Sandkassen bliver ramt af en møntgård på 700 millioner dollars, der aldrig rigtig var der
Lørdag fandt nogen et hul i The Sandbox' tværgående rørledning, og i et par timer eksisterede metaverse-projektets SAND-token i to virkeligheder på én gang. På papiret prægede en angriber næsten 15 milliarder ubackede SAND - omkring fem gange tokenets samlede forsyning på 3 milliarder. I praksis stak de af med omkring $665.000. Begge tal er sande, og forskellen mellem dem siger meget om, hvordan disse bridge-angreb rent faktisk fungerer.
PeckShield markerede først møntværket og sporede 14,9 milliarder SAND på tværs af to tegnebøger, 0xAbE0…4D22 og 0x638C…F296. Med SANDs pris den morgen er det et sted mellem 700 millioner og 718 millioner dollars i tokens, der ikke burde eksistere. Blockaid, et andet sikkerhedsfirma, der overvågede den samme kontrakt, satte tallet endnu højere - næsten 49 milliarder dollars i pålydende værdi på tværs af mere end 400 transaktioner - fordi de talte møntværksbegivenheder, mens angrebet stadig var i gang, i stedet for den endelige optælling, når tingene havde roet sig ned.
Her er mekanismen, så vidt nogen har samlet den indtil videre. SAND bruger LayerZeros omnichain-tokenstandard til at bevæge sig mellem Ethereum, Base, BNB Smart Chain og Polygon uden en traditionel lock-and-mint-bro på hvert hop. Denne opsætning afhænger af en "delegat"-rolle, der kontrollerer minting-autoriteten på hver kæde. På en eller anden måde fik angriberen kontrol over den delegat på Base-implementeringen og brugte en funktion kaldet approveAndCall til at omgå de kontroller, der normalt ville forhindre oprettelsen af ikke-backed tokens. Ingen uden for The Sandbox og dens revisorer ved endnu, om det var en smart contract-fejl, en kompromitteret nøgle eller noget andet - teamet siger, at en fuld post mortem er på vej, og jeg ville vente på den, før jeg antog hvilket.
Det, der rent faktisk betød noget, var Ethereum-siden. Sandboxens brodesign låser ægte SAND på Ethereum for at understøtte alle tokens, der er præget andetsteds. Angriberen fandt en vej til at dræne denne lås: cirka 14,75 millioner SAND forlod Ethereum OFT-adapteren, det meste af det - 14 millioner+ - i seks transaktioner inden for et 24-sekunders vindue, der har fingeraftrykkene fra et script, ikke en person, der klikker på knapper. Det SAND blev konverteret til omkring 80 ETH, til en værdi af omkring $665.000 til $675.000 afhængigt af hvilket prisøjeblik man bruger. Det er det reelle tab. Alt andet er oppustet udbud, der sidder på en isoleret kæde uden noget sted at gå hen.
Sandbox bekræftede udnyttelsen på X og sagde, at de havde "identificeret og fuldt ud inddæmmet" problemet, og at skaden beløb sig til mindre end 0,01% af den samlede forsyning. Teamet afbrød LayerZeros broforbindelser til Base og BSC, hvilket forhindrer de oppustede tokens i at blive indløst eller flyttet andre steder, der betyder noget. Ethereum og Polygon SAND, siger de, blev aldrig rørt, og ingen brugertegnebøger blev kompromitteret. Medstifter Sebastien Borget tilføjede mere farve i en opfølgende tråd og bemærkede, at teamet opdagede det inden for seks timer og inddrog OpenZeppelin - det firma, der oprindeligt reviderede kontrakten - for at hjælpe med at grave i roden af hændelsen. Et øjebliksbillede før hændelsen er på vej, sammen med kompensation til likviditetsudbydere, der blev fanget på den forkerte side af de isolerede puljer, selvom der endnu ikke er nogen udbetalingstidslinje.
Børserne reagerede hurtigt, hvilket fortæller noget om, hvor nervøs denne sektor stadig er efter et år som 2026. Bithumb indefrøs SAND-ind- og udbetalinger. Upbit udsendte en advarsel til brugerne. Coinbase bekræftede, at de afnoterede SAND-futures den 26. august. Intet af dette fortryder udnyttelsen, men det viser, hvor hurtigt et overskriftstal - selv et falsk et - kan sprede sig gennem markedsinfrastrukturen, før nogen har bekræftet, hvad der er sandt.
Og SANDs pris? Virkelig rodet. Nogle steder viste tokenen faldet med 5-10% i timerne efter nyheden kom ud. Andre viste den stigende, CoinMarketCap havde den på et tidspunkt steget med over 10%, hvor handelsvolumen steg med flere hundrede procent, da futureshandlere stablede sig i begge retninger. Jeg vil ikke foregive at have en klar forklaring på den splittelse; lav likviditet og panik i begge retninger kan gøre mærkelige ting ved en token, der allerede var faldet med mere end 99% fra dens højdepunkt i 2021 på $8,40.

Dette er ikke engang en ny kategori af fiasko. Misbrug af LayerZero-delegerede og -peers har nu vist sig i mindst tre separate hændelser siden foråret - et Polkadot-broangreb, der prægede en milliard uautoriserede DOT'er, et mindre hit på Alephiums ALPH-bro, og nu dette. Tilføj Harmonys cirka 4 milliarder uautoriserede ONE-tokens fra tidligere på året og WEMIX' separate ejerskabsbrud, og du begynder at se et mønster: Krydsende chain-prægningsmyndigheder sidder stadig, i 2026, ofte bag et enkelt fejlpunkt, som projekter først opdager, efter at nogen allerede har fundet det. Blockaids egen midtårsrapport anslog verificerede tab fra udnyttelser til 1,1 milliarder dollars på tværs af 212 hændelser alene i første halvdel af 2026, med infrastruktur og centrale kompromiser som et tilbagevendende tema snarere end en outlier.
Sandbox skriver, at en teknisk rapport er på vej. Indtil da er den ærlige opsummering denne: ingen stjal 700 millioner dollars, men nogen fandt en rigtig revne i en udbredt brostandard, og løsningen betyder mere end det skræmmende overskriftstal.
5% indbetalingsbonus op til 100 ædelstene

0% gebyrer på ind- og udbetalinger.


11% indbetalingsbonus + FreeSpin
EKSTRA 10% INDBETALINGSBONUS + GRATIS 2 HJULSPINS
Gratis sag og 100% velkomstbonus
5 gratis sager, daglig gratis og bonus

3 gratis kasser og en bonus på 5 % på alle kontante indbetalinger.

+5% til indskud


Kommentarer