اختراق جسر The Sandbox (SAND): ثغرة ApproveAndCall تضخ 329 تريليون رمز

ثغرة في الجسر سمحت بضخ 329 تريليون رمز SAND غير مدعوم على Base وسحب 675 ألف دولار في أقل من دقيقة. The Sandbox تعهد بتعويض كامل.

(٠٧:١١ ص UTC)
5 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • ضخ 329.24 تريليون رمز SAND غير مدعوم على Base عبر 703 عملية خلال خمس ساعات
  • سحب المهاجم 14.75 مليون رمز SAND وحصل على 675,000 دولار أي 80 ETH خلال أقل من دقيقة
  • قدرت Blockaid القيمة الاسمية للإمداد المضخ بنحو 49 مليار دولار
  • علّقت Upbit وBithumb إيداعات وسحوبات SAND في 22 أغسطس بموجب القانون الكوري
p9zt4hjs

ضخ 329 تريليون رمز وهمي من SAND على شبكة Base

جسر The Sandbox (SAND)، منصة الميتافيرس القائمة على الرموز غير القابلة للاستبدال، لم تسقط أمام كسر في التشفير بل أمام خطأ في الإعداد: ثغرة في عقد الرمز متعدد السلاسل على شبكة Base سمحت لمهاجم بالاستيلاء على صلاحيات التفويض وضخ 329.24 تريليون رمز SAND غير مدعوم عبر 703 عمليات خلال نحو خمس ساعات في 21 و22 أغسطس 2026. بعبارة أبسط، من المفترض أن جسراً بين السلاسل لا يضيء الرموز على سلسلة الوجهة إلا بعد إثبات حرق أو إيداع على السلسلة المصدر، لكن الحمولة المصممة يدوياً والتي مرت عبر دالة approveAndCall جعلت الجسر يقبل تفويض المهاجم نفسه بدلاً من ذلك. وبمجرد الاستيلاء على صلاحيات التفويض، لم يعد أي حرق مشروع ضرورياً إطلاقاً. كان عنوان المهاجم خامداً طوال 313 يوماً قبل إطلاق الحمولة، ولم ترفع أنظمة المراقبة على السلسلة إنذارها إلا بعد أن كان الرموز المضخة حديثاً قد انتشرت عبر 173 محفظة. رفعت شركة الأمن السيبراني PeckShield التنبيه الأول، وحين استجاب فريق The Sandbox كان السحب قد اكتمل بالفعل. ووضعت شركة Blockaid القيمة الاسمية للإمداد المضخ عند نحو 49 مليار دولار، وهو رقم افتراضي لا يفعل سوى ضرب الرموز الوهمية في سعر السوق. أما الضرر الفعلي فكان جزءاً يسيراً من ذلك: نحو 14.75 مليون رمز SAND سُحبت من محول OFT على شبكة Ethereum خلال أقل من 60 ثانية، وبِيعت عبر 26 معاملة صُممت كل واحدة منها لامتصاص نحو 90 بالمئة من الإيثر المتاح في بركة السيولة، محققة ما يقارب 80 ETH أي 675,000 دولار. أكد الفريق لاحقاً عدم تعرض أي مفاتيح خاصة للاختراق وعدم المساس بأي محفظة مستخدمين. وظهر تعرض ثانوي على شبكة BNB Smart Chain، بينما لم يتأثر SAND على Ethereum وPolygon — حيث يرتكز الإمداد المتداول الداعم للرموز المridged المشروعة. الفارق بين 49 مليار دولار على الورق و675,000 دولار سُحبت فعلياً يلخص الحادثة: يستطيع المهاجم طباعة أي شيء على سلسلة الوجهة، لكنه لا يستطيع سرقة أكثر مما تستوعبه السيولة المجاورة.

