Blockaid сообщил примерно о $49 млрд SAND по номинальной рыночной стоимости, выпущенных более чем в 400 транзакциях. «Номинальная стоимость» — это расчёт, при котором количество вновь созданных токенов умножают на текущую котировку. Он не означает, что злоумышленник мог продать весь объём по этой цене.
У токена может быть высокая расчётная стоимость, но недостаточная ликвидность для крупных продаж. После обнаружения атаки возможности монетизации дополнительно ограничили остановка мостов, ограничения на криптобиржах, разрозненная ликвидность и падение доверия к активу.
В других ончейн-отчётах фигурировало около 14,9 млрд SAND на адресах, связанных с атакующими. Отдельная оценка указывала, что фактически выведенный объём был значительно меньше громкой цифры выпуска. Эти показатели описывают разные явления — объём созданных токенов, остатки на кошельках и реализованную либо потенциально реализуемую выручку — поэтому их нельзя считать взаимозаменяемыми оценками ущерба.
Доступные данные пока не позволяют назвать единую окончательную и независимо подтверждённую сумму вывода. Наиболее осторожный вывод таков: номинальный объём несанкционированной эмиссии был огромным, но экономический ущерб оказался существенно меньше $49 млрд.
The Sandbox назвала прямое воздействие атаки меньшим 0,01% от общего предложения SAND в 3 млрд токенов. Компании по блокчейн-безопасности и ончейн-аналитики, напротив, сосредоточились на количестве несанкционированно выпущенных токенов или SAND на адресах, контролируемых атакующими.
Эти заявления не обязательно противоречат друг другу: они измеряют разные результаты инцидента.
Пока The Sandbox не опубликует подробный постмортем и полный финансовый расчёт, эти цифры корректнее представлять как разные измерения одного инцидента, а не как единую согласованную сумму потерь.
Проект сообщил, что устранил уязвимость и локализовал инцидент, заблокировал переводы через затронутые кроссчейн-мосты и отключил операции с Base и BNB Smart Chain. При этом SAND в сетях Ethereum и Polygon, по заявлению The Sandbox, оставался незатронутым.
Команда также сообщила о планах сделать снимок состояния затронутых позиций поставщиков ликвидности, связаться с подходящими под критерии LP и опубликовать подробный постмортем. На момент, охватываемый доступными публикациями, окончательные правила компенсации, критерии участия и суммы выплат публично не были определены.
Пользователям важно отделять экстренные меры от будущей программы восстановления или компенсации. Приостановка работы мостов препятствует дальнейшему использованию обнаруженного пути атаки, но сама по себе не решает вопрос о стоимости уже созданных токенов и возможных потерях поставщиков ликвидности.
Инцидент вызвал превентивные меры со стороны южнокорейских бирж. Bithumb приостановила ввод и вывод SAND, а Upbit объявила торговое предупреждение из-за необычной ончейн-активности и риска повышенной волатильности.
Некоторые сообщения описывали цену SAND как относительно устойчивую во время инцидента, без резкого обвала. Но такая реакция не доказывает, что экономический ущерб был незначительным: ограничения на биржах и тонкая либо изолированная ликвидность могут замедлить формирование цены. Долгосрочные последствия будут зависеть от того, как проект распорядится несанкционированно выпущенными токенами и затронутыми пулами.
Инцидент с SAND и атака на KelpDAO 18 апреля произошли в приложениях, использующих кроссчейн-инфраструктуру на базе LayerZero, но предполагаемые механизмы атаки различались.
В случае KelpDAO злоумышленники скомпрометировали инфраструктуру, использовавшуюся децентрализованной сетью верификации LayerZero, и воспользовались конфигурацией с одним валидатором. Поддельное кроссчейн-сообщение привело к разблокировке 116 500 rsETH стоимостью около $292 млн на тот момент. LayerZero описала произошедшее как изолированный инцидент, связанный с конфигурацией rsETH KelpDAO.
Атака на SAND, напротив, была связана с делегированными разрешениями контрактов и злоупотреблением approveAndCall, которое позволило выпускать токены без обеспечения. Разница принципиальна: два инцидента показывают разные риски кроссчейн-систем — уязвимости инфраструктуры верификации с одной стороны и проблемы авторизации и проектирования разрешений с другой. Доступные данные не подтверждают, что обе атаки были вызваны одной и той же ошибкой протокола LayerZero.
В таких инцидентах нужно различать созданные токены, токены на кошельках и стоимость, фактически выведенную атакующим. Сбой моста может привести к выпуску огромного номинального объёма, который невозможно полностью продать и превратить в сопоставимую сумму. И наоборот, даже относительно небольшой выпуск может серьёзно ударить по поставщикам ликвидности и доверию к рынку, если он разбавляет ликвидность или позволяет вывести ценные активы.
Пользователям стоит проверить, какая сеть и какой контракт были затронуты, остаются ли операции ввода и вывода приостановленными и опубликовал ли проект правила восстановления или компенсации. Разработчикам этот случай напоминает о необходимости тщательно проверять каждое делегированное разрешение, привилегированный путь выпуска токенов и границы кроссчейн-авторизации — а не только механизм проверки сообщений.