The Sandbox начал принимать заявления о компенсации от пользователей, которые потеряли замостренный SAND (bridged SAND) во время эксплойта в августе.
Решение, которое должно вернуть пользователям их средства, выходит примерно в то же время, когда производители аппаратных кошельков Ledger и Trezor предупреждают, что следующая волна уязвимостей прибывает с темпом, который быстрее, чем защитники успевают устранить патчи.
Sandbox снова открывает окно для подачи заявок
Sandbox поделилась этой информацией в X 8 сентября, заявив, что любой, кто держал замостренный SAND на Base или BNB Smart Chain до эксплойта 22 августа, теперь может подать на полный возврат 1:1, выплачиваемый в SAND в сети Ethereum.
Там говорится, что владельцам отдельных кошельков нужно подать заявку через портал проекта, а пользователям, у которых токен был на бирже, ничего делать не требуется.
Пост-мортем The Sandbox показывает, что пул средств, который был потерян, составил около $697 000, как сообщал Cryptopolitan. Балансы на Ethereum и Polygon не были затронуты, а предложение Ethereum по-прежнему составляет 3 миллиарда токенов.
В настоящее время SAND торгуется примерно по $0.041, поднявшись более чем на 2,7% за последние 24 часа. Однако стоит отметить, что сейчас он заметно ниже своего рекорда за ноябрь 2021 года — $8.44.
Как произошла атака на мост Sandbox?
В пост-мортеме пальцы указывались на контракты токена SAND в Base и BNB Smart Chain, которые были настроены как дубликат зарегистрированного приложения моста, чтобы пользователи могли пропустить дополнительные транзакции. Слой обмена сообщениями трактовал любые данные из этого источника как поручение от The Sandbox.
Злоумышленники зарегистрировали свой собственный адрес как администратора, ослабили настройки так, что одно самоподтверждение очищало сообщение о мосте, отчеканили SAND против депозитов, которые не происходили, а затем осуществили обратный бриджинг реальных токенов из хранилища Ethereum.
Судебная экспертиза установила, что вывод из хранилища составил 14 742 341,84 SAND, а общий экономический ущерб — около $1,49 млн. The Sandbox закрыл мост на всех трех цепочках 22 августа.
Команда The Sandbox исключила повторное открытие моста, поскольку, по ее словам, контроль над скомпрометированными контрактами «может оспариваться вечно».
Cronos восстанавливается после вывода средств из Tectonic
Еще один проект — Cronos, который столкнулся с эксплойтом ближе к концу августа, похоже, продвинулся дальше в восстановлении. Связанная с Crypto.com цепочка остановила производство блоков 30 августа, чтобы сдержать атаку на Tectonic — крупнейший рынок кредитования, как сообщал Cryptopolitan.
Сообщается, что злоумышленник завысил объемно-торгуемый не слишком активно токен TONIC примерно в 100 раз за 20 минут. Затем они заняли реальные активы, опираясь на поддельную стоимость.
Заморозка сработала: только около $6 млн из примерно $75 млн выведенных активов достигли Ethereum, прежде чем цепочка остановилась, — подтвердила компания по кибербезопасности PeckShield.
Генеральный директор Crypto.com Крис Марзалек заявил, что биржа и приложение никогда не были скомпрометированы. С тех пор Cronos снова работает, а общая стоимость заблокированных средств Tectonic, которая рухнула примерно со $122 млн до менее чем $3 млн, вновь поднялась выше $121 млн.
Ledger и Trezor выступили за приватную отчетность
Хотя платформы работают над тем, чтобы возместить пострадавшим пользователям ущерб, два самых известных производителя аппаратных холодных кошельков в индустрии — Ledger и Trezor — выделили некоторые из проблем безопасности, с которыми платформам приходится разбираться, особенно когда речь идет о раскрытии уязвимостей.
Чарльз Гийемэ (Charles Guillemet), главный технический директор Ledger, сказал, что ИИ сделал уязвимости дешевыми для поиска. В публикации в X Гийемэ отметил, что введение ИИ в процесс также лишило защитников того преимущества по времени, которое они раньше имели.
Он указал на то, что некоторые исследователи теперь публикуют результаты до того, как существует исправление, что он назвал «выращиванием внимания с чужим риском».
В части процесса раскрытия информации он призвал исследователей сообщать о проблемах конфиденциально и сначала согласовать фиксированный график, указав, что 90 дней — это распространенный вариант по умолчанию, который корректируется в зависимости от степени серьезности. Trezor поддержал комментарии Гийемэ (Guillemet) в X, заявив, что они твердо выступают за ответственное раскрытие уязвимостей.
Ян Комарек (Jan Komarek), руководитель по безопасности в Trezor, поделился своими мыслями, заявив: «Девяносто дней — это обязательство для вендора, а не только для исследователя». Он добавил, что исследователи могут продолжать и публиковать свои результаты, если вендор не уложится в окно.
Решение последовало после краж у Coldcard, превысивших $100 млн, и утечки у транспортного провайдера Trezor, в результате которой пострадали десятки тысяч клиентов.
Самые умные криптоумы уже читают нашу рассылку. Хотите к ним? Присоединяйтесь.
