Sandbox saa 700 miljoonan dollarin rahapajan, jota ei koskaan oikeasti ollut olemassa
Joku löysi lauantaina reiän The Sandboxin ketjujen välisestä putkistosta, ja muutaman tunnin ajan metaversumiprojektin SAND-token oli olemassa kahdessa todellisuudessa samanaikaisesti. Paperilla hyökkääjä loi lähes 15 miljardia takaamatonta SANDia – noin viisi kertaa tokenin koko 3 miljardin dollarin tarjonta. Käytännössä he saivat noin 665 000 dollaria. Molemmat luvut ovat totta, ja niiden välinen ero kertoo paljon siitä, miten nämä sillan hyödyntämismenetelmät todellisuudessa toimivat.
PeckShield merkitsi ensin Mintin ja jäljitti 14,9 miljardia SANDia kahdessa lompakossa, 0xAbE0…4D22 ja 0x638C…F296. SANDin hinnalla sinä aamuna se on jossain 700–718 miljoonaa dollaria tokeneita, joiden ei pitäisi olla olemassa. Blockaid, toinen samaa sopimusta tarkkaileva tietoturvayritys, arvioi luvun vielä suuremmaksi – lähes 49 miljardia dollaria nimellisarvoltaan yli 400 tapahtumassa – koska se laski Mint-tapahtumat hyökkäyksen ollessa vielä käynnissä eikä lopullista laskentaa asioiden rauhoittuessa.
__LYHYTKOODIN_TUNNUS_0__
Tässä on mekanismi, sikäli kuin kukaan on tähän mennessä saanut sen kokoon. SAND käyttää LayerZeron omnichain-token-standardia siirtyäkseen Ethereumin, Basen, BNB Smart Chainin ja Polygonin välillä ilman perinteistä lock-and-mint-siltaa jokaisella hypyllä. Tämä kokoonpano perustuu "delegaatti"-rooliin, joka hallitsee mint-valtuutta jokaisella ketjulla. Hyökkääjä sai jotenkin haltuunsa kyseisen delegaatin Base-käyttöönotossa ja käytti approveAndCall nimistä funktiota ohittaakseen tarkistukset, jotka normaalisti estäisivät tukemattomien tokeneiden luomisen. Kukaan Sandboxin ja sen tilintarkastajien ulkopuolella ei tiedä vielä, oliko kyseessä älysopimusvirhe, vaarantunut avain vai jokin muu – tiimi sanoo, että täydellinen jälkipuinti on tulossa, ja odottaisin sitä ennen kuin oletan kumman.
Oikeastaan tärkeintä oli Ethereumin puoli. Sandboxin siltarakenne lukitsee oikean SANDin Ethereumiin tukemaan kaikkia muualla lyötyjä tokeneita. Hyökkääjä löysi keinon tyhjentää tämä lukko: noin 14,75 miljoonaa SANDia poistui Ethereumin OFT-sovittimesta, suurin osa – yli 14 miljoonaa – kuudessa transaktiossa 24 sekunnin ikkunassa, jossa on skriptin sormenjäljet, ei painikkeita napsauttavan ihmisen sormenjäljet. Tämä SAND muunnettiin noin 80 ETH:ksi, joiden arvo on noin 665 000–675 000 dollaria käytetystä hintatilannekuvasta riippuen. Se on todellinen tappio. Kaikki muu on paisutettua tarjontaa eristetyssä ketjussa, jolla ei ole paikkaa minne mennä.
Sandbox vahvisti X:n hyökkäyksen ja sanoi, että se oli "tunnistanut ja täysin rajannut" ongelman ja että vahingot olivat alle 0,01% kokonaistarjonnasta. Tiimi katkaisi LayerZeron siltayhteydet Baseen ja BSC:hen, mikä estää infloituneiden tokeneiden lunastamisen tai siirtämisen mihinkään merkitykselliseen. Heidän mukaansa Ethereumiin ja Polygon SANDiin ei koskaan koskettu, eikä käyttäjien lompakoita vaarannettu. Yksi perustajista, Sebastien Borget, lisäsi väriä seurantaketjussa ja totesi, että tiimi huomasi asian kuuden tunnin kuluessa ja otti mukaan OpenZeppelinin – yrityksen, joka alun perin tarkasti sopimuksen – auttamaan perimmäisen syyn selvittämisessä. Tapahtumaa edeltävä tilannekuva on tulossa, samoin kuin korvaukset likviditeetin tarjoajille, jotka jäivät kiinni eristyksissä olevien poolien väärällä puolella, vaikka maksuaikataulua ei ole vielä vahvistettu.
__LYHYTKOODIN_TUNNUS_1__
Pörssit reagoivat nopeasti, mikä kertoo jotain siitä, kuinka hermostunut tämä markkina-alue on edelleen vuoden 2026 kaltaisen jälkeen. Bithumb jäädytti SAND-talletukset ja -nostot. Upbit antoi varoituksen käyttäjille. Coinbase vahvisti poistavansa SAND-futuurit listauksesta 26. elokuuta. Mikään tästä ei kumoa hyökkäystä, mutta se osoittaa, kuinka nopeasti otsikkoluku – jopa tekaistu – voi levitä markkinainfrastruktuuriin ennen kuin kukaan on vahvistanut, mikä on totta.
Entä SANDin hinta? Todella sekava. Jotkut paikat näyttivät tokenin arvon laskeneen 5–10% uutisen jälkeen. Toiset taas nousivat, CoinMarketCapissa se nousi yli 10% yhdessä vaiheessa, ja kaupankäyntivolyymi nousi useita satoja prosentteja futuurikauppiaiden ryntätessä molempiin suuntiin. En väitä, että minulla olisi puhdasta selitystä tälle jakautumiselle; niukka likviditeetti ja paniikki molempiin suuntiin voivat tehdä outoja asioita tokenille, joka oli jo yli 99% laskenut vuoden 2021 huipputasostaan 8,40 dollarista.

