Os utilizadores do Sandbox afetados pelo ataque de 21 de agosto receberam notícias positivas hoje cedo, quando o projeto se comprometeu com um plano de compensação de 1:1 a ser pago na versão Ethereum da criptomoeda SAND.
De acordo com o anúncio da The Sandbox, será aberto um período de duas semanas para a apresentação de pedidos de indemnização, a contar da data de divulgação, a 27 de agosto.
O plano de compensação abrange apenas os detentores de tokens que comprovadamente possuíam SAND em ponte nas blockchains Base e BNB Smart Chain (BSC) no momento da exploração da vulnerabilidade. Juntos, este grupo de detentores perdeu aproximadamente 697.000 dólares.
Segundo o The Sandbox, os utilizadores afetados terão de esperar pelo menos um mês para receberem a sua compensação.
O reembolso será enviado em SAND baseado em Ethereum, sendo apenas elegíveis os detentores de SAND em ponte nas redes Base e BSC no momento da violação.
Os detentores da versão Ethereum do SAND não foram afetados pelodent, com o fornecimento da blockchain ainda nos 3 mil milhões de tokens. O SAND baseado em Polygon também não sofreu qualquer exposição, uma vez que opera através de uma ponte separada.
“Os saldos em ambas as blockchains estão intactos e não é necessária qualquer ação do utilizador”, esclareceu o The Sandbox na sua análise pós-lançamento.
A Sandbox afirmou que a falha não teve origem em nenhuma chave que controla no seu sistema, apontando, em vez disso, para ostracde token SAND nas redes Base e BSC.
De acordo com a análise pós-incidente, o contrato de tokentracconfigurado para funcionar também como a aplicação registada da ponte. O problema era que a camada de mensagens interpretava qualquer entrada vinda dessa direção como instruções diretas do próprio The Sandbox.
Esta configuração deveria evitar transações extra para os utilizadores. Em vez disso, os invasores exploraram a brecha para causar um prejuízo económico total de quase 1,49 milhões de dólares em quatro etapas.
A perícia forense estimou o valor do levantamento direto do cofre em 14.742.341,84 SAND. O assaltante levou aproximadamente 987.000 dólares.
O Sandbox fechou a ponte ao nível do contratotractodas as três cadeias no dia 22 de agosto às 05:26 UTC e afirma que nenhum SAND saiu desde as 02:21 UTC desse dia. O seu primeiro aviso público, publicado a 22 de agosto, classificou a vulnerabilidade como "totalmente contida" e estimou o impacto em menos de 0,01% do fornecimento total de SAND.
A empresa não deu qualquer esperança de reabrir a ponte entretanto. Como ostracafetados permitem que a aplicação se reconfigure permanentemente, o controlo sobre as funções delegadas é "disputável para sempre", e qualquer tentativa de as recuperar poderia ser desfeita por qualquer pessoa disposta a pagar o preço.
Nas palavras da empresa: "Não existe nenhuma configuração destestracem que a reabertura da ponte seja segura."
O episódio surgiu inicialmente como um alarme de mercado. Cryptopolitan noticiou a 22 de agosto que a empresa on-chain Lookonchain sinalizou um possível "ataque de cunhagem infinita" e estimou que mais de 500 milhões de SAND tinham sido criados.
As corretoras sul-coreanas Upbit e Bithumb restringiram os depósitos e levantamentos de SAND e alertaram os investidores para a volatilidade. O SAND estava a ser negociado perto de 0,042 dólares, com uma capitalização bolsista de cerca de 123 milhões de dólares, segundo o CoinMarketCap.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.