بدأت شركة The Sandbox في قبول مطالبات بالتعويض من المستخدمين الذين فقدوا SAND المُجسّر في اختراق وقع في أغسطس.

يأتي التحرك لجعل المستخدمين في وضعهم السابق في الوقت نفسه الذي حذّر فيه مُصنّعو محافظ الأجهزة Ledger وTrezor من أن الدفعة القادمة من الأخطاء تصل بوتيرة أسرع مما يمكن للمدافعين إصلاحه.

أعادت Sandbox فتح نافذة تقديم المطالبات

شاركت Sandbox المعلومات على X في 8 سبتمبر، مشيرةً إلى أنه يمكن لأي شخص كان يحتفظ بـ SAND المُجسّر على Base أو BNB Smart Chain قبل اختراق 22 أغسطس الآن تقديم طلب لاسترداد كامل بنسبة 1:1 يُدفع بعملة SAND على Ethereum.

قال إن على حاملي المحافظ الأفراد تقديم مطالبة عبر بوابة المشروع، بينما لا يتعين على المستخدمين الذين احتفظوا بالرمز في بورصة فعل أي شيء.

يُظهر تقرير ما بعد الحادثة الخاص بـ Sandbox أن حجم الأموال التي فُقدت كان حوالي 697,000 دولار، وفق ما أفادت به Cryptopolitan. ولم يتم المساس بالأرصدة على Ethereum وPolygon، وما زاد المعروض من Ethereum يحتوي على 3 مليارات رمز.

يتداول SAND حاليًا قرابة 0.041 دولارًا، بعد أن ارتفع بأكثر من 2.7% خلال الـ 24 ساعة الماضية. ومع ذلك، تجدر الإشارة إلى أنه لا يزال بعيدًا جدًا عن مستوى سجله في نوفمبر 2021 البالغ 8.44 دولارًا.

كيف وقع هجوم الجسر في Sandbox؟

أشار تقرير ما بعد الحادثة إلى عقود رمز SAND على Base وBNB Smart Chain، والتي تم إعدادها لتعمل أيضًا كتطبيق مُسجّل للجسر، بحيث يمكن للمستخدمين تجاوز المعاملات الإضافية. فقد قرأت طبقة الرسائل أي شيء من هذا المصدر على أنه أمر صادر من The Sandbox.

سجّل المهاجمون عنوانهم الخاص كمسؤول، وفكّوا الإعدادات بحيث يتم محو رسالة الجسر تلقائيًا عبر موافقة ذاتية واحدة، ثم قاموا بإصدار SAND مقابل إيداعات لم تحدث، وبعد ذلك قاموا بجسر عكسي للرموز الحقيقية من خزانة Ethereum.

حددت التحقيقات سحب الخزنة عند 14,742,341.84 من SAND، مع إجمالي ضرر اقتصادي يقترب من 1.49 مليون دولار. وأغلقت Sandbox الجسر عبر جميع السلاسل الثلاث في 22 أغسطس.

استبعد فريق Sandbox إعادة فتح الجسر، إذ يقول إن السيطرة على العقود المخترَضة «قابلة للنقاش إلى الأبد».

تتعافى Cronos بعد استنزاف Tectonic

مشروع آخر، Cronos، الذي تعرض لاستغلال في أواخر أغسطس، يبدو أنه قطع شوطًا أبعد في التعافي. أوقفت سلسلة مرتبطة بـ Crypto.com إنتاج الكتل في 30 أغسطس لاحتواء الهجوم على Tectonic، أكبر سوق إقراض لديها، كما ذكرت Cryptopolitan.

يُقال إن مهاجمًا قام بتضخيم قيمة رمز TONIC المتداوَل بشكل ضعيف بنحو 100 مرة خلال 20 دقيقة. ثم اقترض أصولًا حقيقية مقابل القيمة الوهمية.

نجحت عملية التجميد، حيث لم يصل إلى Ethereum سوى حوالي 6 ملايين دولار من إجمالي ما يقرب من 75 مليون دولار تعرضت لها المنصة قبل أن يتوقف السلسلة، حسب تأكيد شركة PeckShield للأمن.

قال الرئيس التنفيذي لشركة Crypto.com، كريس مارسزالِك، إن البورصة والتطبيق لم يتم اختراقهما مطلقًا. ومنذ ذلك الحين عادت Cronos للعمل مجددًا، كما ارتفعت القيمة الإجمالية المقفلّة في Tectonic—والتي هوت من نحو 122 مليون دولار إلى أقل من 3 ملايين—لتعود فوق 121 مليونًا.

يدفع Ledger وTrezor من أجل تقارير خاصة

في الوقت الذي تعمل فيه المنصات على محاولة تعويض المستخدمين المتضررين، فإن اثنين من أشهر مصنّعي محافظ العملات الباردة في الصناعة، Ledger وTrezor، سلطا الضوء على بعض تحديات الأمن التي يتعين على المنصات التعامل معها، لا سيما عند ما يتعلق بالإفصاح عن الثغرات.

قال تشارلز جيلميت، كبير مسؤولي التكنولوجيا في Ledger، إن الذكاء الاصطناعي جعل العثور على الثغرات أمرًا رخيصًا. وفي منشور على X، ذكر جيلميت أن إدخال الذكاء الاصطناعي في المعادلة قد سلب المدافعين أيضًا ميزة السبق التي كانوا يتمتعون بها سابقًا.

أشار إلى حقيقة أن بعض الباحثين ينشرون الآن النتائج قبل وجود إصلاح، وهو ما وصفه بأنه “تجميع الانتباه عبر مخاطر شخص آخر”.

وفيما يتعلق بعملية الإفصاح، دعا إلى أن يبلّغ الباحثون عن المشكلات بشكل سري أولًا وأن يتفقوا على جدول زمني ثابت في المقام الأول، مشيرًا إلى أن 90 يومًا تُعد مدة افتراضية شائعة تتغير وفقًا لشدة الحالة. كما أيّد Trezor تعليقات Guillemet على X، موضحًا أنهم يقفون بحزم وراء الإفصاح المسؤول.

شارك جان كوماريك، رئيس أمن Trezor، أفكاره حول هذا الأمر، قائلاً: “إن التسعين يومًا التزام على عاتق الشركة المصنعة، وليس على عاتق الباحث فقط”. وأضاف أن بإمكان الباحثين المضي قدمًا ونشر نتائجهم إذا تفوّت الشركة المصنعة نافذة الوقت.

يأتي هذا التحرك بعد سرقات Coldcard تجاوزت 100 مليون دولار، واختراق لدى مزود شحن Trezor كشف عن عشرات الآلاف من العملاء.

أذكى عقول التشفير تقرأ بالفعل رسالتنا الإخبارية. تريد الانضمام إليهم؟