Криптовалютная платформа The Sandbox (SAND) подверглась серьезному межсетевому эксплойту, и цифры, которые выходят по итогам инцидента, впечатляют.
Похоже, злоумышленник скомпрометировал делегированные права доступа, связанные с инфраструктурой SAND на базе LayerZero на Base и в сети BNB Chain. Это позволило выполнить несанкционированное чеканивание SAND через затронутые контракты OFT.
Затем были отчеканены миллиарды SAND в сотнях транзакций. В некоторых сообщениях говорится, что номинальная стоимость вновь созданных токенов почти достигала $49B, но это важно: $49B НЕ были украдены. Это были необеспеченные токены, созданные в результате эксплойта, и они не означали $49B реальной ценности.
Злоумышленнику все же удалось извлечь реальную ценность: по ранним оценкам — около 14,75 млн SAND плюс примерно 79,7 ETH.
Сейчас The Sandbox сдержала инцидент и приостановила мостирование SAND на Base и BNB Chain и обратно. Сообщается, что SAND в сети Ethereum и Polygon не пострадали, а команда утверждает, что базовое обеспечение в сети Ethereum остается целым.
Если вы держите SAND на Base или BNB Chain, прямо сейчас будьте особенно осторожны. Пока ситуация полностью не разрешена, избегайте взаимодействия с подозрительными контрактами или неофициальными мостами.
Что делает этот инцидент особенно интересным, так это то, что сам токен, возможно, не был «взломан» напрямую. Главная проблема — межсетевой инфраструктурный уровень и права, управляющие тем, как SAND можно чеканить и перемещать между сетями.
Больше всего сейчас я слежу за кошельками злоумышленника: куда движется вновь отчеканенный SAND, сколько ликвидности на самом деле было извлечено, и что The Sandbox раскроет в своем итоговом пост-мортем.

Это хорошее напоминание о том, что в кроссчейн-крипто безопасность моста и связанные с ним разрешения могут быть столь же важны, как и безопасность самого токена.