A Ponte Sandbox foi explorada, criando mais areia do que jamais deveria existir...
O Sandbox continha uma vulnerabilidade de ponte entre cadeias que permitiu a um atacante criar tokens SAND sem lastro nas redes Base e BNB Smart Chain, produzindo uma daquelas manchetes do mundo das criptomoedas que à primeira vista parecem fisicamente impossíveis: pesquisadores de segurança contabilizaram bilhões de SAND recém-criados, com uma estimativa colocando seu valor nominal próximo a US$ 49 bilhões.
Não, nenhum invasor roubou US$ 49 bilhões do The Sandbox. Nunca houve US$ 49 bilhões em valor real esperando para serem retirados. O valor surgiu da aplicação do preço de mercado normal do SAND a uma quantidade absurda de tokens que haviam sido criados sem garantia.
Essa distinção é o cerne desta história.
O que o atacante realmente descobriu
A infraestrutura afetada era a versão cross-chain do SAND usada na Base e na BNB Smart Chain. Em uma configuração de ponte normal, o SAND é bloqueado no Ethereum e uma quantidade correspondente pode então existir em outra rede compatível. O fornecimento na cadeia de destino deve permanecer lastreado pelos tokens originais.
De acordo com a empresa de segurança blockchain Blockaid, o invasor sequestrou as permissões de delegado da LayerZero vinculadas ao contrato de token fungível omnichain da SAND e usou o approveAndCall função para cunhar tokens que não tinham SAND correspondente bloqueado por trás deles. Blockaid marcado Aproximadamente US$ 49 bilhões em valor nominal foram cunhados em mais de 400 transações enquanto o ataque ainda estava em andamento.
Posteriormente, a PeckShield contabilizou aproximadamente 14.9 bilhões de SAND cunhados em dois endereços de atacantes. Para se ter uma ideia, o fornecimento máximo declarado do SAND é de apenas 3 bilhões de tokens. A quantidade falsificada identificada pela PeckShield foi, portanto, quase cinco vezes maior do que o fornecimento máximo que o token deveria ter tido.
O mercado de criptomoedas encontrou muitas maneiras criativas de fazer com que os gráficos de oferta de tokens pareçam estranhos. Criar uma oferta equivalente a várias vidas extras em uma única exploração é certamente uma delas.
Por que US$ 49 bilhões nunca foram realmente US$ 49 bilhões?
Na época do incidente, a capitalização de mercado total da SAND era de apenas cerca de US$ 140 milhões. Obviamente, não havia liquidez suficiente na Base, na BNB Chain, nas exchanges centralizadas ou em qualquer outro lugar para transformar dezenas de bilhões de tokens recém-criados em dezenas de bilhões de dólares.
Se alguém criar 10 bilhões de tokens sem lastro e o token legítimo for negociado a cinco centavos, um explorador de blocos pode exibir um valor teórico de US$ 500 milhões. Isso não significa que existam compradores dispostos a pagar US$ 500 milhões. Em uma exploração como essa, o valor exibido torna-se cada vez mais fictício à medida que a oferta não autorizada aumenta.
As questões economicamente importantes são quanta liquidez legítima o atacante conseguiu atingir, se algum token lastreado ou outros ativos escaparam antes da contenção e quem ficou com posições de liquidez afetadas. O Sandbox ainda não publicou uma análise técnica completa pós-ataque nem um valor final auditado das perdas.
O Sandbox fechou as portas da base e da corrente BNB.
O Sandbox afirmou ter identificado e contido a vulnerabilidade, desativado a comunicação entre a Base e a BNB Smart Chain e isolado o SAND nessas redes, de forma que os tokens afetados não possam ser movimentados ou resgatados pela ponte oficial.
A empresa também afirmou que o SAND na Ethereum e na Polygon não foi afetado, nenhuma carteira de usuário foi comprometida e o SAND mantido na Ethereum, que lastreia tokens legítimos, permanece intacto. A empresa alertou os usuários para não comprarem, venderem ou negociarem SAND na Base ou na BNB Smart Chain enquanto a liquidez nessas redes estiver comprometida. O relatório da CoinDesk também observou que a Upbit e a Bithumb suspenderam os depósitos e saques de SAND após o incidente.
A equipe está realizando um levantamento da situação antes do incidente e afirma estar preparando a compensação para os usuários elegíveis dos pools de liquidez afetados. Um relatório completo do incidente e uma análise técnica pós-incidente ainda são esperados.
Há um número que ainda precisa de esclarecimento.
O Sandbox descreveu o impacto como inferior a 0.01% do fornecimento total de SAND. Levando isso em conta, considerando um fornecimento máximo de 3 bilhões de tokens, 0.01% seria menos de 300,000 SAND.
Isso claramente não descreve o número total de tokens não autorizados cunhados, pois empresas de segurança independentes observaram bilhões. A interpretação mais razoável é que a The Sandbox está usando "impacto" para descrever a quantidade de valor legítimo afetado, em vez da quantidade de tokens falsos criados. A empresa ainda não divulgou publicamente esses números de forma completa, portanto, os investidores devem evitar considerar a declaração de 0.01% como uma medida da atividade de cunhagem do exploit.
Essa distinção é importante porque as manchetes podem facilmente oscilar entre uma interpretação equivocada e outra. Chamar isso de roubo de US$ 49 bilhões seria errado. Dizer que foi uma exploração trivial porque o projeto afirma que o impacto foi inferior a 0.01% também seria ignorar o que realmente aconteceu.
O elo fraco era a camada transversal da cadeia.
Não houve relatos de comprometimento da criptomoeda Ethereum SAND em si. A exploração teve como alvo a infraestrutura que permite a existência de representações de SAND em outras redes. Esse é um padrão comum em segurança de criptomoedas: a blockchain ou o token subjacente podem funcionar exatamente como projetado, enquanto as permissões em uma ponte criam uma superfície de ataque completamente separada.
A questão técnica é particularmente importante porque o ataque envolveu permissões de delegação relacionadas ao LayerZero. Isso não significa automaticamente que o próprio LayerZero tenha sido comprometido. Os relatórios disponíveis apontam para permissões associadas à implementação do SAND OFT do The Sandbox. A análise final da situação precisará explicar precisamente onde o controle falhou, como a autoridade de delegação foi obtida e por que o caminho de cunhagem a aceitou.
Até que esse relatório seja divulgado, os investidores devem se concentrar nos fatos que podem ser estabelecidos: SAND sem lastro foi cunhado na Base e na BNB Smart Chain, as rotas de ponte afetadas foram desativadas, o Ethereum e o Polygon SAND foram considerados seguros e a impressionante cifra de US$ 49 bilhões mede o valor nominal teórico, e não o dinheiro roubado.
A exploração da vulnerabilidade pode, em última análise, resultar em perdas financeiras diretas modestas, mas a falha na permissão foi tudo menos modesta. Quando uma ponte consegue criar várias vezes o suprimento máximo de um token antes que alguém aperte o botão de parar, a análise posterior é quase tão importante quanto o plano de reembolso.
---------------
Autor: Cedric Holloway
Sala de Imprensa de Nova York
Quebrando Crypto News