The Sandbox: когда “токены в Ethereum целы” не закрывает риск
Свежий кейс по SAND хорошо показывает, почему в мостах важно отдельно смотреть базовый токен и каждую сеть, где есть его обёртка.
The Sandbox написал, что обнаружил и полностью ограничил уязвимость в SAND cross-chain bridge на Base и BNB Smart Chain. По их версии, Ethereum и Polygon не затронуты, пользовательские кошельки не скомпрометированы, а SAND, залоченный в Ethereum и обеспечивающий bridged SAND, остаётся целым.
Но важная часть не в этом успокаивающем начале. Команда прямо говорит: атакующий смог наминтить необеспеченный SAND на Base и BSC. Поэтому мосты в обе стороны отключены, SAND на этих сетях изолирован, а пользователям отдельно сказали не покупать, не продавать и не торговать SAND на Base и BSC. Для пострадавших LP готовят snapshot до инцидента и компенсационный план.
Пока подтверждается сам bridge-инцидент, изоляция Base/BSC, отсутствие заявленного компромета кошельков и позиция команды, что backing на Ethereum цел. Root cause закрытым считать рано: Sebastien Borget отдельно написал, что OpenZeppelin подключили к расследованию, чтобы найти причину и убедиться, что уязвимость устранена.
Что я бы проверял в таком кейсе:
• на каких сетях токен действительно обеспечен базовым активом, а где это отдельная мостовая версия;
• можно ли необеспеченный выпуск вывести обратно в ликвидный рынок или он реально изолирован;
• что происходит с LP, которые стояли именно на затронутых сетях;
• есть ли публичный postmortem с root cause, правкой контрактов и независимой проверкой;
• не подменяет ли фраза “меньше 0.01% supply” вопрос о локальной ликвидности на Base/BSC.
Для инвестора или аналитика это не сигнал “всё пропало” и не сигнал “можно покупать отскок”. Это повод открыть карту мостов проекта. Если актив торгуется в нескольких сетях, риск может быть не в самом токене и не в кошельке пользователя, а в конкретной реализации bridge, в правах mint/burn и в том, как быстро команда умеет изолировать плохую версию токена, не ломая остальные.
Post #158
2