Менее чем за сутки команда The Sandbox отразила скоординированную атаку на свою инфраструктуру кроссчейн-мостов. Злоумышленникам удалось скомпрометировать делегата LayerZero через функцию approveAndCall и эмитировать необеспеченные токены SAND в сетях Base и BNB Smart Chain. Это классическая атака на доверие к межсетевой маршрутизации, и она вновь обнажает уязвимость DeFi-мостов как единой точки отказа.
По моей оценке, масштаб эмиссии оказался значительным: номинально было выпущено около $49 млрд в фейковых SAND, распределенных более чем по 400 транзакциям. Однако фактический ущерб для держателей минимален — команда оценивает его менее чем в 0,01% от общего объема предложения. Ключевой момент: пул SAND в сети Ethereum, который служит обеспечением для всех мостов, остался нетронутым, а кошельки пользователей не были взломаны.
Реакция проекта: изоляция и превентивные меры
Разработчики оперативно отключили мост между Base и BSC, фактически заморозив перемещение и восстановление выпущенных токенов. На данный момент SAND в этих сетях изолирован и недоступен для вывода или торговли. Команда The Sandbox уже предупредила держателей: покупать, продавать или обменивать SAND в этих сетях сейчас крайне рискованно из-за нарушения ликвидности.
Для компенсации ущерба поставщикам ликвидности готовится снимок сети на момент до атаки — это стандартная, но важная процедура, которая позволит восстановить справедливый баланс. Полный отчет о инциденте будет опубликован позже, и я ожидаю, что он прольет свет на конкретный вектор эксплуатации.
Корейские биржи начеку
Реакция рынка не заставила себя ждать. Bithumb приостановила ввод и вывод SAND в 05:11 по московскому времени, а Upbit последовала ее примеру минутой позже, сославшись на подозрения в нарушении безопасности и местное законодательство о защите прав владельцев виртуальных активов. Примечательно, что Upbit закрыла операции даже с версией SAND в сети Ethereum, хотя The Sandbox утверждает, что эта сеть не пострадала. Это перестраховка, но в текущих условиях она оправдана.
Инцидент вписывается в тревожный тренд: по данным DefiLlama, за последний месяц произошло 17 взломов, и мосты вновь оказались самым слабым звеном отрасли. Пока команда The Sandbox действовала грамотно, минимизируя последствия, но этот случай — очередное напоминание: безопасность кроссчейн-решений требует не точечных патчей, а фундаментального пересмотра архитектуры доверия.
Мое экспертное мнение: атака на делегата LayerZero — это сигнал для всей индустрии. Даже крупные проекты с сильной командой уязвимы, если полагаются на сторонние мосты без глубокого аудита прав доступа. Инвесторам стоит пересмотреть свои риски при работе с кроссчейн-активами, а разработчикам — ускорить внедрение более надежных механизмов верификации.