The Sandbox va rambursa 1:1 SAND bridjat după exploitul de 14,74 milioane de tokenuri
The Sandbox va despăgubi deținătorii eligibili de SAND bridjat pe Base și BNB Chain, oferind în schimb SAND pe Ethereum în raport 1:1, după ce un exploit din 22 august a scos 14.742.341,84 SAND din seiful său de pe Ethereum, potrivit unui raport post-mortem publicat pe 27 august. Măsura vizează doar soldurile bridjate legitim, consemnate într-un snapshot realizat înainte de incident, nu tokenurile generate prin mintare neautorizată.
Proiectul va acoperi înlocuirea din trezorerie și spune că nu va emite SAND nou, astfel încât plafonul maxim fix de 3 miliarde de tokenuri rămâne neschimbat. Două burse centralizate dețin peste 72% din soldurile eligibile și sunt așteptate să distribuie direct tokenurile de înlocuire către clienții afectați. Restul deținătorilor care se califică vor putea depune cereri printr-un portal pe care The Sandbox estimează că îl va deschide în maximum două săptămâni de la publicarea raportului și îl va menține activ încă două săptămâni.
Defecțiune de configurare
Pe Base și BNB Chain, contractul tokenului SAND a funcționat și ca integrare de bridge LayerZero, potrivit The Sandbox. O funcție de configurare i-a permis atacatorului să se înregistreze ca unic verificator al mesajelor de bridge primite, ceea ce a făcut posibilă trimiterea de mesaje frauduloase și mintarea de SAND fără acoperire pe ambele rețele.
Cele 14,74 milioane SAND retrase din seiful de pe Ethereum reprezintă aproximativ 0,5% din oferta maximă a tokenului. Cifra finală a fost semnificativ peste estimarea inițială a proiectului, de sub 0,01%, pe care compania a explicat-o prin faptul că reflecta doar ceea ce putea observa în primele ore ale operațiunilor de izolare.
The Sandbox a precizat că SAND pe Ethereum și Polygon nu a fost afectat. Tokenurile suplimentare fără acoperire mintate pe Base și BNB Chain au fost izolate și nu pot fi bridjate către Ethereum sau răscumpărate din seif, iar funcția de bridge pe cele două rețele rămâne dezactivată.
În privința fondurilor atacatorului, The Sandbox afirmă că a raportat portofelul către TRM Labs și Chainalysis pentru etichetare ca fonduri furate și a colaborat cu burse centralizate pentru a dezactiva depunerile și retragerile pe rețelele afectate. Contractele de bridge compromise de pe Base și BNB Chain vor fi retrase definitiv; orice bridge viitor către oricare dintre cele două rețele ar necesita contracte nou implementate.