Масштабний інцидент в екосистемі The Sandbox виявив критичну вразливість в інфраструктурі кроссчейн-мостів. Зловмисникам вдалося скомпрометувати делегата протоколу LayerZero через функцію approveAndCall, що дозволило їм емітувати незабезпечені токени SAND у мережах Base та BNB Smart Chain. Йдеться про номінальний обсяг приблизно в $49 млрд, розподілений у понад 400 транзакціях.

Миттєва реакція та ізоляція активів

Команда The Sandbox спрацювала оперативно: міст між Base та BSC було відключено, а випущені токени виявилися заблокованими для переміщення та виведення. За оцінками розробників, фактичні збитки склали менше 0,01% від загального обсягу SAND. Важливо підкреслити, що токени в мережах Ethereum та Polygon залишилися недоторканими, а гаманці користувачів зламані не були.

Тим не менш, власникам SAND у постраждалих мережах наполегливо рекомендовано утримуватися від будь-яких операцій з активом — його ліквідність порушена. Для виплат постраждалим постачальникам ліквідності готується знімок мережі, зроблений до моменту атаки. Повний звіт про те, що сталося, команда обіцяє опублікувати пізніше.

Реакція бірж та системний контекст

Корейські криптобіржі Bithumb та Upbit негайно призупинили введення та виведення SAND, посилаючись на підозри в порушенні безпеки та місцеве законодавство про захист прав власників віртуальних активів. Примітно, що Upbit закрив операції навіть з версією SAND у мережі Ethereum, хоча атака її не зачепила.

Цей випадок — чергова ланка в тривожній тенденції: за останній місяць в індустрії зафіксовано 17 зламів, і мости знову виявилися найслабшою ланкою. Атаки на міжмережеві протоколи продовжують домінувати в списку найбільших втрат галузі.

Мій аналіз: Хоча номінальний обсяг емісії виглядає лякаюче, реальні збитки виявилися мінімальними завдяки швидкій реакції команди. Однак цей інцидент вкотре демонструє: безпека кроссчейн-інфраструктури залишається ахіллесовою п'ятою DeFi. Інвесторам варто враховувати, що навіть великі проєкти з багаторічною історією не застраховані від подібних експлойтів, і диверсифікація по мережах не завжди означає диверсифікацію ризиків.