Sandbox承諾在兩週內推出1:1薪酬計劃
今天早些時候,在 8 月 21 日的攻擊中受影響的 Sandbox 用戶收到了好消息,該項目承諾將以 Ethereum 版本的 SAND 支付 1:1 的補償計劃。.
根據 The Sandbox 的公告,它將在 8 月 27 日披露信息後的兩週內開啓爲期兩週的賠償申請窗口。.
該補償計劃僅涵蓋在漏洞利用發生時已在Base和 BNB 智能鏈(BSC)上持有橋接SAND代幣的持有者。這些持有者總共損失了約69.7萬美元。.
SAND 持有者何時能獲得補償?
據 The Sandbox 報道,受影響的用戶至少需要等待一個月才能真正收到賠償。.
- 索賠流程將於8月27日後的兩週內啓動。.
- 索賠窗口將再開放兩週。.
退款將以 EthereumSAND 的形式發放,只有在數據泄露發生時持有 Base 和 BSC 上橋接 SAND 的用戶纔有資格獲得退款。.
Ethereum 版 SAND 的持有者在此次dent中完全倖免於難,該鏈的代幣供應量仍維持在 30 億枚。基於 Polygon 的 SAND 也未受影響,因爲它通過獨立的橋接運行。.
“兩條鏈上的餘額均完好無損,無需用戶採取任何行動,”The Sandbox 在其 事後分析。
沙盒將漏洞歸咎於令牌trac。
Sandbox 表示,該漏洞並非來自其自身控制的任何密鑰,而是來自 Base 和 BSC 上的 SAND 代幣trac。.
根據事後分析,令牌合約trac設置爲兼作橋接器的註冊應用程序。 問題 在於,消息傳遞層會將來自該方向的任何輸入解釋爲來自沙盒本身的直接指令。
這種設置原本是爲了避免用戶進行額外的交易。然而,攻擊者卻利用了這個漏洞,分四步造成了近149萬美元的經濟損失。.
- 他們首先利用呼叫功能將自己的地址註冊爲授權管理員。.
- 他們擁有管理員權限,重寫了驗證設置,因此只需從他們自己的地址進行一次批准即可確認橋接消息。.
- 然後他們提交了虛假的存款信息,在 Base 和 BSC 上鑄造了 SAND,而這些 SAND 實際上是針對從未發生的 Ethereum 存款進行的。.
- 最後,他們賣掉了一些假代幣換取了以太幣,並使用反向橋接功能從 Ethereum 金庫中提取了真正的 SAND。.
法證分析顯示,直接從金庫提取的金額爲14,742,341.84桑托斯金幣(SAND)。攻擊者最終捲走了大約987,000美元。.
橋樑仍然關閉
Sandbox 關閉了 合約trac,並表示自當日02:21 UTC以來,沒有SAND代幣流出。其於8月22日發佈的首份公開通知稱,該漏洞已“完全控制”,並表示受影響的SAND代幣總量不到0.01%。
該公司並未透露任何在此期間重新開放該橋樑的希望。由於受影響的trac永久允許應用程序重新配置自身,因此對代理角色的控制權“永遠存在爭議”,任何試圖收回這些角色的行爲都可能被任何願意支付額外費用的人撤銷。.
聲明中寫道:“這些trac沒有任何一種組合方式能夠保證橋樑重新開放的安全。”
事件最初引發了市場恐慌。Cryptopolitan Cryptopolitan 報道 稱,鏈上公司 Lookonchain 標記了一起疑似“無限鑄幣攻擊”,並估計有超過 5 億枚 SAND 被創建
韓國交易所Upbit和Bithumb限制了SAND的充值和提現,並警告交易者注意價格波動。 SAND的交易價格接近0.042美元 ,市值約爲1.23億美元。
不要只是閱讀加密貨幣新聞,要理解它。訂閱我們的新聞簡報, 完全免費。










