словам The Sandbox, пострадавшим пользователям придется ждать не менее месяца, прежде чем они фактически получат свои средства. Процесс подачи заявок откроется в течение двух недель после 27 августа, после чего окно приема заявок останется открытым еще две недели. Возмещение будет выплачено в SAND сети Ethereum, при этом право на него имеют только держатели мостованного SAND на Base и BSC на момент взлома.
Держатели версии SAND в сети Ethereum полностью избежали последствий инцидента: предложение в этой сети по-прежнему составляет 3 млрд токенов. SAND в сети Polygon также не подвергся риску, поскольку работает через отдельный мост.
«Балансы в обеих сетях сохранены, и от пользователей не требуется никаких действий», — уточнила The Sandbox в своем разборе инцидента.
The Sandbox возлагает ответственность за эксплойт на токен-контракты
The Sandbox заявила, что уязвимость возникла не из-за каких-либо ключей, контролируемых компанией на ее стороне, и указала на токен-контракты SAND на Base и BSC. Согласно разбору инцидента, токен-контракт был настроен так, чтобы одновременно выполнять роль зарегистрированного приложения моста — такое решение должно было избавить пользователей от дополнительных транзакций. Проблема была в том, что слой сообщений воспринимал любые входящие данные с этой стороны как прямые инструкции самой The Sandbox.
Злоумышленники воспользовались этой лазейкой, чтобы нанести почти 1,49 млн долларов общего экономического ущерба за четыре шага:
- Сначала они с помощью функции вызова зарегистрировали собственный адрес в качестве уполномоченного администратора.
- Получив права администратора, они переписали настройки верификации так, чтобы для подтверждения сообщения моста было достаточно одного одобрения с их собственного адреса.
- Затем они отправили поддельные сообщения о депозитах, по которым на Base и BSC был выпущен SAND под депозиты в Ethereum, которых никогда не существовало.
- Наконец, они продали часть поддельных токенов за эфир и с помощью функции обратного моста вывели реальный SAND из хранилища Ethereum.
Согласно результатам форензического анализа, прямой вывод из хранилища составил 14 742 341,84 SAND. Злоумышленник обогатился примерно на 987 000 долларов.
Мост остается закрытым
The Sandbox закрыла мост на уровне контрактов во всех трех сетях 22 августа в 05:26 UTC и сообщает, что с 02:21 UTC того же дня SAND больше не покидал хранилище. В первом публичном уведомлении, опубликованном 22 августа, уязвимость была названа «полностью локализованной», а ущерб оценивался менее чем в 0,01% общего предложения SAND.
Компания не давала поводов рассчитывать на повторное открытие моста в ближайшее время. Поскольку затронутые контракты навсегда позволяют приложению перенастраивать себя, контроль над делегированными ролями «оспорим бессрочно», и любую попытку вернуть его может отменить любой, кто готов оплатить газ.
«Не существует ни одной конфигурации этих контрактов, при которой повторное открытие моста было бы безопасным», — заявила компания.
Инцидент впервые проявился как рыночная паника. Как сообщал Cryptopolitan 22 августа, аналитическая фирма Lookonchain предупредила о подозрении на «атаку бесконечной эмиссии» и оценила, что было создано более 500 млн SAND. Южнокорейские биржи Upbit и Bithumb ограничили ввод и вывод SAND и предупредили трейдеров о волатильности. По данным CoinMarketCap, SAND торговался около 0,042 доллара при рыночной капитализации около 123 млн долларов.