The Sandbox đã dừng việc chuyển tài sản qua cầu vào ngày 22/8 sau một lỗ hổng khiến một kẻ tấn công đúc ra lượng SAND danh nghĩa trị giá $49B không được đảm bảo — nhưng thực tế chỉ có khoảng ~$675K rời khỏi quỹ dự trữ.
Tin tức: một kẻ tấn công đã chiếm quyền ủy nhiệm (delegate permissions) của LayerZero trên cầu đa chuỗi (omnichain bridge) của SAND thông qua approveAndCall, đúc ra SAND không được đảm bảo trên Base và BNB Smart Chain. Blockaid ghi nhận giá trị danh nghĩa gần $49B trải qua hơn 400 giao dịch — hầu như là “phantom” (ảo), vì đó là khối lượng đúc trái phép nhân với giá thị trường của SAND, chứ không phải tiền thật. The Sandbox đã tắt cầu trên cả hai chuỗi và xác nhận chỉ khoảng 14,75M SAND (~$675K) thực sự rời khỏi quỹ dự trữ trước khi bị khống chế, dưới 0,01% tổng cung. Ethereum và Polygon không bị ảnh hưởng, không có ví nào bị xâm nhập, và Bithumb/Upbit đã tạm dừng nạp SAND như một biện pháp phòng ngừa.
Điểm “vướng”: thị trường SAND trên Base và BNB Chain hiện đã bị đóng băng vô thời hạn, không có mốc khôi phục — gây thiệt hại về thanh khoản và uy tín không tương xứng với số tiền lỗ tính bằng USD. Hai sàn giao dịch Hàn Quốc tạm dừng nạp là dấu hiệu cho thấy vẫn còn nghi ngờ, và bồi thường cho LP chỉ “đang được lên kế hoạch”, chứ chưa được thực hiện. Đây cũng là sự cố thỏa hiệp quyền ủy nhiệm theo chuẩn LayerZero OFT — một kiểu cầu được dùng trên hàng chục dự án lớn.
Quan điểm của chúng tôi: lỗ hổng đã được khống chế xét theo thiệt hại tính bằng USD, nhưng vẫn là một câu hỏi thật sự về an ninh cầu (bridge-security) chưa được đóng lại. Điểm cần kiểm chứng: việc chuyển qua cầu có thực sự khôi phục sạch sẽ không, và bồi thường cho LP có được thực hiện hay câu chuyện này còn kéo dài?
Một khoản lỗ thực tế $675K nhưng được gắn mác thành “lỗ hổng $49B” có làm thay đổi cách bạn đánh giá rủi ro bảo mật của cầu, hay con số thực tế quan trọng hơn con số đáng sợ kia?
Không phải lời khuyên tài chính. DYOR.
$SAND #TheSandbox #BridgeSecurity #CryptoNews
Tin tức: một kẻ tấn công đã chiếm quyền ủy nhiệm (delegate permissions) của LayerZero trên cầu đa chuỗi (omnichain bridge) của SAND thông qua approveAndCall, đúc ra SAND không được đảm bảo trên Base và BNB Smart Chain. Blockaid ghi nhận giá trị danh nghĩa gần $49B trải qua hơn 400 giao dịch — hầu như là “phantom” (ảo), vì đó là khối lượng đúc trái phép nhân với giá thị trường của SAND, chứ không phải tiền thật. The Sandbox đã tắt cầu trên cả hai chuỗi và xác nhận chỉ khoảng 14,75M SAND (~$675K) thực sự rời khỏi quỹ dự trữ trước khi bị khống chế, dưới 0,01% tổng cung. Ethereum và Polygon không bị ảnh hưởng, không có ví nào bị xâm nhập, và Bithumb/Upbit đã tạm dừng nạp SAND như một biện pháp phòng ngừa.
Điểm “vướng”: thị trường SAND trên Base và BNB Chain hiện đã bị đóng băng vô thời hạn, không có mốc khôi phục — gây thiệt hại về thanh khoản và uy tín không tương xứng với số tiền lỗ tính bằng USD. Hai sàn giao dịch Hàn Quốc tạm dừng nạp là dấu hiệu cho thấy vẫn còn nghi ngờ, và bồi thường cho LP chỉ “đang được lên kế hoạch”, chứ chưa được thực hiện. Đây cũng là sự cố thỏa hiệp quyền ủy nhiệm theo chuẩn LayerZero OFT — một kiểu cầu được dùng trên hàng chục dự án lớn.
Quan điểm của chúng tôi: lỗ hổng đã được khống chế xét theo thiệt hại tính bằng USD, nhưng vẫn là một câu hỏi thật sự về an ninh cầu (bridge-security) chưa được đóng lại. Điểm cần kiểm chứng: việc chuyển qua cầu có thực sự khôi phục sạch sẽ không, và bồi thường cho LP có được thực hiện hay câu chuyện này còn kéo dài?
Một khoản lỗ thực tế $675K nhưng được gắn mác thành “lỗ hổng $49B” có làm thay đổi cách bạn đánh giá rủi ro bảo mật của cầu, hay con số thực tế quan trọng hơn con số đáng sợ kia?
Không phải lời khuyên tài chính. DYOR.
$SAND #TheSandbox #BridgeSecurity #CryptoNews