Sandbox承诺在两周内推出1:1薪酬计划
今天早些时候,在 8 月 21 日的攻击中受影响的 Sandbox 用户收到了好消息,该项目承诺将以 Ethereum 版本的 SAND 支付 1:1 的补偿计划。.
根据 The Sandbox 的公告,它将在 8 月 27 日披露信息后的两周内开启为期两周的赔偿申请窗口。.
该补偿计划仅涵盖在漏洞利用发生时已在Base和 BNB 智能链(BSC)上持有桥接SAND代币的持有者。这些持有者总共损失了约69.7万美元。.
SAND 持有者何时能获得补偿?
据 The Sandbox 报道,受影响的用户至少需要等待一个月才能真正收到赔偿。.
- 索赔流程将于8月27日后的两周内启动。.
- 索赔窗口将再开放两周。.
退款将以 EthereumSAND 的形式发放,只有在数据泄露发生时持有 Base 和 BSC 上桥接 SAND 的用户才有资格获得退款。.
Ethereum 版 SAND 的持有者在此次dent中完全幸免于难,该链的代币供应量仍维持在 30 亿枚。基于 Polygon 的 SAND 也未受影响,因为它通过独立的桥接运行。.
“两条链上的余额均完好无损,无需用户采取任何行动,”The Sandbox 在其 事后分析。
沙盒将漏洞归咎于令牌trac。
Sandbox 表示,该漏洞并非来自其自身控制的任何密钥,而是来自 Base 和 BSC 上的 SAND 代币trac。.
根据事后分析,令牌合约trac设置为兼作桥接器的注册应用程序。 问题 在于,消息传递层会将来自该方向的任何输入解释为来自沙盒本身的直接指令。
这种设置原本是为了避免用户进行额外的交易。然而,攻击者却利用了这个漏洞,分四步造成了近149万美元的经济损失。.
- 他们首先利用呼叫功能将自己的地址注册为授权管理员。.
- 他们拥有管理员权限,重写了验证设置,因此只需从他们自己的地址进行一次批准即可确认桥接消息。.
- 然后他们提交了虚假的存款信息,在 Base 和 BSC 上铸造了 SAND,而这些 SAND 实际上是针对从未发生的 Ethereum 存款进行的。.
- 最后,他们卖掉了一些假代币换取了以太币,并使用反向桥接功能从 Ethereum 金库中提取了真正的 SAND。.
法证分析显示,直接从金库提取的金额为14,742,341.84桑托斯金币(SAND)。攻击者最终卷走了大约987,000美元。.
桥梁仍然关闭
Sandbox 关闭了 合约trac,并表示自当日02:21 UTC以来,没有SAND代币流出。其于8月22日发布的首份公开通知称,该漏洞已“完全控制”,并表示受影响的SAND代币总量不到0.01%。
该公司并未透露任何在此期间重新开放该桥梁的希望。由于受影响的trac永久允许应用程序重新配置自身,因此对代理角色的控制权“永远存在争议”,任何试图收回这些角色的行为都可能被任何愿意支付额外费用的人撤销。.
声明中写道:“这些trac没有任何一种组合方式能够保证桥梁重新开放的安全。”
事件最初引发了市场恐慌。Cryptopolitan Cryptopolitan 报道 称,链上公司 Lookonchain 标记了一起疑似“无限铸币攻击”,并估计有超过 5 亿枚 SAND 被创建
韩国交易所Upbit和Bithumb限制了SAND的充值和提现,并警告交易者注意价格波动。 SAND的交易价格接近0.042美元 ,市值约为1.23亿美元。
不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费。








