Los usuarios de Sandbox afectados por el ataque del 21 de agosto recibieron buenas noticias hoy temprano cuando el proyecto se comprometió a un plan de compensación 1:1 que se pagará en la versión Ethereum de SAND.
Según el anuncio de The Sandbox, abrirá un plazo de dos semanas para presentar reclamaciones de indemnización a partir de las dos semanas posteriores a su divulgación del 27 de agosto.
El plan de compensación solo cubre a los poseedores de tokens que demostraron tener SAND puenteado en Base y BNB Smart Chain (BSC) en el momento del ataque. En conjunto, este grupo de poseedores perdió aproximadamente 697.000 dólares.
Según The Sandbox, los usuarios afectados tendrán que esperar al menos un mes para recibir su compensación.
El reembolso se enviará en forma de SAND basado en Ethereum, y solo podrán optar a él los titulares de SAND puenteados en Base y BSC en el momento de la brecha de seguridad.
Los poseedores de la versión Ethereum de SAND no se vieron afectados en absoluto por eldent, ya que el suministro de la cadena se mantuvo en 3 mil millones de tokens. SAND, basado en Polygon, tampoco sufrió ningún daño, puesto que funciona a través de un puente independiente.
“Los saldos en ambas cadenas están intactos y no se requiere ninguna acción por parte del usuario”, aclaró The Sandbox en su análisis posterior al incidente.
Sandbox afirmó que el fallo no provenía de ninguna clave que controle por su parte, sino que señaló lostracdel token SAND en Base y BSC.
Según el análisis posterior al incidente, eltracse configuró para funcionar también como la aplicación registrada del puente. El problema radicaba en que la capa de mensajería interpretaba cualquier entrada proveniente de esa dirección como instrucciones directas del propio Sandbox.
Se suponía que esa configuración evitaría a los usuarios transacciones adicionales. En cambio, los atacantes explotaron la vulnerabilidad para causar daños económicos por un total de casi 1,49 millones de dólares en cuatro pasos.
Los análisis forenses determinaron que el retiro directo de la bóveda ascendió a 14.742.341,84 SAND. El atacante se llevó aproximadamente 987.000 dólares.
El Sandbox cerró el puente a nivel de contratotraclas tres cadenas el 22 de agosto a las 05:26 UTC, y afirma que no ha salido SAND desde las 02:21 UTC de ese día. Su primer aviso público, publicado el 22 de agosto, calificó la vulnerabilidad como "totalmente contenida" y estimó que el impacto fue inferior al 0,01% del suministro total de SAND.
La empresa no dio motivos para ilusionarse con la posibilidad de reabrir el puente mientras tanto. Dado que lostracafectados permiten que la aplicación se reconfigure de forma permanente, el control sobre las funciones de delegado es "disputable para siempre", y cualquier intento de recuperarlas podría ser anulado por cualquiera que esté dispuesto a pagar.
En sus propias palabras, “No existe ninguna configuración de estostracque permita reabrir el puente de forma segura”
El incidente surgió inicialmente como una alarma en el mercado. Cryptopolitan informó el 22 de agosto que la empresa de análisis de datos en cadena Lookonchain alertó sobre un presunto "ataque de acuñación infinita" y estimó que se habían creado más de 500 millones de SAND.
Las plataformas de intercambio surcoreanas Upbit y Bithumb restringieron los depósitos y retiros de SAND y advirtieron a los operadores sobre la volatilidad. SAND cotizaba cerca de los 0,042 dólares , con una capitalización de mercado de aproximadamente 123 millones de dólares.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.