The Sandbox wird gehackt! 14,9 Milliarden SAND wurden geprägt – eine Schwachstelle in der Cross-Chain-Brücke wird erneut zum „Sicherheits-Schwarzen Loch“ – wer zahlt für 500 Millionen Token?

Am 22. August brachte das Monitoring von PeckShield The Sandbox auf die Schlagzeilen im Bereich Sicherheit. Zwei Adressen – beginnend mit 0xAbE0 und 0x638C – haben auf Base und BNB Chain völlig aus dem Nichts 14,9 Milliarden SAND geprägt. Bis zu diesem Tag waren bereits über 500 Millionen unautorisiert in den Markt gelangt. Das Team von The Sandbox räumte die Schwachstelle ein und sagte: „Wir haben sie identifiziert und die Auswirkungen kontrolliert.“ Ein Entschädigungsplan ist noch unterwegs.

The Sandbox ist ein etabliertes Projekt in der Metaverse-Idee; SAND ist sein ERC-20-Utility-Token. Das Team hatte SAND gerade erst über LayerZero nach BSC und Base gebracht, da wurde die Brücke schon durchbrochen. Die Verwundbarkeit von Cross-Chain-Brücken ist ein altes Problem: Ronin verlor 620 Millionen US-Dollar, Wormhole wurden 320 Millionen abgezogen, und auch der Binance BSC Token Hub wurde bereits durch eine Verifikationslücke missbraucht – etwa 2 Millionen BNB wurden gefälscht. Bei The Sandbox ist es diesmal noch direkter: Der Angreifer muss nicht einmal Vermögenswerte stehlen, die in der Brücke gesperrt sind – er prägt einfach Coins. 14,9 Milliarden SAND, eine explodierende Gesamtmenge – der Verkaufsdruck zum Cash-out schwebt nun über den Inhabern.

Am selben Tag kam ein weiterer Fall, der eher wie schwarzer Humor wirkt. Bofur Capital zog Gelder aus Compound ab und erhielt unmittelbar danach eine kleine Überweisung in Höhe von 0,0002 USDC. Der Angreifer nutzte diese Dust-Transaktion, um eine gefälschte Adresse zu generieren, die dann in den Transaktionsaufzeichnungen lag. Als das Opfer kopierte und einfügte, ersetzte es die echte Adresse durch die falsche Adresse – rund 2 Millionen US-Dollar gingen direkt in die Tasche des Betrügers. Address Poisoning ist nichts Neues, aber einmal erfolgreich reicht. In den Transaktionsaufzeichnungen werden Adressen nur selten einzeln sorgfältig geprüft. Die Kosten sind nahezu null, der Gewinn liegt bei zwei Millionen.
#SandboxSAND疑遭无限增发漏洞 $SAND