El metaverso de The Sandbox se enfrentó a una grave amenaza: los atacantes explotaron una vulnerabilidad en el puente entre cadenas del token SAND, que conecta las redes Base y BNB Smart Chain (BSC). Como resultado del ataque, se generaron tokens sin respaldo en ambas redes, lo que podría haber provocado consecuencias catastróficas para el ecosistema.
En mi opinión, el incidente, detectado por la plataforma analítica Blockaid, ocurrió después de que los hackers interceptaran los derechos de delegado de LayerZero a través de la función approveAndCall. Esto les permitió emitir un volumen asombroso de SAND falsos, nominalmente alrededor de $49 mil millones en más de 400 transacciones. Afortunadamente, el equipo del proyecto actuó rápidamente y desactivó el puente, bloqueando la posibilidad de mover y recuperar los tokens comprometidos.
Alcance del daño y reacción del mercado
A pesar de la impresionante cifra de emisión, el daño real fue mínimo. Los desarrolladores estimaron las pérdidas en menos del 0,01% del suministro total de SAND. Los tokens en las redes Ethereum (ETH) y Polygon (POL) permanecieron intactos, y las billeteras de los usuarios no fueron comprometidas. Esto confirma que el ataque se dirigió a la infraestructura del puente, no a los tenedores finales de los activos.
Sin embargo, el mercado reaccionó de inmediato. Las principales bolsas surcoreanas Bithumb y Upbit suspendieron los depósitos y retiros de SAND, citando sospechas de violación de seguridad y la legislación local sobre protección de tenedores de activos virtuales. Upbit incluso cerró las operaciones con la versión de SAND en la red Ethereum, aunque The Sandbox afirma que esta red no se vio afectada.
El puente: el talón de Aquiles de DeFi
Este incidente es otro eslabón en una alarmante cadena de eventos. Según DefiLlama, en el último mes se produjeron 17 hackeos, y los puentes siguen siendo el eslabón más débil de la industria. El proyecto ya ha advertido a los tenedores sobre la iliquidez de los tokens en las redes afectadas y está preparando una instantánea de la red para compensar a los proveedores de liquidez afectados.
Mi análisis: Ataques como este subrayan el problema fundamental de la confianza en la infraestructura entre cadenas. Incluso con una respuesta rápida y pérdidas mínimas, el daño reputacional y la volatilidad causada por el pánico pueden ser más destructivos que el propio exploit. Los inversores deberían seguir de cerca los informes de seguridad de los proyectos antes de colocar capital en protocolos entre cadenas.