A Sandbox conteve um exploit de bridge cross-chain que permitiu que um atacante criasse tokens de SAND sem lastro na Base e na BNB Smart Chain, produzindo uma daquelas manchetes de cripto que soam fisicamente impossíveis à primeira vista: pesquisadores de segurança contaram bilhões de SAND recém-cunhados, com uma estimativa colocando seu valor nominal perto de US$ 49 bilhões.

Não, um atacante não roubou US$ 49 bilhões da The Sandbox. Nunca houve US$ 49 bilhões de valor real ali esperando para ser sacado. O número veio de aplicar o preço normal de mercado do SAND a uma quantidade absurda de tokens que foram criados sem lastro por trás.

Essa distinção está no centro desta história.

O Que o Atacante Realmente Encontrou

A infraestrutura afetada era a versão cross-chain do SAND usada na Base e na BNB Smart Chain. Em uma configuração normal de bridge, o SAND é bloqueado no Ethereum e, então, uma quantidade correspondente pode existir em outra rede compatível. A oferta na rede de destino deveria permanecer lastreada pelos tokens originais.

De acordo com a empresa de segurança de blockchain Blockaid, o atacante sequestrou permissões de delegate do LayerZero vinculadas ao contrato do token fungível onmiscade (omnichain) do SAND e usou o

approveAndCall

função para cunhar tokens que não tinham SAND correspondente bloqueado atrás deles. A Blockaid apontou cerca de US$ 49 bilhões em cunhagem no valor de face (face value) em mais de 400 transações, enquanto o ataque ainda estava em andamento.

Mais tarde, a PeckShield contabilizou cerca de 14,9 bilhões de SAND cunhados em dois endereços do atacante. Para perspectiva, a oferta máxima declarada do SAND é de apenas 3 bilhões de tokens. Assim, o valor forjado identificado pela PeckShield estava, portanto, perto de cinco vezes a oferta máxima que o token supostamente deveria ter.

A cripto já encontrou muitas formas criativas de fazer gráficos de oferta de tokens parecerem estranhos. Criar várias 'vidas' a mais de oferta em um único exploit certamente é uma delas.

Por que US$ 49 Bilhões Nunca Foram Realmente US$ 49 Bilhões

Na época do incidente, a capitalização de mercado total do SAND era apenas em torno de US$ 140 milhões. Obviamente não havia liquidez nem de perto suficiente na Base, BNB Chain, exchanges centralizadas ou em qualquer outro lugar para transformar dezenas de bilhões de tokens recém-criados em dezenas de bilhões de dólares.

Se alguém criar 10 bilhões de tokens sem lastro e o token legítimo estiver valendo cinco centavos, um explorador de blocos pode exibir um valor teórico de US$ 500 milhões. Isso não significa que existam compradores dispostos a pagar US$ 500 milhões. Em um exploit como este, o valor exibido se torna cada vez mais fictício conforme a oferta não autorizada cresce.

As perguntas economicamente importantes são quanto de liquidez legítima o atacante conseguiu alcançar, se algum token lastreado ou outros ativos escaparam antes da contenção e quem ficou com posições de liquidez afetadas. A Sandbox ainda não publicou um pós-mortem técnico completo ou um número final de perdas auditadas.

A Sandbox fechou as portas para a Base e a BNB Chain

A Sandbox disse que identificou e contornou a vulnerabilidade, desativou a ponte para e a partir da Base e da BNB Smart Chain e isolou o SAND nessas redes para que os tokens afetados não possam ser movidos ou resgatados por meio da bridge oficial.

A empresa também disse que o SAND no Ethereum e na Polygon não foi afetado, que nenhuma carteira de usuários foi comprometida e que o SAND que estava no Ethereum, que dá lastro a tokens legítimos enviados via bridge, permanece intacto. Ela alertou os usuários a não comprar, vender ou negociar SAND na Base ou na BNB Smart Chain enquanto a liquidez nessas redes estiver comprometida. O relatório da CoinDesk também observou que a Upbit e a Bithumb suspenderam depósitos e saques de SAND após o incidente.

A equipe está fazendo um snapshot anterior ao incidente e diz que está preparando compensação para usuários elegíveis dos pools de liquidez afetados. Um relatório completo do incidente e um pós-mortem técnico ainda são esperados.

Existe Um Número Que Ainda Precisa de Esclarecimento

A Sandbox descreveu o impacto como menos de 0,01% da oferta total de SAND. Interpretando literalmente contra uma oferta máxima de 3 bilhões de tokens, 0,01% seriam menos de 300.000 SAND.

Isso claramente não descreve o número total de tokens não autorizados cunhados, porque empresas de segurança independentes observaram bilhões. A interpretação mais razoável é que a The Sandbox está usando "impacto" para descrever a quantidade de valor legítimo afetado, e não a quantidade de tokens falsos criados. A empresa ainda não reconciliou totalmente esses números publicamente, então investidores devem evitar tratar a afirmação de 0,01% como uma medição da atividade de mint (cunhagem) do exploit.

Essa distinção importa porque manchetes podem facilmente oscilar de uma interpretação ruim para outra. Chamar isso de um roubo de US$ 49 bilhões estaria errado. Chamar de um exploit trivial porque o projeto diz que o impacto foi menor que 0,01% também deixaria de lado o que realmente aconteceu.

O Elo Fraco Foi a Layer Cross-Chain

O próprio SAND da Ethereum não foi relatado como comprometido. O exploit mirou a infraestrutura que permite que representações de SAND existam em outras redes. Esse é um padrão familiar na segurança cripto: a cadeia subjacente ou o token pode funcionar exatamente como projetado, enquanto permissões em uma bridge criam uma superfície de ataque completamente separada.

O problema técnico é particularmente importante porque o ataque envolveu permissões de delegate relacionadas ao LayerZero. Isso não significa automaticamente que o próprio LayerZero tenha sido comprometido. Os relatórios disponíveis apontam para permissões associadas ao deployment do SAND OFT da The Sandbox. O pós-mortem final precisará explicar exatamente onde o controle falhou, como a autoridade de delegate foi obtida e por que o caminho de mint (cunhagem) aceitou isso.

Até que esse relatório chegue, os traders devem se concentrar nos fatos que podem ser estabelecidos: SAND sem lastro foi cunhado na Base e na BNB Smart Chain, as rotas da bridge afetadas foram desativadas, o SAND no Ethereum e na Polygon foi relatado como seguro e o impressionante número de US$ 49 bilhões mede valor de face teórico, e não dinheiro roubado.

O exploit pode acabar se mostrando modesto em perdas financeiras diretas, mas a falha de permissão não foi nada modesta. Quando uma bridge consegue criar várias vezes a oferta máxima de um token antes que alguém aperte o botão de parar, o pós-mortem importa quase tanto quanto o plano de reembolso.

---------------

Autor: Cedric Holloway Redação de Notícias de Nova YorkBreaking Crypto News

Assine o GCP em um leitor