إيقاف الجسور وتعليق المنصات وتعويض بنسبة 1:1

تحرك منظومة The Sandbox خلال ساعات من التنبيه الأول، فأوقفت كل عمليات الجسر من وإلى Base وBNB Smart Chain على مستوى العقد، وأزالت إعدادات نظراء LayerZero عبر حوكمة متعددة التواقيع بحيث لا تعبر أي رسالة بين سلاسل أخرى. وبقيت رموز SAND المحبوسة على Ethereum، التي تدعم كل رمز مريدج مشروع، سليمة طوال الحادثة، وقدّر الفريق الأثر المحقق بأقل من 0.01 بالمئة من إمداد الرموز الأقصى البالغ 3 مليارات. وتفاعلت أسواق التداول بسرعة: علّقت Upbit وBithumb إيداعات وسحوبات SAND في 22 أغسطس بموجب قانون حماية مستخدمي الأصول الافتراضية في كوريا الجنوبية، وجمدت Upbit التحويلات حتى على Ethereum، السلسلة التي قال المشروع إنها لم تُمَس — قراءة تحفظية مقصودة. في المقابل، أزالت Coinbase عقود SAND الآجلة الدائمة بشكل منفصل. وسيحصل تجار التجزئة على منصات كهذه — وهي منصات نتتبعها في دليلنا لأفضل منصات تداول العملات الرقمية — على رموز بديلة دون الحاجة إلى مطالبات فردية. ظل الأثر السعري محدوداً: هبط SAND بنحو 10 بالمئة خلال جلسة الإفصاح، ثم استعاد معظم الخسارة خلال 24 ساعة ليغلق عند تراجع 0.8 بالمئة فقط، إذ استوعب المتداولون أن رقم 49 مليار دولار كان وهمياً وأن الفود المحيط به بالغ في تقدير الخسارة الفعلية. وكان الاختراق ثالث فشل كبير لجسور مرتبطة بـLayerZero خلال خمسة أشهر، بعد اختراق Kelp DAO بقيمة 292 مليون دولار في أبريل وحادثة Stake DAO في مايو، وسارع بتسريع هجرة تقارب 15 مليار دولار نحو Chainlink CCIP تقودها BitGo وMantle وLombard. ووقف Curve Finance بنيتها التحتية لـLayerZero احتياطياً خلال الموجة ذاتها، كما أعلنت عبر حسابها. وفي 27 أغسطس، نشر The Sandbox تقرير ما بعد الحادثة والتزم بتعويض بنسبة 1:1 من الخزينة دون ضخ أي رموز SAND جديدة — وهو ما غطيناه في تقريرنا السابق حول تعهد السداد بنسبة 1:1. ويشمل التعويض القائم على اللقطة حاملي رموز SAND المridged على Base أو BNB Smart Chain قبل 21 أغسطس؛ إذ ستوزع المنصات التي تحتفظ بأكثر من 72 بالمئة من الأرصدة المتأثرة البدائل مباشرة، بينما يستخدم الحاملون الآخرون بوابة مطالبات يُتوقع إطلاقها خلال أسبوعين. وتغطيتنا السابقة لاختراق رمز SAND على Base تتبعت موجة الضخ وهي تتكشف.

استطلاع الخزينة وسؤال OFT الأوسع

ترسم سجلات السلسلة صورة أدق: ضخ المهاجم بدقة 14,743,364.21 رمز SAND — أي أقل بـ100 رمز تحديداً من ممتلكات خزينة Ethereum لحظتها — وهي شاهد على استطلاع دقيق، قبل أن يستهلك روبوت مراجحة السيولة التي اعتمدتها الخطة ويخفض الحصيلة النهائية إلى 14,095,483.66 رمز SAND. وينص التقرير الرسمي بوضوح على السبب الجذري: دالة approveAndCall القديمة، الموروثة من حقبة سابقة من معايير الرموز، تفاعلت مع صلاحيات تفويض LayerZero لتسلّم سلطة الضخ — أي فشل في الإعداد لا سرقة مفاتيح. وكان العلاج على مستوى العقد: تعطيل الجسر وإزالة إعدادات النظراء عبر الحوكمة. ويبقى السؤال المفتوح هو النطاق: لم يكشف التقرير الرسمي عن عدد منشآت OFT الأخرى التي تتشارك نمط approveAndCall، لكن باحثي الأمن يشيرون إلى أن الدالة شائعة في عقود الرموز القديمة التي لُفّت لاحقاً بمحولات OFT. وإلى أن تغطي عمليات التدقيق طبقة الرموز ذاتها لا منطق الجسر فحسب، فإن قراءتنا في COINOTAG أن فئة الفشل نفسها تبقى قابلة للبلوغ في بنى مماثلة — فالقيد الذي حصر هذه السرقة عند 675,000 دولار كان السيولة، لا التصميم.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.