The Sandbox (SAND) Köprü Saldırısı: approveAndCall Açığı 329 Trilyon SAND Bastı
Köprüdeki yapılandırma açığı saldırganların Base ağı üzerinde 329 trilyon teminatsız SAND basmasına, bir dakikadan kısa sürede 675 bin dolar çekmesine izin…
AI ÖzetiAI
- Saldırgan Base ağında 329,24 trilyon teminatsız SAND bastı
- Saldırgan 60 saniyeden kısa sürede 14,75 milyon SAND çekti
- Gerçek zarar yaklaşık 80 ETH, yani 675 bin dolar oldu
- SAND açıklama günü yüzde 10 çakıldı, yüzde 0,8 düşüşle kapandı
Base Ağında 329 Trilyon Hayali SAND Basıldı
NFT tabanlı metaveri platformu The Sandbox (SAND) ekosistemini sarsan köprü (bridge) saldırısının perde arkası netleşiyor. Zincir üstü verilerin ortaya koyduğu tablo, saldırının kriptografinin değil yapılandırmanın başarısızlığı olduğunu gösteriyor: Base ağındaki omnichain sözleşmesindeki bir kusur, saldırgana delege yetkilerini ele geçirme ve 21-22 Ağustos 2026 tarihlerinde yaklaşık beş saat içinde 703 işlemle 329,24 trilyon teminatsız SAND basma imkânı verdi. Basit bir dille anlatmak gerekirse, zincirler arası bir köprü (köprü protokolü), hedef zincirde token basmadan önce kaynak zincirde bir yakma ya da mevduat işleminin kanıtlanmasını bekler; saldırganın approveAndCall fonksiyonu üzerinden hazırladığı özel yük ise köprüyü, saldırganın kendi yetkilendirmesini meşru kanıt olarak kabul ettirdi. Delege kontrolü ele geçirildikten sonra hiçbir zaman gerçek bir yakma işlemine gerek kalmadı. Saldırgan cüzdanı yük gönderilene kadar 313 gün boyunca hareketsiz durmuştu; zincir üstü izleme sistemleri ani basım dalgasını ancak yeni basılan tokenlar 173 cüzdana yayıldıktan sonra işaretledi. Güvenlik firması PeckShield ilk uyarıyı yapan taraf oldu; The Sandbox ekibi tepki verene kadar çekim işlemi çoktan tamamlanmıştı. Güvenlik firması Blockaid, basılan arzın nominal değerini yaklaşık 49 milyar dolar olarak hesapladı — hayali tokenların piyasa fiyatıyla çarpımından ibaret kâğıt üstünde bir rakam. Gerçek zarar bundan çok küçük kaldı: Ethereum'daki OFT Adapter'dan 14,75 milyon SAND, 60 saniyeden kısa bir süre içinde, her işlemde likidite havuzundaki mevcut etherin yaklaşık yüzde 90'ını çekecek boyutlarda ayarlanmış 26 işlemle boşaltıldı ve saldırgana yaklaşık 80 ETH, yani 675 bin dolar kazanç bıraktı. Ekip daha sonra hiçbir özel anahtarın ele geçirilmediğini ve hiçbir kullanıcı cüzdanına dokunulmadığını doğruladı. İkincil maruziyet BNB Smart Chain'de görüldü; buna karşılık meşru köprü tokenlarının arkasındaki dolaşımdaki arzın çıpalandığı Ethereum ve Polygon'daki SAND hiç etkilenmedi. Kâğıt üstündeki 49 milyar dolar ile gerçekten alınan 675 bin dolar arasındaki uçurum olayın özeti: saldırgan hedef zincirde ne isterse basabilir, ama çalabileceği şey yalnızca yakındaki likiditenin emebileceği kadardır.
