The Sandbox подтвердила, что 22 августа была зафиксирована атака на кроссчейн-мост SAND в сетях Base и BNB Smart Chain. Злоумышленники получили контроль над правами, связанными с инфраструктурой Omnichain Fungible Token на базе LayerZero, и использовали скомпрометированные делегированные разрешения через функцию approveAndCall для выпуска SAND без необходимого обеспечения в Ethereum.
Первые ончейн-оповещения указывали на создание более 500 млн SAND. Позднее PeckShield сообщил примерно о 14,9 млрд SAND на двух связанных с атакующим адресах — это почти в пять раз больше легитимного максимального предложения в 3 млрд токенов. Blockaid оценил номинальный объем выпущенных «фальшивых» SAND примерно в $49 млрд более чем в 400 транзакциях.
Однако номинальная оценка не равна реальному ущербу: у необеспеченных токенов не было достаточной ликвидности для продажи по рыночной цене. The Sandbox заявила, что прямой ущерб составил менее 0,01% от легитимной эмиссии SAND. По оценкам исследователей, из мостового адаптера ушло около 14,75 млн реально обеспеченных SAND — примерно $675 тыс. по текущему курсу, а также около 79,7 ETH.
Компания полностью остановила мостовые переводы в Base и BNB Smart Chain и изолировала необеспеченные токены. Активы SAND в Ethereum и Polygon не пострадали, кошельки пользователей не были скомпрометированы, а обеспечение легитимных мостовых токенов осталось в сохранности. Пользователей предупредили не покупать, не продавать и не предоставлять ликвидность по SAND на Base и BSC.
Южнокорейские биржи отреагировали оперативно: Upbit выпустил предупреждение по SAND, а Bithumb приостановил ввод и вывод средств. The Sandbox готовит компенсационный план на основе снапшота до инцидента для пострадавших поставщиков ликвидности в отдельных пулах на Base и BSC, однако сроки возмещения пока не раскрыты. Проект обещает представить технический постмортем и уточнить, каким образом были скомпрометированы права моста.