Mostrando publicaciones con etiqueta Hackeo de la cadena de bloques base. Mostrar todas las publicaciones
Mostrando publicaciones con etiqueta Hackeo de la cadena de bloques base. Mostrar todas las publicaciones

El puente de arena fue explotado, creando más arena de la que jamás debería haber existido...

Explotación de arena en Sandbox Bridge

El entorno de pruebas (Sandbox) contenía una vulnerabilidad de puente entre cadenas que permitía a un atacante crear tokens SAND sin respaldo en Base y BNB Smart Chain, lo que generó uno de esos titulares sobre criptomonedas que a primera vista parecen físicamente imposibles: investigadores de seguridad contabilizaron miles de millones de tokens SAND recién creados, y una estimación sitúa su valor nominal cerca de los 49 millones de dólares.

No, ningún atacante robó 49 mil millones de dólares de The Sandbox. Nunca hubo 49 mil millones de dólares en valor real disponibles para ser retirados. La cifra surgió al aplicar el precio de mercado habitual de SAND a una cantidad absurda de tokens creados sin garantía alguna.

Esa distinción es el eje central de esta historia.

Lo que el atacante realmente encontró

La infraestructura afectada era la versión de SAND para redes cruzadas utilizada en Base y BNB Smart Chain. En una configuración de puente normal, SAND se bloquea en Ethereum y una cantidad equivalente puede existir en otra red compatible. Se supone que el suministro en la cadena de destino permanece respaldado por los tokens originales.

Según la empresa de seguridad blockchain Blockaid, el atacante secuestró los permisos de delegado de LayerZero vinculados al contrato de token fungible omnichain de SAND y utilizó el approveAndCall Función para acuñar tokens que no tenían SAND correspondiente bloqueado detrás de ellos. Blockaid marcado Se emitieron aproximadamente 49 mil millones de dólares en valor nominal a través de más de 400 transacciones mientras el ataque aún estaba en curso.

Posteriormente, PeckShield contabilizó aproximadamente 14.9 millones de tokens SAND acuñados en dos direcciones de atacantes. Para ponerlo en perspectiva, el suministro máximo declarado de SAND es de tan solo 3 millones de tokens. Por lo tanto, la cantidad falsificada identificada por PeckShield era casi cinco veces superior al suministro máximo que se suponía que debía tener el token.

Las criptomonedas han encontrado muchas maneras ingeniosas de hacer que los gráficos de suministro de tokens parezcan extraños. Crear un suministro equivalente a varias generaciones de tokens adicionales mediante una sola vulnerabilidad es, sin duda, una de ellas.

Por qué 49 mil millones de dólares nunca fueron realmente 49 mil millones de dólares

En el momento del incidente, la capitalización bursátil total de SAND era de apenas unos 140 millones de dólares. Evidentemente, no existía la liquidez suficiente en Base, BNB Chain, las plataformas de intercambio centralizadas ni en ningún otro lugar para convertir decenas de miles de millones de tokens recién creados en decenas de miles de millones de dólares.

Si alguien crea 10 mil millones de tokens sin respaldo y el token legítimo se negocia a cinco centavos, un explorador de bloques puede mostrar un valor teórico de 500 millones de dólares. Eso no significa que haya compradores dispuestos a pagar 500 millones de dólares. En una vulnerabilidad como esta, el valor mostrado se vuelve cada vez más ficticio a medida que aumenta la oferta no autorizada.

Las preguntas de importancia económica son cuánta liquidez legítima pudo alcanzar el atacante, si algún token respaldado u otros activos escaparon antes de la contención y quiénes quedaron con posiciones de liquidez afectadas. El Sandbox aún no ha publicado un análisis técnico completo posterior al ataque ni una cifra final de pérdidas auditadas.

The Sandbox cerró las puertas de Base y BNB Chain

El Sandbox afirmó haber identificado y contenido la vulnerabilidad, haber deshabilitado la conexión entre Base y BNB Smart Chain, y haber aislado SAND en esas redes para que los tokens afectados no puedan transferirse ni canjearse a través del puente oficial.

La compañía también afirmó que SAND en Ethereum y Polygon no se vio afectado, que ninguna billetera de usuario se vio comprometida y que el SAND en Ethereum que respalda los tokens puente legítimos permanece intacto. Advirtió a los usuarios que no compren, vendan ni negocien SAND en Base o BNB Smart Chain mientras la liquidez en esas redes esté comprometida. El informe de CoinDesk también señaló que Upbit y Bithumb suspendieron los depósitos y retiros de SAND tras el incidente.

El equipo está realizando un análisis previo al incidente y afirma que está preparando una compensación para los usuarios elegibles de los fondos de liquidez afectados. Aún se espera un informe completo del incidente y un análisis técnico posterior.

Hay un número que aún necesita aclaración.

El entorno de pruebas describió el impacto como inferior al 0.01 % del suministro total de SAND. Si se compara literalmente con un suministro máximo de 3 millones de tokens, el 0.01 % equivaldría a menos de 300,000 SAND.

Eso claramente no describe la cantidad total de tokens no autorizados acuñados, ya que empresas de seguridad independientes observaron miles de millones. La interpretación más razonable es que The Sandbox utiliza el término "impacto" para describir el valor legítimo afectado, en lugar de la cantidad de tokens falsos creados. La empresa aún no ha aclarado públicamente estas cifras, por lo que los inversores deberían evitar interpretar la cifra del 0.01 % como una medida de la actividad de acuñación de tokens derivada de la vulnerabilidad.

Esa distinción es importante porque los titulares pueden fácilmente pasar de una interpretación errónea a otra. Calificar esto como un robo de 49 mil millones de dólares sería incorrecto. Calificarlo como una explotación trivial porque el proyecto afirma que el impacto fue inferior al 0.01% también pasaría por alto lo que realmente sucedió.

El eslabón débil era la capa de cadena cruzada.

Ethereum SAND en sí no fue comprometido. El ataque se dirigió al mecanismo que permite que existan representaciones de SAND en otras redes. Este es un patrón común en la seguridad criptográfica: la cadena o el token subyacente pueden funcionar según lo previsto, mientras que los permisos en un puente crean una superficie de ataque completamente independiente.

El problema técnico es particularmente importante porque el ataque involucró permisos de delegación relacionados con LayerZero. Esto no significa automáticamente que LayerZero se haya visto comprometido. Los informes disponibles apuntan a permisos asociados con la implementación de SAND OFT de The Sandbox. El análisis posterior al ataque deberá explicar con precisión dónde falló el control, cómo se obtuvo la autoridad de delegación y por qué la ruta de acuñación la aceptó.

Hasta que llegue ese informe, los operadores deberían centrarse en los hechos que se pueden establecer: se acuñó SAND sin respaldo en Base y BNB Smart Chain, se han desactivado las rutas puente afectadas, se informó que Ethereum y Polygon SAND estaban a salvo, y la asombrosa cifra de 49 mil millones de dólares mide el valor nominal teórico en lugar del dinero robado.

Si bien la vulnerabilidad podría resultar modesta en términos de pérdidas financieras directas, el fallo en los permisos fue cualquier cosa menos insignificante. Cuando un puente puede generar varias veces el suministro máximo de un token antes de que alguien lo detenga, el análisis posterior al incidente es casi tan importante como el plan de reembolso.

---------------

Escrito por Cedric Holloway
Sala de prensa de Nueva York
Rompiendo Noticias Crypto