The Sandbox se compromete a abrir un plan de compensación 1:1 en dos semanas
Los usuarios de Sandbox afectados por el ataque del 21 de agosto recibieron buenas noticias hoy temprano cuando el proyecto se comprometió a un plan de compensación 1:1 que se pagará en la versión Ethereum de SAND.
Según el anuncio de The Sandbox, abrirá un plazo de dos semanas para presentar reclamaciones de indemnización a partir de las dos semanas posteriores a su divulgación del 27 de agosto.
El plan de compensación solo cubre a los poseedores de tokens que demostraron tener SAND puenteado en Base y BNB Smart Chain (BSC) en el momento del ataque. En conjunto, este grupo de poseedores perdió aproximadamente 697.000 dólares.
¿Cuándo recibirán compensación los titulares de SAND?
Según The Sandbox, los usuarios afectados tendrán que esperar al menos un mes para recibir su compensación.
- El proceso de reclamación se abrirá en un plazo de dos semanas a partir del 27 de agosto.
- El plazo para presentar reclamaciones permanecerá abierto durante dos semanas más.
El reembolso se enviará en forma de SAND basado en Ethereum, y solo podrán optar a él los titulares de SAND puenteados en Base y BSC en el momento de la brecha de seguridad.
Los poseedores de la versión Ethereum de SAND no se vieron afectados en absoluto por eldent, ya que el suministro de la cadena se mantuvo en 3 mil millones de tokens. SAND, basado en Polygon, tampoco sufrió ningún daño, puesto que funciona a través de un puente independiente.
“Los saldos en ambas cadenas están intactos y no se requiere ninguna acción por parte del usuario”, aclaró The Sandbox en su análisis posterior al incidente.
El Sandbox atribuye la vulnerabilidad a lostracde tokens
Sandbox afirmó que el fallo no provenía de ninguna clave que controle por su parte, sino que señaló lostracdel token SAND en Base y BSC.
Según el análisis posterior al incidente, eltracse configuró para funcionar también como la aplicación registrada del puente. El problema radicaba en que la capa de mensajería interpretaba cualquier entrada proveniente de esa dirección como instrucciones directas del propio Sandbox.
Se suponía que esa configuración evitaría a los usuarios transacciones adicionales. En cambio, los atacantes explotaron la vulnerabilidad para causar daños económicos por un total de casi 1,49 millones de dólares en cuatro pasos.
- Primero utilizaron la función de llamada para registrar su propia dirección como administrador autorizado.
- Con derechos de administrador, reescribieron la configuración de verificación para que una sola aprobación desde su propia dirección fuera suficiente para confirmar un mensaje puente.
- Posteriormente, enviaron mensajes de depósito falsos, que generaron SAND en Base y BSC a cambio de depósitos Ethereum que nunca se produjeron.
- Finalmente, vendieron algunos de los tokens falsos por ether y utilizaron la función de puente inverso para extraer SAND real de la bóveda Ethereum .
Los análisis forenses determinaron que el retiro directo de la bóveda ascendió a 14.742.341,84 SAND. El atacante se llevó aproximadamente 987.000 dólares.
El puente permanece cerrado
El Sandbox cerró el puente a nivel de contratotraclas tres cadenas el 22 de agosto a las 05:26 UTC, y afirma que no ha salido SAND desde las 02:21 UTC de ese día. Su primer aviso público, publicado el 22 de agosto, calificó la vulnerabilidad como "totalmente contenida" y estimó que el impacto fue inferior al 0,01% del suministro total de SAND.
La empresa no dio motivos para ilusionarse con la posibilidad de reabrir el puente mientras tanto. Dado que lostracafectados permiten que la aplicación se reconfigure de forma permanente, el control sobre las funciones de delegado es "disputable para siempre", y cualquier intento de recuperarlas podría ser anulado por cualquiera que esté dispuesto a pagar.
En sus propias palabras, “No existe ninguna configuración de estostracque permita reabrir el puente de forma segura”
El incidente surgió inicialmente como una alarma en el mercado. Cryptopolitan informó el 22 de agosto que la empresa de análisis de datos en cadena Lookonchain alertó sobre un presunto "ataque de acuñación infinita" y estimó que se habían creado más de 500 millones de SAND.
Las plataformas de intercambio surcoreanas Upbit y Bithumb restringieron los depósitos y retiros de SAND y advirtieron a los operadores sobre la volatilidad. SAND cotizaba cerca de los 0,042 dólares , con una capitalización de mercado de aproximadamente 123 millones de dólares.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Artículos Recomendados










Comentarios (0)
Haga clic en el botón $, introduzca el símbolo y seleccione si desea vincular una acción, un ETF o otro valor.