Tämä ei ole edes uusi epäonnistumisten kategoria. LayerZero-delegaattien ja vertaisten väärinkäyttö on nyt ilmennyt ainakin kolmessa erillisessä tapauksessa kevään jälkeen – Polkadot-sillan hyväksikäyttö, joka loi miljardin luvattoman DOT-tokenia, pienempi isku Alephiumin ALPH-sillalle ja nyt tämä. Lisää Harmonyn noin 4 miljardia luvatonta ONE-tokenia aiemmalta vuodelta ja WEMIXin erillinen omistajuusmurto, ja alat nähdä kaavaa: ketjujen välinen louhinta-auktoriteetti on edelleen vuonna 2026 usein yhden vikaantumispisteen takana, jonka projektit huomaavat vasta, kun joku on jo löytänyt sen. Blockaidin oma puolivälin raportti arvioi todennettujen hyväksikäyttötappioiden olleen 1,1 miljardia dollaria 212 tapauksessa pelkästään vuoden 2026 ensimmäisellä puoliskolla, infrastruktuurin ja keskeisten vaarantumisten ollessa toistuva teema pikemminkin kuin poikkeama.
Sandboxin mukaan tekninen raportti on tulossa. Siihen asti rehellinen yhteenveto on tämä: kukaan ei varastanut 700 miljoonaa dollaria, mutta joku löysi todellisen halkeaman laajalti käytetystä siltastandardista, ja korjaus on tärkeämpi kuin pelottava otsikkonumero.
5% talletusbonus 100 jalokiviin asti

0 % maksuja ihotalletuksista ja -nostoista.


11% talletusbonus + FreeSpin
YLIMÄÄRÄINEN 10% TALLETUSBONUS + ILMAISET 2 PYÖRÄKIERROSTA
Ilmainen tapaus ja 100% tervetuliaisbonus
5 ilmaista tapausta, päivittäinen ilmainen & bonus

3 ilmaista tapausta ja 5 % bonus lisätään kaikkiin käteistalletuksiin.

+5% talletukseen


Kommentit