Kapanış, Borsa Askıları ve 1:1 Geri Ödeme
The Sandbox ekosistemi ilk uyarıdan sonra saatler içinde hareket etti: Base ve BNB Smart Chain'e ve bu ağlardan tüm köprüleme, sözleşme düzeyinde devre dışı bırakıldı; LayerZero eş ayarları multisig yönetim aracılığıyla kaldırılarak hiçbir zincirler arası mesajın onaylanmaması sağlandı. Ethereum'da kilitli ve meşru köprü tokenlarının her birini teminat altına alan SAND, süreç boyunca zarar görmedi; ekip gerçekleşen etkiyi 3 milyarlık azami token arzının yüzde 0,01'inden az olarak açıkladı. Piyasa tarafı da hızlı davrandı: Upbit ve Bithumb, 22 Ağustos'ta Güney Kore'nin Sanal Varlık Kullanıcı Koruma Yasası kapsamında SAND yatırma ve çekme işlemlerini askıya aldı; Upbit, projenin hiç etkilenmediğini söylediği Ethereum üzerindeki transferleri bile dondurdu — bilinçli bir ihtiyat hamlesi. Coinbase ise SAND perpetual vadeli işlemlerini ayrı olarak listeden çıkardı. Bu tür platformlarda — en iyi kripto borsaları rehberimizde izlediğimiz mekanlar — elinde SAND tutan bireysel yatırımcılar, bireysel başvuru yapmadan doğrudan ikame token alacak. Fiyat hareketi sınırlı kaldı: SAND, açıklamanın ardından gün içinde neredeyse yüzde 10 çakıldı, ancak 24 saat içinde kaybının büyük bölümünü geri kazandı ve günü yalnızca yüzde 0,8 düşüşle kapattı; yatırımcılar 49 milyar dolarlık manşetin hayali olduğunu ve etrafındaki FUD dalgasının gerçek kaybı abarttığını sindirdi. Saldırı, Nisan'daki 292 milyon dolarlık Kelp DAO ihlali ve Mayıs'taki Stake DAO olayının ardından beş ay içindeki üçüncü büyük LayerZero kaynaklı köprü başarısızlığı oldu ve BitGo, Mantle ve Lombard öncülüğünde yaklaşık 15 milyar dolarlık bir Chainlink CCIP göçünü hızlandırdı. Curve Finance, aynı dalga sırasında ihtiyat gereği LayerZero altyapısını durdurduğunu duyurdu. 27 Ağustos'ta The Sandbox olay sonrası raporunu yayımladı ve hazine kaynaklı, yeni SAND basılmayacak 1:1 geri ödeme taahhüdüne imza attı — daha önce 1:1 SAND geri ödeme taahhüdü haberimizde ayrıntılarıyla aktardığımız plan. Anlık görüntü (snapshot) temelli tazminat, 21 Ağustos öncesinde Base ya da BNB Smart Chain üzerinde köprülenmiş SAND tutanları kapsıyor; etkilenen bakiyelerin yüzde 72'sinden fazlasını elinde bulunduran borsalar ikame tokenları doğrudan dağıtacak, diğer tutucular ise iki hafta içinde açılması beklenen başvuru portalını kullanacak. Base'deki SAND token saldırısına dair önceki haberimiz, basım dalgasını canlı olarak izlemişti.
Kasa Keşfi ve Daha Geniş OFT Sorusu
Zincir üstü kayıtlar resmi netleştiriyor: saldırgan tam olarak 14.743.364,21 SAND bastı — o anda Ethereum kasasındaki varlıkların tam 100 token altında. Bu, özenli bir keşif aşamasının kanıtı; ancak bir arbitraj botunun planın dayandığı likiditeyi tüketmesi, nihai çekimi 14.095.483,66 SAND'e indirdi. Resmî olay sonrası rapor kök nedeni açıkça ortaya koyuyor: eski token standartları döneminden devralınan approveAndCall fonksiyonu, LayerZero delege yetkileriyle etkileşime girerek basım otoritesini teslim etti — yani bir anahtar hırsızlığı değil, yapılandırma hatası. Önlem de sözleşme düzeyinde alındı: köprüleme kapatıldı, eş ayarları yönetişim yoluyla kaldırıldı. Açıkta kalan asıl soru kapsam. Olay sonrası rapor, approveAndCall desenini kaç OFT dağıtımının daha paylaştığını açıklamadı; güvenlik araştırmacıları ise bu fonksiyonun, sonradan OFT adapter'a sarılan eski token sözleşmelerinde yaygın olduğuna dikkat çekiyor. Denetimler yalnızca köprü mantığını değil token katmanını da kapsayana kadar bizim okumamız şudur: aynı hata sınıfı benzer yapılarda erişilebilir kalıyor — bu hırsızlığı 675 bin dolarda sınırlayan kısıt, tasarım değil likiditeydi.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


