The Sandbox командасы бір тәуліктен аз уақыт ішінде өзінің кроссчейн-көпірлер инфрақұрылымына жасалған үйлестірілген шабуылды тойтарып үлгерді. Шабуылдаушылар approveAndCall функциясы арқылы LayerZero делегатын бұзуға қол жеткізіп, Base және BNB Smart Chain желілерінде қамтамасыз етілмеген SAND токендерін эмиссиялады. Бұл — желіаралық маршруттауға деген сенімге жасалған классикалық шабуыл және ол DeFi-көпірлерінің бірыңғай істен шығу нүктесі ретіндегі осалдығын тағы да әшкерелейді.
Менің бағалауым бойынша, эмиссия ауқымы айтарлықтай болды: номиналды түрде 400-ден астам транзакция бойынша бөлінген шамамен $49 млрд жалған SAND шығарылды. Алайда ұстаушылар үшін нақты залал минималды — команда оны жалпы ұсыныс көлемінің 0,01%-нан аз деп бағалайды. Негізгі мәселе: барлық көпірлер үшін қамтамасыз ету ретінде қызмет ететін Ethereum желісіндегі SAND пулы қол тимеген күйінде қалды, ал пайдаланушылардың әмияндары бұзылған жоқ.
Жобаның реакциясы: оқшаулау және алдын алу шаралары
Әзірлеушілер Base пен BSC арасындағы көпірді жедел ажыратып, шығарылған токендердің жылжуы мен қалпына келтірілуін іс жүзінде тоқтатты. Қазіргі уақытта бұл желілердегі SAND оқшауланған және шығару немесе саудалау үшін қолжетімсіз. The Sandbox командасы ұстаушыларға ескерту жасады: өтімділіктің бұзылуына байланысты қазір бұл желілерде SAND сатып алу, сату немесе айырбастау өте қауіпті.
Өтімділік провайдерлеріне залалды өтеу үшін шабуылға дейінгі желінің снимогі дайындалуда — бұл әділ балансты қалпына келтіруге мүмкіндік беретін стандартты, бірақ маңызды процедура. Оқиға туралы толық есеп кейінірек жарияланады және ол пайдалану векторының нақты мәнін ашады деп күтемін.
Корея биржалары сақтықта
Нарықтың реакциясы көп күттірмеді. Bithumb Мәскеу уақытымен 05:11-де SAND енгізу мен шығаруды тоқтатты, ал Upbit бір минуттан кейін қауіпсіздіктің бұзылуына күдік пен виртуалды активтер иелерінің құқықтарын қорғау туралы жергілікті заңнамаға сілтеме жасап, оған ілесті. Айта кету керек, Upbit The Sandbox бұл желі зардап шекпегенін мәлімдесе де, Ethereum желісіндегі SAND нұсқасымен де операцияларды жауып тастады. Бұл сақтандыру шарасы, бірақ қазіргі жағдайда ол орынды.
Бұл оқиға алаңдатарлық үрдіске сай келеді: DefiLlama деректері бойынша, соңғы бір айда 17 бұзушылық болды және көпірлер саланың ең осал буыны болып қайтадан танылды. The Sandbox командасы салдарды азайтып, сауатты әрекет еткенімен, бұл жағдай тағы бір еске салу болып табылады: кроссчейн-шешімдердің қауіпсіздігі нүктелік патчтарды емес, сенім архитектурасын түбегейлі қайта қарауды талап етеді.
Менің сараптамалық пікірім: LayerZero делегатына жасалған шабуыл — бүкіл индустрия үшін сигнал. Тіпті күшті командасы бар ірі жобалар да қол жеткізу құқықтарын терең аудитсіз үшінші тарап көпірлеріне сүйенсе, осал болып қалады. Инвесторлар кроссчейн-активтермен жұмыс істеу кезінде өз тәуекелдерін қайта қарастыруы керек, ал әзірлеушілер сенімдірек верификация механизмдерін енгізуді жеделдетуі қажет.