The Sandbox memiliki celah eksploitasi bridge lintas-chain yang memungkinkan seorang penyerang membuat token SAND yang tidak didukung di Base dan BNB Smart Chain, menghasilkan salah satu judul kripto yang terdengar mustahil secara fisik pada pandangan pertama: peneliti keamanan menghitung miliaran SAND yang baru dicetak, dengan satu perkiraan menempatkan nilai nominalnya mendekati $49 miliar.

Tidak, seorang penyerang tidak mencuri $49 miliar dari The Sandbox. Tidak pernah ada nilai riil sebesar $49 miliar yang “tersimpan” di sana dan menunggu untuk dicairkan. Angkanya muncul dari penerapan harga pasar normal SAND pada jumlah token yang sangat tidak masuk akal yang telah diciptakan tanpa jaminan apa pun di belakangnya.

Perbedaan itulah yang menjadi inti cerita ini.

Yang Benar-Benar Ditemukan Penyerang

Infrastruktur yang terdampak adalah versi lintas-rantai SAND yang digunakan di Base dan BNB Smart Chain. Dalam pengaturan bridge normal, SAND dikunci di Ethereum dan kemudian jumlah yang sesuai dapat ada di jaringan lain yang didukung. Pasokan di rantai tujuan seharusnya tetap didukung oleh token asli.

Menurut perusahaan keamanan blockchain Blockaid, penyerang membajak izin delegasi LayerZero yang terkait dengan kontrak token fungible omnichain SAND dan menggunakan

approveAndCall

fungsi untuk mencetak token yang tidak memiliki SAND yang terkunci sebagai padanannya. Blockaid menyoroti sekitar $49 miliar dalam pencetakan senilai nilai nominal yang terjadi di lebih dari 400 transaksi sementara serangan masih berlangsung.

PeckShield kemudian menghitung sekitar 14,9 miliar SAND yang dicetak di dua alamat penyerang. Sebagai perbandingan, pasokan maksimum SAND yang dinyatakan hanya 3 miliar token. Jadi, jumlah palsu yang diidentifikasi oleh PeckShield itu mendekati lima kali lipat dari pasokan maksimum yang seharusnya pernah dimiliki token tersebut.

Kripto telah menemukan banyak cara kreatif untuk membuat grafik pasokan token tampak aneh. Membuat beberapa kali lipat umur persediaan dalam satu eksploit tentu termasuk salah satunya.

Mengapa $49 Miliar Itu Tidak Pernah Benar-Benar $49 Miliar

Pada saat insiden, seluruh kapitalisasi pasar SAND hanya sekitar $140 juta. Jelas tidak ada likuiditas yang mendekati cukup di Base, BNB Chain, bursa terpusat, atau tempat lain mana pun untuk mengubah puluhan miliar token baru yang diciptakan menjadi puluhan miliar dolar.

Jika seseorang membuat 10 miliar token yang tidak didukung dan token yang sah diperdagangkan dengan harga lima sen, sebuah penjelajah blok bisa menampilkan nilai teoritis sebesar $500 juta. Itu tidak berarti ada pembeli yang bersedia menyerahkan $500 juta. Dalam eksploit seperti ini, nilai yang ditampilkan menjadi semakin fiktif seiring bertambahnya pasokan yang tidak sah.

Pertanyaan yang penting secara ekonomi adalah seberapa besar likuiditas yang sah yang bisa dijangkau penyerang, apakah ada token yang didukung atau aset lain yang sempat lolos sebelum penahanan, dan siapa yang akhirnya memegang posisi likuiditas yang terdampak. The Sandbox belum memublikasikan pasca-mortem teknis lengkap atau angka kerugian akhir yang diaudit.

The Sandbox Menutup Pintu di Base dan BNB Chain

Sandbox mengatakan pihaknya mengidentifikasi dan menahan kerentanan tersebut, menonaktifkan bridging ke dan dari Base dan BNB Smart Chain, serta mengisolasi SAND di jaringan-jaringan itu agar token yang terdampak tidak dapat dipindahkan atau ditebus melalui bridge resmi.

