The Sandbox экожүйесі ауыр қауіпсіздік оқиғасына тап болды: зиянкестер SAND токенінің Base және BNB Smart Chain желілері арасындағы кроссчейн-көпіріндегі осалдықты пайдаланды. Шабуыл нәтижесінде екі желіде де қамтамасыз етілмеген токендер шығарылды, бұл жоба командасының дереу араласуын талап етті.
Менің бағалауым бойынша, эмиссия ауқымы орасан зор болды — 400-ден астам транзакция барысында номиналды түрде шамамен $49 млрд SAND жасалды. Алайда The Sandbox командасы нақты залалды минималды деп бағалады, ол SAND ұсынысының жалпы көлемінің 0,01%-нан аз болды. Атап өту маңызды: Ethereum (ETH) және Polygon (POL) желілеріндегі токендер қол тимеген күйінде қалды, ал пайдаланушылардың әмияндары бұзылған жоқ.
Шабуыл механизмі және дереу реакция
Қауіпсіздік сарапшылары хакерлердің approveAndCall функциясы арқылы LayerZero делегатының құқықтарын қолға түсіргенін анықтады. Бұл оларға кроссчейн-аударымдар процесін басқаруға және жалған SAND генерациялауға мүмкіндік берді. The Sandbox командасы Base пен BSC арасындағы көпірлерді лезде өшіріп, шығарылған токендерді жылжыту және қалпына келтіру мүмкіндігін бұғаттады.
«Зиянкес Base және BSC желілерінде қамтамасыз етілмеген SAND шығара алды. Біз көпірлерді өшірдік, енді SAND осы желілерде оқшауланған және жылжытуға немесе шығаруға қолжетімсіз», — деп мәлімдеді жоба өкілдері.
Әзірлеушілер ұстаушыларды осы желілердегі SAND-пен кез келген операциялардан аулақ болу қажеттігін ескертті, себебі токеннің өтімділігі бұзылған. Зардап шеккен өтімділік провайдерлеріне өтемақы төлеу үшін шабуылға дейінгі желінің снимогі дайындалуда. Болған оқиға туралы толық есеп кейінірек жарияланады.
Биржалардың реакциясы және жүйелік тәуекелдер
Кореялық криптобиржалар дереу жауап берді: Bithumb Мәскеу уақытымен 05:11-де SAND енгізу мен шығаруды тоқтатты, ал Upbit бір минуттан кейін осы үлгіге ерді. Екі алаң да қауіпсіздіктің бұзылуына күдік пен виртуалды активтер иелерін қорғау туралы жергілікті заңнамаға сілтеме жасады. Айта кету керек, Upbit Ethereum желісіндегі SAND нұсқасымен операцияларды да жапты, дегенмен The Sandbox бұл желі зардап шекпегенін сендіреді.
Бұл оқиға алаңдатарлық үрдіске сәйкес келеді: DefiLlama деректері бойынша, соңғы бір айда 17 бұзушылық болды, ал көпірлер қайтадан саланың ең осал буыны болып шықты. Шабуылдардың көпшілігі ұсақ болғанымен, кроссчейн-инфрақұрылымының осалдығы сыни мәселе болып қала береді.
Менің сараптамалық қорытындым: Бұл жағдай — тіпті ірі және ұзақ уақыт жұмыс істеп келе жатқан жобалардың да смарт-келісімшарттардағы қателіктерден сақтанбайтынының жарқын еске салуы. The Sandbox-тың жедел реакциясы мақтауға тұрарлық, бірақ инвесторлар көпірлермен жұмыс істеу кезінде өз тәуекелдерін қайта қарауы тиіс. Индустрия кроссчейн-операциялар үшін неғұрлым сенімді верификация және мультиподпись механизмдерін енгізбейінше, мұндай шабуылдар қайталана береді.