The Sandbox detuvo el puenteo entre su mainnet de Ethereum y Base y BNB Smart Chain después de que un atacante explotara una función "approveAndCall" para acuñar tokens SAND no respaldados en ambas redes. La firma de seguridad blockchain Blockaid, que alertó sobre el ataque mientras estaba en curso, dijo que el atacante secuestró los permisos de delegado de LayerZero y acuñó tokens con un valor nominal de aproximadamente $49 mil millones en más de 400 transacciones. La empresa indicó que el impacto fue inferior al 0,01% de la oferta de 3 mil millones de tokens de SAND, equivalente a menos de 300,000 SAND, y que ninguna billetera de usuario fue comprometida.
Por qué es importante
La cifra de $49 mil millones es el número que llama la atención, pero es nominal: aplica el precio de mercado de SAND a tokens creados sin ningún respaldo, lo que supera con creces la liquidez real disponible para venderlos. PeckShield contabilizó por separado 14.9 mil millones de SAND acuñados en dos direcciones, otro cálculo nominal tomado en una etapa diferente del incidente. Lo que importa operativamente es el mecanismo. Un permiso de delegado secuestrado en un puente entre cadenas es la misma forma de vulnerabilidad que ha drenado cientos de millones de otros protocolos en ciclos anteriores, y es por eso que The Sandbox decidió congelar el puenteo en lugar de intentar recuperar los tokens.
Impacto en el mercado
SAND experimentó una caída intradía cercana al 10% cuando surgió la explotación antes de recuperar la mayor parte del movimiento, dejando el token con una caída del 0,8% en 24 horas. Los intercambios surcoreanos Bithumb y Upbit suspendieron los depósitos y retiros de SAND tras citar problemas de seguridad sospechosos, un movimiento que puede restringir la liquidez para los comerciantes en horas asiáticas incluso cuando el precio al contado se recupera. The Sandbox dijo que SAND en Ethereum y Polygon no se vio afectado y que el colateral bloqueado en Ethereum para respaldar los tokens del puente permanece intacto. La red está tomando una instantánea previa al incidente para compensar a los proveedores de liquidez que califiquen y ha prometido un análisis técnico posterior al incidente.
Preguntas frecuentes
-
¿Qué pasó con The Sandbox?
The Sandbox detuvo el puenteo en Base y BNB Smart Chain después de que un atacante explotara una función "approveAndCall" para acuñar tokens SAND no respaldados en ambas redes.
-
¿Cuánto se perdió realmente en la explotación de Sandbox?
La cifra de $49 mil millones es el valor nominal de los tokens creados sin ningún respaldo. El impacto real en la oferta fue inferior al 0,01% de la oferta de 3 mil millones de SAND, menos de 300,000 SAND, y ninguna billetera de usuario fue comprometida.
-
¿Por qué es engañosa la cifra nominal de $49B?
Aplica el precio de mercado de SAND a tokens creados sin respaldo, lo que supera con creces cualquier liquidez disponible para venderlos. PeckShield contabilizó por separado 14.9 mil millones de SAND acuñados en dos direcciones, también un cálculo nominal tomado en una etapa diferente.
-
¿Qué intercambios suspendieron SAND tras la explotación?
Los intercambios surcoreanos Bithumb y Upbit suspendieron los depósitos y retiros de SAND tras citar problemas de seguridad sospechosos, un movimiento que puede restringir la liquidez para los comerciantes en horas asiáticas incluso cuando el precio al contado se recupera.
-
¿Cuál fue el mecanismo de explotación?
Blockaid dijo que el atacante secuestró los permisos de delegado de LayerZero a través de una función "approveAndCall" y la utilizó para acuñar SAND no respaldado en más de 400 transacciones en Base y BNB Smart Chain.