Perusahaan itu juga mengatakan SAND di Ethereum dan Polygon tidak terpengaruh, tidak ada dompet pengguna yang dikompromikan, dan SAND yang disimpan di Ethereum sebagai penopang token bridged yang sah tetap utuh. Mereka memperingatkan pengguna untuk tidak membeli, menjual, atau memperdagangkan SAND di Base atau BNB Smart Chain selama likuiditas di jaringan tersebut terganggu. Laporan CoinDesk juga mencatat bahwa Upbit dan Bithumb menghentikan setoran dan penarikan SAND setelah insiden tersebut.

Tim sedang mengambil snapshot sebelum insiden dan mengatakan bahwa mereka menyiapkan kompensasi bagi pengguna yang memenuhi syarat dari kumpulan likuiditas yang terdampak. Laporan insiden lengkap dan pasca-mortem teknis masih diharapkan.

Ada Satu Angka yang Masih Perlu Kejelasan

Sandbox menggambarkan dampaknya sebagai kurang dari 0,01% dari total pasokan SAND. Jika diartikan secara harfiah terhadap pasokan maksimum 3 miliar token, 0,01% berarti kurang dari 300.000 SAND.

Itu jelas tidak menggambarkan total jumlah token tanpa izin yang dicetak, karena firma keamanan independen mengamati miliaran. Pembacaan yang paling masuk akal adalah bahwa The Sandbox menggunakan "dampak" untuk menggambarkan jumlah nilai yang sah terdampak, bukan kuantitas token palsu yang diciptakan. Perusahaan itu belum sepenuhnya menyelaraskan angka-angka tersebut secara publik, jadi investor sebaiknya tidak menganggap pernyataan 0,01% sebagai ukuran aktivitas pencetakan dalam eksploit tersebut.

Perbedaan itu penting karena judul berita bisa dengan mudah bergeser dari satu penafsiran yang keliru ke penafsiran lainnya. Menyebutnya sebagai pencurian $49 miliar akan salah. Menyebutnya sebagai eksploit yang remeh karena proyek tersebut mengatakan dampaknya di bawah 0,01% juga akan melewatkan apa yang sebenarnya terjadi.

Sisi Lemahnya Adalah Lapisan Lintas-Rantai

SAND di Ethereum sendiri tidak dilaporkan dikompromikan. Eksploit itu menargetkan mesin yang memungkinkan representasi SAND ada di jaringan lain. Ini adalah pola yang familiar dalam keamanan kripto: rantai atau token yang mendasarinya bisa bekerja persis seperti yang dirancang sementara izin dalam sebuah bridge menciptakan permukaan serangan yang benar-benar terpisah.

Masalah teknis ini sangat penting karena serangan melibatkan izin delegasi terkait LayerZero. Itu tidak otomatis berarti LayerZero itu sendiri dikompromikan. Laporan yang tersedia mengarah pada izin yang terkait dengan penerapan SAND OFT milik The Sandbox. Pasca-mortem terakhir harus menjelaskan secara tepat di mana kontrol gagal, bagaimana otoritas delegasi diperoleh, dan mengapa jalur pencetakan menerimanya.

Sampai laporan itu tiba, para trader seharusnya fokus pada fakta yang bisa dipastikan: SAND yang tidak didukung dicetak di Base dan BNB Smart Chain, rute bridge yang terdampak telah dinonaktifkan, SAND di Ethereum dan Polygon dilaporkan aman, dan angka mencengangkan $49 miliar mengukur nilai teoritis senilai nilai nominal, bukan uang yang dicuri.

Eksploit itu pada akhirnya mungkin terbukti menimbulkan kerugian finansial yang relatif kecil secara langsung, tetapi kegagalan izin sama sekali tidak sepele. Ketika sebuah bridge bisa menciptakan beberapa kali lipat pasokan maksimum sebuah token sebelum seseorang menekan tombol penghentian, pasca-mortem menjadi hampir sama pentingnya dengan rencana kompensasinya.

---------------

Penulis: Cedric Holloway Ruang Redaksi New YorkBerita Kripto Terbaru

Berlangganan GCP di pembaca