В The Sandbox была обнаружена уязвимость кроссчейн-моста, которая позволяла злоумышленнику создавать неподкреплённые токены SAND на Base и BNB Smart Chain, производя одну из тех крипто-новостей, которые на первый взгляд кажутся физически невозможными: исследователи по безопасности подсчитали миллиарды вновь отчеканенных SAND, причём одна оценка указывала на их номинальную стоимость, близкую к 49 миллиардам долларов.
Нет, злоумышленник не похищал 49 миллиардов долларов у The Sandbox. Никаких 49 миллиардов реальной стоимости там никогда не лежало, ожидая, что их выведут. Цифра появилась в результате применения обычной рыночной цены SAND к абсурдному количеству токенов, которые были созданы без какого-либо обеспечения за ними.
Эта разница лежит в центре этой истории.
Что на самом деле нашел злоумышленник
Пострадавшая инфраструктура — это кроссчейн-версия SAND, используемая на Base и BNB Smart Chain. В обычной схеме моста SAND блокируется в Ethereum, и затем соответствующее количество может существовать в другой поддерживаемой сети. Предполагается, что предложение в целевой цепочке остается обеспеченным исходными токенами.
По данным фирмы по безопасности блокчейнов Blockaid, злоумышленник перехватил права делегирования LayerZero, связанные с контрактом omnichain fungible token для SAND, и использовал
approveAndCall
функцию для чеканки токенов, у которых не было соответствующего SAND, заблокированного за ними. Blockaid отметила примерно $49 миллиардов в номинальном выражении чеканки — на сумму более чем 400 транзакций — пока атака все еще была в процессе.
Позже PeckShield подсчитала примерно 14,9 миллиарда SAND, отчеканенных по двум адресам злоумышленников. Для перспективы: заявленный максимальный объем предложения SAND — всего 3 миллиарда токенов. Следовательно, поддельная сумма, выявленная PeckShield, была близка к пятикратному максимальному предложению, которое токен вообще должен был иметь.
Криптовалюта придумала множество творческих способов сделать графики предложения токенов выглядящими странно. Создание в одном эксплойте нескольких «лишних жизней» предложения — конечно, один из таких способов.
Почему $49 миллиардов так и не были на самом деле $49 миллиарда
На момент инцидента вся рыночная капитализация SAND составляла всего около $140 миллионов. Очевидно, нигде — ни на Base, ни в BNB Chain, ни на централизованных биржах и нигде еще — не было достаточно ликвидности, чтобы превратить десятки миллиардов вновь созданных токенов в десятки миллиардов долларов.
Если кто-то создаст 10 миллиардов незаблокированных (необеспеченных) токенов, а легитимный токен торгуется по пять центов, то блок-эксплорер может показать теоретическую стоимость в $500 миллионов. Это не означает, что найдутся покупатели, готовые отдать $500 миллионов. В эксплойте подобного типа отображаемая стоимость становится все более вымышленной по мере роста несанкционированного предложения.
Экономически важные вопросы — сколько легитимной ликвидности злоумышленник мог достигнуть, удалось ли кому‑то до локализации унести какие‑либо обеспеченные токены или другие активы, и кто остался держать затронутые позиции ликвидности. The Sandbox пока не опубликовала полный технический разбор после инцидента или окончательную подтвержденную аудитом оценку потерь.
The Sandbox закрыла доступ к Base и BNB Chain
The Sandbox заявила, что выявила и локализовала уязвимость, отключила мост между Base и BNB Smart Chain и изолировала SAND в этих сетях, чтобы затронутые токены нельзя было переместить или выкупить через официальный мост.
Компания также заявила, что SAND в Ethereum и Polygon не был затронут, ни один пользовательский кошелек не был скомпрометирован, а SAND, хранящийся в Ethereum и обеспечивающий легитимные перемещенные токены, остается в целости. Она предупредила пользователей не покупать, не продавать и не торговать SAND на Base или BNB Smart Chain, пока ликвидность в этих сетях нарушена. В отчете CoinDesk также отмечалось, что Upbit и Bithumb приостановили депозиты и снятия SAND после инцидента.
Команда делает снимок до инцидента и утверждает, что готовит компенсацию для подходящих пользователей затронутых пулов ликвидности. Полный отчет об инциденте и технический разбор после инцидента все еще ожидаются.
Есть одно число, которое все еще нужно уточнить
The Sandbox описала ущерб как менее 0,01% от общего предложения SAND. Если понимать буквально при максимальном объеме в 3 миллиарда токенов, 0,01% — это менее 300 000 SAND.
Очевидно, это не описывает общее количество отчеканенных несанкционированных токенов, потому что независимые фирмы по безопасности наблюдали миллиарды. Самое разумное прочтение состоит в том, что The Sandbox использует термин «impact» для описания объема затронутой легитимной ценности, а не количества созданных фейковых токенов. Компания пока не полностью согласовала эти цифры публично, поэтому инвесторам стоит избегать трактовки заявления о 0,01% как измерения активности по чеканке в этом эксплойте.
Эта разница важна, потому что заголовки легко могут «скакать» от одного неверного толкования к другому. Называть это кражей на $49 миллиардов было бы неправильно. Называть это тривиальным эксплойтом из‑за того, что проект утверждает, будто ущерб составил менее 0,01%, — тоже значит пропустить то, что на самом деле произошло.
Слабым звеном был кроссчейн-слой
Сам по себе Ethereum SAND, как сообщалось, не был скомпрометирован. Эксплойт был нацелен на «механизмы», которые позволяют представлениям SAND существовать в других сетях. Это знакомый шаблон в кибербезопасности криптовалют: базовая цепочка или токен могут работать ровно так, как задумано, а разрешения в мосте создают совершенно отдельную поверхность атаки.
Техническая проблема особенно важна, потому что атака включала права делегирования, связанные с LayerZero. Это не означает автоматически, что сама LayerZero была скомпрометирована. Доступные отчеты указывают на разрешения, связанные с развертыванием SAND OFT от The Sandbox. Финальный разбор после инцидента должен будет точно объяснить, где именно произошел сбой контроля, как была получена делегированная власть и почему путь чеканки принял ее.
Пока не появится этот отчет, трейдерам следует сосредоточиться на фактах, которые можно установить: необеспеченный SAND был отчеканен на Base и BNB Smart Chain, затронутые маршруты моста отключены, SAND в Ethereum и Polygon, как сообщалось, был в безопасности, а шокирующая цифра $49 миллиардов измеряет теоретическую номинальную стоимость, а не украденные деньги.
В итоге эксплойт может оказаться относительно скромным по прямым финансовым потерям, но сбой разрешений — отнюдь не скромный. Когда мост может создать несколько раз больше максимального предложения токена еще до того, как кто-то нажмет кнопку остановки, разбор после инцидента важен почти так же, как и план компенсаций.
---------------
Автор: Cedric Holloway Нью-Йоркская редакцияНовости о криптовалютеБыстрые криптоновости
Подпишитесь на GCP в ридере
