Hari ini dini hari, pengguna Sandbox yang terdampak oleh serangan tanggal 21 Agustus mendapatkan kabar baik: proyek ini mengumumkan rencana kompensasi dengan rasio 1:1, yang akan dibayarkan dalam versi $SAND berbasis Ethereum.
Menurut pernyataan perusahaan The Sandbox, mereka akan membuka periode dua minggu untuk pengajuan klaim kompensasi dalam dua minggu setelah publikasi informasi tanggal 27 Agustus.
Rencana kompensasi hanya berlaku bagi pemegang token yang terbukti memiliki token $SAND gabungan di jaringan Base dan BNB Smart Chain (BSC) pada saat peretasan. Secara kolektif, kelompok pemegang ini kehilangan sekitar 697.000 dolar AS.
Kapan Pemilik $SAND Akan Menerima Kompensasi?
Menurut The Sandbox, pengguna yang terdampak harus menunggu setidaknya satu bulan sebelum mereka menerima kompensasi.
- Proses pengajuan klaim akan dimulai dalam dua minggu setelah 27 Agustus.
- Penerimaan klaim akan berlangsung selama dua minggu lagi.
Pengembalian dana akan dilakukan dalam bentuk $SAND berbasis Ethereum, dan hak untuk menerimanya hanya diberikan kepada pemilik $SAND yang di-bridge di platform Base dan BSC pada saat kebocoran.
Pemilik versi $SAND di Ethereum sepenuhnya terhindar dari insiden ini karena volume pasokan di jaringan masih tetap 3 miliar token. Versi $SAND berbasis Polygon juga tidak terdampak, karena beroperasi melalui jembatan yang terpisah.
"Saldo di kedua rantai tetap tidak berubah, dan tidak ada tindakan yang diperlukan dari pengguna," jelas perusahaan The Sandbox dalam analisis penyebab kejadian.
The Sandbox Menyalahkan Kerentanan pada Kontrak Token
The Sandbox menyatakan bahwa kerentanan tersebut tidak terkait dengan kunci yang berada di bawah kendali mereka, melainkan menunjuk pada kontrak token $SAND di platform Base dan BSC.
Seperti yang ditunjukkan oleh analisis pasca-kejadian, kontrak token $SAND dikonfigurasi untuk secara bersamaan menjalankan fungsi sebagai aplikasi jembatan yang terdaftar.Masalahnya adalah lapisan pertukaran pesan menginterpretasikan setiap input dari sisi ini sebagai instruksi langsung dari The Sandbox itu sendiri.
Diasumsikan bahwa skema ini akan memungkinkan pengguna menghindari transaksi yang tidak perlu. Sebaliknya, penyerang memanfaatkan celah ini dan dalam empat tahap menyebabkan kerusakan ekonomi total hampir 1,49 juta dolar AS.
- Pertama, mereka menggunakan fungsi panggilan untuk mendaftarkan alamat mereka sendiri sebagai administrator yang diotorisasi.
- Setelah mendapatkan hak administrator, mereka menulis ulang pengaturan verifikasi sehingga hanya perlu satu konfirmasi dari alamat mereka sendiri untuk memvalidasi pesan di jembatan.
- Kemudian, mereka mengirim pesan deposit palsu, yang menyebabkan penerbitan $SAND di platform Base dan BSC untuk deposit Ethereum yang sebenarnya tidak ada.
- Akhirnya, mereka menjual sebagian token palsu untuk ether dan menggunakan fungsi jembatan balik untuk menarik $SAND asli dari penyimpanan Ethereum.
Menurut penyelidikan forensik, jumlah yang langsung ditarik dari rekening penyimpanan adalah 14.742.341,84 $SAND. Penyerang melarikan diri dengan sekitar 987.000 dolar AS.
Jembatan Tetap Ditutup
Perusahaan Sandbox telah menutup jembatan di tingkat kontrak di ketiga rantai, dan menurut mereka, sejak pukul 02:21 UTC pada hari yang sama, tidak ada aset $SAND yang meninggalkan jaringan. Dalam pemberitahuan publik pertama yang diterbitkan pada 22 Agustus, kerentanan disebut "sepenuhnya terlokalisir", dan kerusakan kurang dari 0,01% dari total pasokan $SAND.
Perusahaan tidak memberi harapan untuk membuka kembali jembatan dalam waktu dekat. Karena kontrak yang terdampak memungkinkan aplikasi untuk terus direkonfigurasi, kendali atas peran delegasi "dapat diperebutkan selamanya", dan setiap upaya untuk merebut kembali kendali dapat digagalkan oleh siapa saja yang bersedia membayar biaya gas.
Dalam pernyataannya, perusahaan mencatat: "Tidak ada konfigurasi dari kontrak-kontrak ini yang membuat pembukaan kembali jembatan aman."
Awalnya, insiden ini menimbulkan kepanikan di pasar. Cryptopolitan melaporkan bahwa perusahaan analisis data blockchain Lookonchain mendeteksi dugaan "serangan pencetakan tak terbatas" dan memperkirakan volume $SAND yang dicetak lebih dari 500 juta.
Bursa Korea Selatan Upbit dan Bithumb membatasi deposit dan penarikan $SAND dan memperingatkan pedagang tentang volatilitas. $SAND diperdagangkan sekitar $0,042 dengan kapitalisasi pasar sekitar $123 juta.
end-content




