El ecosistema de The Sandbox se ha enfrentado a una grave amenaza de seguridad: un atacante logró comprometer el puente entre cadenas para el token SAND entre las redes Base y BNB Smart Chain (BSC). Como resultado del ataque, el hacker emitió tokens sin respaldo en ambas redes, aunque el equipo del proyecto reaccionó rápidamente y eliminó la vulnerabilidad.
Detalles del incidente y alcance del daño
La plataforma analítica Blockaid detectó actividad anómala a primera hora de la mañana. Según mis datos, el atacante interceptó los derechos de delegado de LayerZero a través de la función approveAndCall, lo que le permitió manipular el contrato del puente. Como resultado, se emitieron SAND por un valor nominal de aproximadamente $49 mil millones en más de 400 transacciones.
A pesar de las cifras alarmantes, el equipo de The Sandbox evaluó el daño real como mínimo: menos del 0,01% del suministro total de SAND. Es crucial que los tokens en las redes Ethereum (ETH) y Polygon (POL) permanecieran intactos, y que las carteras de los usuarios no fueran comprometidas.
Reacción del equipo y medidas de seguridad
Los desarrolladores desactivaron inmediatamente el puente entre Base y BSC, bloqueando de hecho la posibilidad de mover o recuperar los tokens emitidos. Como destacaron los representantes del proyecto, SAND en estas redes ahora está aislado e inaccesible para transferencias o retiros. Se recomienda encarecidamente a los usuarios abstenerse de cualquier operación con el token en estas redes, ya que su liquidez se ha visto comprometida.
Cabe destacar que los exchanges coreanos Bithumb y Upbit suspendieron rápidamente los depósitos y retiros de SAND, citando sospechas de violación de seguridad y la legislación local sobre protección de titulares de activos virtuales. Upbit incluso cerró las operaciones con la versión de SAND en la red Ethereum, aunque el equipo del proyecto asegura que esta red no se vio afectada.
Para compensar a los proveedores de liquidez afectados por el ataque, se está preparando una instantánea de la red del momento anterior al incidente. El equipo promete publicar un informe completo sobre lo sucedido más adelante.
Mi análisis: Este incidente es otro recordatorio de que los puentes entre cadenas siguen siendo el punto más vulnerable de la infraestructura DeFi. Según DefiLlama, en un mes se produjeron 17 hackeos, y la mayoría de ellos estaban relacionados precisamente con puentes. Aunque aquí el daño resultó ser mínimo, el simple hecho de que fuera posible emitir tokens por valor de $49 mil millones demuestra lo frágil que puede ser la seguridad de los protocolos entre redes. Los inversores deberían ser especialmente cautelosos con los activos en puentes y seguir las actualizaciones de seguridad de los proyectos.