Een kwetsbaarheid in de cross-chain bridge van The Sandbox leidde tot de aanmaak van ongedekte SAND-tokens op Base en BNB Smart Chain, maar het bedrijf verzekert dat het probleem is opgelost.
The Sandbox, bekend van zijn virtuele wereld, heeft een kwetsbaarheid in de cross-chain bridge van zijn SAND-token gedicht. Via dit lek konden aanvallers ongedekte SAND-tokens aanmaken op de Base- en BNB Smart Chain (BSC)-netwerken. Het bedrijf achter The Sandbox meldt dat het probleem inmiddels volledig onder controle is.
De kwetsbaarheid liet toe dat SAND-tokens werden ‘gemint’ zonder dat er een overeenkomstig bedrag aan SAND op Ethereum was vastgezet. Dit ondermijnt de waarde van de tokens op de getroffen netwerken. The Sandbox heeft de bridging-functionaliteit van en naar Base en BSC tijdelijk uitgeschakeld. Hierdoor zijn de ongedekte SAND-tokens op die ketens geïsoleerd en kunnen ze niet worden verplaatst of ingewisseld. Het bedrijf raadt gebruikers dan ook af om SAND op deze netwerken te verhandelen, omdat de liquiditeit erdoor is aangetast.
Kleine Impact, Grote Waarschuwing
Volgens The Sandbox is de impact van het incident beperkt gebleven. Het zou minder dan 0,01 procent van het totale SAND-tokenaanbod betreffen. Belangrijk is dat de SAND-tokens op Ethereum en Polygon onaangetast zijn gebleven, en dat er geen gebruikerswallets zijn gecompromitteerd. De SAND die op Ethereum is vastgezet als onderpand voor alle bridged tokens, is volledig intact.
Beveiligingsfirma Blockaid legde eerder uit dat aanvallers de delegate permissions van LayerZero hadden gekaapt via een functie genaamd approveAndCall in het omnichain fungible token (OFT)-contract van SAND op Base. Een OFT is de cross-chain versie van een token, waarbij de delegate role bepaalt wie nieuwe eenheden op een bepaalde keten mag aanmaken. Blockaid schatte de nominale waarde van de aangemaakte tokens op ongeveer 49 miljard dollar (ongeveer 45 miljard euro) via meer dan 400 transacties, en meldde dat de aanval nog bezig was op het moment van hun analyse. Een andere beveiligingsfirma, PeckShield, telde 14,9 miljard SAND die over twee adressen waren gemint.
Zuid-Koreaanse Beurzen Reageren
Als reactie op het incident hebben Zuid-Koreaanse cryptobeurzen Upbit en Bithumb de overdracht van SAND-tokens bevroren. Dit gebeurde onder de Zuid-Koreaanse wet ter bescherming van gebruikers. Upbit ging zelfs verder door stortingen en opnames van SAND op Ethereum te stoppen, hoewel The Sandbox stelt dat dit netwerk niet getroffen was. Wij zien hier een voorzichtigheid die op zich te prijzen valt, maar die ook de complexiteit van cross-chain operaties en de reacties daarop onderstreept.
De situatie toont eens te meer aan hoe kwetsbaar cross-chain bridges kunnen zijn voor exploits. Hoewel The Sandbox de schade als minimaal beschouwt en de kwetsbaarheid heeft gedicht, blijft het een herinnering aan de risico’s die gepaard gaan met het verplaatsen van activa tussen verschillende blockchain-netwerken. Het is een uitdaging waar de bredere cryptowereld nog steeds mee worstelt, en wij volgen dit verder op.

Een reactie achterlaten