Sandbox apre i pagamenti SAND mentre Cronos si riprende e Ledger mette in guardia i cacciatori di bug

- The Sandbox ha riaperto le richieste di risarcimento per gli utenti che hanno perso la connessione SAND a seguito dell'exploit di agosto.
- Cronos si è ripresa dopo aver interrotto la sua catena di fornitura per contenere un attacco da 75 milioni di dollari da parte di Tectonic.
- Ledger e Trezor stanno spingendo i ricercatori a segnalare privatamente le vulnerabilità prima di divulgarle.
The Sandbox ha iniziato ad accettare richieste di risarcimento dagli utenti che hanno perso la connessione SAND a causa di un exploit verificatosi ad agosto.
La decisione di risarcire completamente gli utenti arriva quasi contemporaneamente all'avvertimento dei produttori di portafogli hardware Ledger e Trezor, secondo i quali la prossima ondata di bug si sta diffondendo a un ritmo più veloce di quanto i sistemi di sicurezza riescano a correggerli.
La Sandbox riapre la finestra di reclamo
Sandbox ha condiviso le informazioni su X , affermando che chiunque avesse SAND collegato tramite bridge su Base o BNB Smart Chain prima dell'attacco del 22 agosto può ora richiedere un rimborso completo 1:1 pagato in SAND su Ethereum.
È stato specificato che i singoli possessori di wallet devono presentare una richiesta tramite il portale del progetto, mentre gli utenti che detenevano il token su un exchange non devono fare nulla.
L' analisi post-mortem di Sandbox mostra che il patrimonio perso ammonta a circa 697.000 dollari, come Cryptopolitan . I saldi su Ethereum e Polygon non sono stati toccati e l' Ethereum è ancora di 3 miliardi di token.
Attualmente SAND viene scambiato intorno a $0,041, con un aumento di oltre il 2,7% nelle ultime 24 ore. Tuttavia, è importante notare che è ancora ben lontano dal suo massimo storico di $8,44 raggiunto nel novembre 2021.
Come si è svolto l'attacco al ponte di Sandbox?
L'analisi post-mortem ha puntato il dito contro itracdel token SAND su Base e BNB Smart Chain, che erano stati configurati per fungere anche da applicazione registrata del bridge, consentendo agli utenti di saltare transazioni aggiuntive. Il livello di messaggistica interpretava qualsiasi messaggio proveniente da quella fonte come un ordine da The Sandbox.
Gli aggressori hanno registrato il proprio indirizzo come amministratore, hanno allentato le impostazioni in modo che una singola auto-approvazione cancellasse un messaggio del bridge, hanno coniato SAND a fronte di depositi mai avvenuti e poi hanno trasferito token reali dal vault Ethereum tramite reverse bridge.
Le analisi forensi hanno stimato il prelievo di 14.742.341,84 tonnellate di sabbia (SAND) e il danno economico totale a circa 1,49 milioni di dollari. Il Sandbox ha chiuso il ponte su tutte e tre le catene il 22 agosto.
Il team di Sandbox ha escluso la riapertura del ponte, affermando che il controllo suitraccompromessi è "contestabile per sempre"
Cronos si riprende dopo il drenaggio tettonico
Un altro progetto, Cronos, che ha subito un attacco verso la fine di agosto, sembra essere più avanti nel suo percorso di recupero. La blockchain collegata a Crypto.com ha interrotto la produzione di blocchi il 30 agosto per contenere un attacco a Tectonic, il suo principale mercato di prestiti, come Cryptopolitan riportato.
Secondo alcune fonti, un hacker avrebbe gonfiato il valore del token TONIC, un token con un basso volume di scambi, di circa 100 volte in 20 minuti. Successivamente, avrebbe ottenuto prestiti con beni reali a fronte del valore fittizio.
Il blocco ha funzionato, poiché solo circa 6 milioni di dollari dei circa 75 milioni esposti sono arrivati Ethereum prima che la blockchain si fermasse, come confermato dalla società di sicurezza PeckShield.
