The Sandbox ersetzt 1:1 gebridgetes SAND nach Exploit über 14,74 Mio. Token

The Sandbox will berechtigte Inhaber von gebridgetem SAND auf Base und BNB Chain im Verhältnis 1:1 mit SAND auf Ethereum ersetzen. Das teilte das Projekt in einem Postmortem vom 27. August mit. Auslöser ist ein Exploit vom 22. August, bei dem 14.742.341,84 SAND aus dem Ethereum-Vault abflossen. Erstattet werden ausschließlich rechtmäßig gebridgete Bestände, die in einem Snapshot vor dem Vorfall erfasst wurden. Token, die durch unautorisierte Minting-Vorgänge entstanden sind, fallen nicht unter den Plan. Die Ersatzlieferung wird aus der Treasury finanziert; neue SAND sollen nicht geprägt werden. Damit bleibt das feste maximale Angebot von 3 Milliarden SAND unverändert. Mehr als 72% der erstattungsfähigen Bestände liegen bei zwei zentralisierten Börsen, die die Ersatz-Token voraussichtlich direkt an betroffene Kunden weiterreichen. Alle übrigen qualifizierten Halter sollen über ein Claims-Portal entschädigt werden, das laut The Sandbox innerhalb von zwei Wochen nach Veröffentlichung des Postmortems öffnen und anschließend weitere zwei Wochen verfügbar sein soll. Als Ursache nennt The Sandbox eine Fehlkonfiguration: Auf Base und BNB Chain fungierte der SAND-Token-Contract zugleich als LayerZero-Bridge-Integration. Über eine Konfigurationsfunktion konnte sich der Angreifer als alleiniger Verifizierer eingehender Bridge-Nachrichten registrieren und so gefälschte Nachrichten nutzen, um auf beiden Netzwerken nicht gedeckte SAND zu minten. Die aus dem Ethereum-Vault entwendeten 14,74 Mio. SAND entsprechen rund 0,5% des maximalen Token-Angebots. Dieser Wert liegt deutlich über der ersten Schätzung von unter 0,01%, die nach Angaben des Projekts lediglich die in den ersten Stunden der Eindämmung beobachtbaren Abflüsse abbildete. SAND auf Ethereum und Polygon sei nicht betroffen. Die zusätzlich auf Base und BNB Chain geminteten, nicht gedeckten Token seien isoliert und könnten weder nach Ethereum gebridget noch gegen den Vault eingelöst werden. Bridging auf den beiden betroffenen Netzwerken bleibt deaktiviert. Zu den Mitteln des Angreifers erklärte The Sandbox, man habe die Wallet bei TRM Labs und Chainalysis zur Kennzeichnung als gestohlene Gelder gemeldet und mit zentralisierten Börsen zusammengearbeitet, um Ein- und Auszahlungen auf den betroffenen Netzwerken zu deaktivieren. Die kompromittierten Bridge-Verträge auf Base und BNB Chain werden dauerhaft stillgelegt; künftige Bridges auf diese Netzwerke würden neu ausgerollte Contracts erfordern.