The Sandbox метавселеннаясы қауіпсіздік саласындағы елеулі оқиғаға тап болды: зиянкестер Base және BNB Smart Chain (BSC) желілері арасындағы SAND токенінің кроссчейн-көпіріндегі осалдықты пайдаланды. Шабуыл нәтижесінде екі желіде де қамтамасыз етілмеген токендер шығарылды, бұл жобаның бүкіл экожүйесінің тұтастығына қауіп төндірді.
Шабуыл ауқымы және дереу реакция
Менің талдауым бойынша, оқиға Blockaid аналитикалық платформасымен таңертең анықталды. Зиянкестер approveAndCall функциясы арқылы LayerZero делегатының құқықтарын қолға түсірді, бұл оларға 400-ден астам транзакцияда шамамен $49 млрд сомасына SAND эмиссиялауға мүмкіндік берді. Бұл орасан зор көрсеткіш, ол токеннің нақты нарықтық капитализациясынан жүздеген есе артық, алайда жоба командасы нақты залалды минималды деп тез бағалады — SAND жалпы көлемінің 0,01%-нан аз.
Негізгі сәт: Ethereum (ETH) және Polygon (POL) желілеріндегі токендер қозғалмаған күйінде қалды, ал пайдаланушылардың әмияндары бұзылған жоқ. Бұл шабуылдың дәл желіаралық өзара әрекеттесу механизміне бағытталғанын, пайдаланушы активтеріне емес екенін көрсетеді.
Төтенше шаралар және токенді оқшаулау
The Sandbox командасы батыл әрекет етті: Base және BSC арасындағы көпір дереу өшірілді, бұл бұзылған токендерді жылжыту және қалпына келтіру мүмкіндігін бұғаттады. Ресми мәлімдемеде осы желілердегі SAND енді оқшауланғанын және жылжыту немесе шығару үшін қолжетімсіз екені атап көрсетілген. Бұл жалған активтердің одан әрі таралуын болдырмау үшін стандартты, бірақ қажетті шара.
Әзірлеушілер сондай-ақ ұстаушыларды зардап шеккен желілерде SAND сатып алуға, сатуға немесе саудалауға жол берілмейтіні туралы ескертті, өйткені өтімділік бұзылған. Зардап шеккен өтімділік провайдерлеріне өтемақы төлеу үшін шабуылға дейінгі желінің снимогі дайындалуда, ал болған оқиға туралы егжей-тегжейлі есеп кейінірек жарияланады.
Биржалардың реакциясы және жалпы контекст
Кореялық Bithumb және Upbit биржалары қауіпсіздіктің бұзылуына күдік пен виртуалды активтер иелерін қорғау туралы жергілікті заңнаманы алға тартып, SAND енгізу мен шығаруды дереу тоқтатты. Айта кету керек, Upbit тіпті Ethereum желісіндегі SAND нұсқасымен операцияларды жауып тастады, дегенмен The Sandbox бұл желінің зардап шекпегенін мәлімдейді. Бұл сақтандыру шарасы, алайда белгісіздік жағдайында түсінікті.
Бұл оқиға — алаңдатарлық оқиғалар тізбегіндегі тағы бір буын. DefiLlama деректері бойынша, бір ай ішінде 17 бұзушылық болды, және көпірлер қайтадан саланың ең әлсіз буыны болып шықты. Бұл желіаралық протоколдардың қауіпсіздігі саласында түбегейлі шешімдерді қажет ететін жүйелік мәселе.
Менің қорытындым: Залал минималды болғанымен, LayerZero арқылы көпірге жасалған сәтті шабуылдың өзі делегирленген басқару механизмдерінің сенімділігіне күмән тудырады. Жобаларға әкімшілік функцияларды бақылау бөлігінде, әсіресе, оларға миллиардтаған өтімділік көлемін сеніп тапсырмас бұрын, өз қауіпсіздік протоколдарын қайта қарау қажет.