Il CEO di Crypto.com, Kris Marszalek, ha affermato che l'exchange e l'app non sono mai stati compromessi. Cronos è tornato online e il valore totale bloccato di Tectonic, che era crollato da circa 122 milioni di dollari a meno di 3 milioni di dollari, è risalito sopra i 121 milioni di dollari.
Ledger e Trezor chiedono informazioni riservate
Mentre le piattaforme si stanno adoperando per risarcire gli utenti colpiti, due dei produttori di cold wallet più noti del settore, Ledger e Trezor, hanno evidenziato alcune delle sfide di sicurezza che le piattaforme devono affrontare, soprattutto per quanto riguarda la divulgazione delle vulnerabilità.
Charles Guillemet, responsabile tecnologico di Ledger, ha affermato che l'intelligenza artificiale ha reso la ricerca delle vulnerabilità un'operazione economica. In un post su X, Guillemet ha dichiarato che l'introduzione dell'IA ha anche privato i difensori del vantaggio iniziale di cui godevano in passato.
Ha fatto notare che alcuni ricercatori pubblicano i risultati delle loro ricerche prima ancora che esista una soluzione, un comportamento che ha definito "attirare l'attenzione a spese di qualcun altro"
Riguardo al processo di divulgazione, ha esortato i ricercatori a segnalare i problemi privatamente e a concordare prima una tempistica precisa, citando 90 giorni come termine predefinito comune, che varia in base alla gravità. Trezor ha appoggiato le osservazioni di Guillemet su X, affermando che sostengono fermamente la divulgazione responsabile.
Jan Komarek, responsabile della sicurezza di Trezor, ha condiviso il suo punto di vista sulla questione, affermando: "Novanta giorni rappresentano un impegno da parte del fornitore, non solo del ricercatore". Ha aggiunto che i ricercatori possono comunque pubblicare i loro risultati se il fornitore non rispetta la scadenza.
Questa iniziativa fa seguito ai furti di dati da parte di Coldcard, che hanno superato i 100 milioni di dollari, e alla violazione dei dati del fornitore di servizi di spedizione di Trezor, che ha esposto decine di migliaia di clienti.
Se stai leggendo questo, sei già un passo avanti. Rimani al passo con i tempi iscrivendoti alla nostra newsletter.
Domande frequenti
Chi può richiedere un risarcimento per The Sandbox?
Tutti i wallet che detenevano SAND legittimamente collegati a Base o BNB Smart Chain prima dell'attacco del 22 agosto hanno diritto a un rimborso 1:1 in SAND su Ethereum, mentre gli utenti che detenevano il token tramite un exchange non devono intraprendere alcuna azione.
Quanto è costato l'attacco tettonico di Cronos?
Un hacker ha gonfiato il valore del token TONIC di circa 100 volte in 20 minuti e ha ottenuto prestiti utilizzandolo come garanzia, esponendo circa 75 milioni di dollari, ma PeckShield ha confermato che su Ethereum erano rimasti solo circa 6 milioni di dollari prima che Cronos bloccasse la blockchain, e Crypto.com ha affermato che la sua app e il suo exchange non sono stati toccati.
Cosa chiedono Ledger e Trezor ai ricercatori di sicurezza?
Charles Guillemet, CTO di Ledger, e Jan Komárek, responsabile della sicurezza di Trezor, desiderano che i ricercatori segnalino i bug in privato e concordino una tempistica per la risoluzione, solitamente 90 giorni, prima di renderli pubblici, e che pubblichino le informazioni solo se il fornitore non rilascia una correzione entro tale termine.
Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi dieci anni di esperienza nella scrittura di blog e nella cronaca di eventi nel settore delle criptovalute. Collabora con Cryptopolitan, occupandosi della pagina notizie e analizzando gli ultimi sviluppi in ambito DeFi, RWA, regolamentazione delle criptovalute, intelligenza artificiale e tecnologie all'avanguardia. Si è laureata in Economia aziendale presso l'Università di Arcadia.
















