Visar inlägg med etikett Sandbox-utnyttjandet. Visa alla inlägg
Visar inlägg med etikett Sandbox-utnyttjandet. Visa alla inlägg

Sandlådebron utnyttjades och skapade mer sand än man någonsin trodde skulle existera...

Sandbox Bridge SAND Exploit

Sandboxen har innehållit ett exploit över kedjebryggor som gjorde det möjligt för en angripare att skapa oskyddade SAND-tokens på Base och BNB Smart Chain, vilket producerade en av de där kryptorubriker som låter fysiskt omöjliga vid första anblicken: säkerhetsforskare räknade miljarder nypräglade SAND, med en uppskattning som sätter deras nominella värde nära 49 miljarder dollar.

Nej, en angripare stal inte 49 miljarder dollar från The Sandbox. Det fanns aldrig 49 miljarder dollar i verkligt värde som låg där och väntade på att tas ut. Siffran kom från att tillämpa SANDs normala marknadspris på en absurd mängd tokens som hade skapats utan säkerhet bakom sig.

Den skillnaden är kärnan i den här berättelsen.

Vad angriparen faktiskt hittade

Den berörda infrastrukturen var den kedjeövergripande versionen av SAND som användes på Base och BNB Smart Chain. I en normal bryggkonfiguration är SAND låst på Ethereum och en motsvarande mängd kan sedan finnas på ett annat nätverk som stöds. Utbudet på destinationskedjan förväntas förbli backat upp av de ursprungliga tokens.

Enligt blockkedjesäkerhetsföretaget Blockaid kapade angriparen LayerZeros delegatbehörigheter kopplade till SANDs omnichain-fungibla tokenkontrakt och använde approveAndCall funktion för att prägla tokens som inte hade motsvarande SAND låst bakom sig. flaggad ungefär 49 miljarder dollar i prägling till nominellt värde över mer än 400 transaktioner medan attacken fortfarande pågick.

PeckShield räknade senare med att ungefär 14.9 miljarder SAND präglades över två angriparadresser. Som perspektiv kan man säga att SANDs angivna maximala utbud endast är 3 miljarder tokens. Den förfalskade mängd som identifierades av PeckShield var därför nära fem gånger det maximala utbudet som token någonsin skulle ha.

Krypto har hittat många kreativa sätt att få tokenförsörjningsdiagram att se konstiga ut. Att skapa flera extra livstids förråd i ett enda utnyttjande är definitivt ett av dem.

Varför 49 miljarder dollar aldrig riktigt var 49 miljarder dollar

Vid tidpunkten för händelsen var SANDs totala börsvärde endast cirka 140 miljoner dollar. Det fanns uppenbarligen inte i närheten av tillräckligt med likviditet på Base, BNB Chain, centraliserade börser eller någon annanstans för att omvandla tiotals miljarder nyskapade tokens till tiotals miljarder dollar.

Om någon skapar 10 miljarder osäkrade tokens och den legitima token handlas för fem cent, kan en blockexplorer visa ett teoretiskt värde på 500 miljoner dollar. Det betyder inte att det finns köpare som är villiga att ge över 500 miljoner dollar. I en sådan exploatering blir det visade värdet alltmer fiktivt i takt med att det obehöriga utbudet växer.

De ekonomiskt viktiga frågorna är hur mycket legitim likviditet angriparen kunde nå, om några backade tokens eller andra tillgångar undkom innan inneslutningen, och vem som lämnades kvar med påverkade likviditetspositioner. Sandbox har ännu inte publicerat en fullständig teknisk obduktion eller en slutgiltig granskad förlustsiffra.

Sandlådan stänger dörrarna på basen och BNB-kedjan

Sandbox-plattformen sa att den identifierade och innehöll sårbarheten, inaktiverade bryggning till och från Base och BNB Smart Chain, och isolerade SAND på dessa nätverk så att de berörda tokens inte kan flyttas eller lösas in via den officiella bryggan.

Företaget uppgav också att SAND på Ethereum och Polygon inte påverkades, att inga användarplånböcker komprometterades och att de Ethereum-innehavda SAND-baserade legitima bryggade tokensen förblir intakta. Det varnade användare för att köpa, sälja eller handla med SAND på Base eller BNB Smart Chain medan likviditeten på dessa nätverk äventyras. CoinDesks rapport noterade också att Upbit och Bithumb stoppade SAND-insättningar och -uttag efter händelsen.

Teamet tar en ögonblicksbild av händelsen och säger att de förbereder kompensation för berättigade användare av de berörda likviditetspoolerna. En fullständig incidentrapport och teknisk obduktion väntas fortfarande.

Det finns ett nummer som fortfarande behöver förtydligas

Sandbox beskrev effekten som mindre än 0.01 % av det totala SAND-utbudet. Bokstavligt taget mot ett maximalt utbud på 3 miljarder tokens skulle 0.01 % vara färre än 300 000 SAND.

Det beskriver uppenbarligen inte det totala antalet obehöriga tokens som präglats, eftersom oberoende säkerhetsföretag observerade miljarder. Den mest rimliga tolkningen är att The Sandbox använder "påverkan" för att beskriva mängden legitimt värde som påverkas snarare än mängden falska tokens som skapats. Företaget har ännu inte helt avstämt dessa siffror offentligt, så investerare bör undvika att behandla 0.01%-uttalandet som ett mått på exploitens präglingsaktivitet.

Den skillnaden är viktig eftersom rubriker lätt kan skifta från en dålig tolkning till en annan. Att kalla detta en stöld på 49 miljarder dollar vore fel. Att kalla det en trivial exploatering eftersom projektet säger att effekten var under 0.01 % skulle också hoppa över vad som faktiskt hände.

Den svaga länken var korskedjeskiktet

Ethereum SAND i sig rapporterades inte vara komprometterat. Angreppet riktade sig mot den maskin som låter representationer av SAND existera på andra nätverk. Det är ett välkänt mönster inom kryptosäkerhet: den underliggande kedjan eller token kan fungera exakt som den är avsedd medan behörigheter i en brygga skapar en helt separat attackyta.

Det tekniska problemet är särskilt viktigt eftersom attacken involverade LayerZero-relaterade delegatbehörigheter. Det betyder inte automatiskt att LayerZero självt komprometterades. De tillgängliga rapporterna pekar på behörigheter kopplade till The Sandbox SAND OFT-distribution. Den slutliga obduktionen kommer att behöva förklara exakt var kontrollen misslyckades, hur delegatbehörigheten erhölls och varför mintvägen accepterade den.

Tills den rapporten kommer bör handlare fokusera på de fakta som kan fastställas: ouppbackad SAND myntades på Base och BNB Smart Chain, de berörda brovägarna har inaktiverats, Ethereum och Polygon SAND rapporterades säkra, och den häpnadsväckande siffran på 49 miljarder dollar mäter teoretiskt nominellt värde snarare än stulna pengar.

Utnyttjandet kan i slutändan visa sig vara blygsamt i direkta ekonomiska förluster, men tillståndsmisslyckandet var allt annat än blygsamt. När en brygga kan skapa flera gånger en tokens maximala utbud innan någon trycker på stoppknappen, spelar efterkontrollen nästan lika stor roll som återbetalningsplanen.

---------------

Författare: Cedric Holloway
New York Newsroom
De senaste kryptonyheterna