The SandboxがBase・BNBのブリッジ停止、不正なSAND鋳造が発覚

The SandboxがBaseチェーンとBNB Smart Chainへのブリッジを停止した。セキュリティ企業Blockaidが進行中の悪用を検知し、不正なSANDトークンが鋳造されていることが明らかになった。

攻撃者が悪用したのはapproveAndCall機能だ。LayerZeroの委任権限を乗っ取り、裏付けのないSANDを大量に発行した。名目上の額面は約490億ドルに達したが、実際に換金できる流動性はほとんどない。

事件を受けて韓国のBithumbとUpbitがSANDの入出金を一時停止した。The Sandboxは影響を受けた流動性プールの利用者向けに補償を準備している。イーサリアムとPolygon上のSANDは影響を受けていない。

The Sandboxがブリッジ停止、事件の概要

The Sandboxがブリッジ停止、事件の概要

The Sandboxはボクセル方式のメタバースゲームプラットフォームで、独自トークンSANDを経済圏の基盤にしている。ブリッジとは、異なるブロックチェーン間でトークンを移動させる仕組みだ。イーサリアム上のSANDをロックし、別のチェーン上で同等のSANDを発行することで、複数のチェーンでSANDを利用できるようにする。

BaseとBNBで何が起きたか

The Sandboxは8月22日、BaseとBNB Smart Chainへのブリッジを停止した。これにより、Base上のSANDとBNB上のSANDは移動も償還もできない状態になった。同社はユーザーに対し、この2チェーン上でSANDを売買しないよう警告を出している。流動性が損なわれているためだ。

30万SAND未満という実際の影響

SANDの時価総額は約1.36億ドル。The Sandboxは悪用の影響を供給量の0.01%未満と説明している。総供給量30億トークンのうち、30万SAND未満に相当する規模だ。事件発覚後、SANDは日中に約10%急落したが、24時間ベースでは0.8%の下落にとどまった。

The SandboxはイーサリアムとPolygon上のSANDは影響を受けていないと述べた。ユーザーのウォレットが侵害されたケースも報告されていない。イーサリアムにロックされた裏付け用のSANDも無傷という。

approveAndCall機能の悪用、技術的な仕組み

approveAndCall機能の悪用、技術的な仕組み

LayerZeroの委任権限が狙われた

この攻撃の中心にあるのがapproveAndCall機能だ。approveAndCallはERC-20トークンの拡張機能で、トークンの使用許可とコントラクト呼び出しを1回のトランザクションで済ませられる。DEX(分散型取引所)での利便性を高めるために採用されている仕組みである。

Blockaidによると、攻撃者はこの機能を通じてLayerZeroの委任権限を乗っ取った。LayerZeroはクロスチェーンメッセージングのプロトコルで、The Sandboxのブリッジが異なるブロックチェーン間でSANDを移動させるために利用している。

委任権限を奪った攻撃者は、BaseとBNB上で裏付けのないSANDを鋳造した。つまり、イーサリアムにロックされた実物のSANDなしに、新しいSANDを勝手に作り出したということだ。Blockaidは400以上のトランザクションにわたり、名目上の額面で約490億ドル相当のSANDが生成されたと推定している。

セキュリティ企業2社の検知

PeckShieldは別の調査で、2つのアドレスから149億SANDが鋳造されたと特定した。Blockaidの数字と異なるのは、事件の異なる段階で報告されたためだ。いずれも確定した損失ではなく、名目上のトークン発行量を測ったものになる。

Blockaidは攻撃が進行中の段階で異変に気づいた。リアルタイムの監視がなければ、被害がさらに広がっていた可能性もある。セキュリティ企業の早期検知が、今回の影響を限定的なものにとどめた一因である。

490億ドルという数字をどう読み解くか

490億ドルという数字をどう読み解くか

名目価値と流動性の大きな隔たり

490億ドルという数字だけを見ると、巨大な窃取事件に見える。だが、これは額面通りの価値ではない。裏付けのないSANDを市場価格で計算しただけの数字だ。攻撃者が実際に売却できる流動性は、はるかに少ない。

SANDの時価総額は約1.36億ドルにすぎない。149億SANDを発行しても、市場にそれだけの買い手がいない。加えて、The Sandboxはブリッジを停止したため、BaseとBNB上のSANDを他のチェーンに移動して売却することもできない。

重要なのは、実際の影響が供給量の0.01%未満にとどまるという点だ。30万SAND未満という規模は、事件の発覚の早さとブリッジ停止の迅速さが奏功したことを示している。イーサリアムにロックされた裏付け資産は無傷で、ユーザーのウォレットも侵害されていない。

この事件はブリッジのセキュリティに関する根本的なリスクを浮き彫りにした。クロスチェーン資産の移動は便利だが、複数のチェーンにまたがる分だけ攻撃面が広がる。approveAndCallのような拡張機能が、想定外の経路で悪用される事例は今後も増える可能性がある。

韓国取引所の対応とSAND相場

韓国取引所の対応とSAND相場

BithumbとUpbitの入出金停止

事件を受けて、韓国の主要取引所が動いた。BithumbとUpbitはセキュリティ上の懸念を理由に、SANDの入出金を一時停止した。韓国はSANDの取引量が多い市場の一つで、この対応は投資家保護の観点から注目される。

相場が安定した理由

SANDの価格は24時間ベースで0.8%の下落にとどまった。事件発覚直後には日中ベースで約10%急落したが、その後は落ち着きを取り戻している。影響範囲が限定されているとの説明が市場に受け入れられた形だ。

The SandboxはイーサリアムとPolygon上のSANDは通常通り機能していると説明している。ブリッジ停止はBaseとBNBに限定されており、時価総額の大部分を占めるイーサリアム上のSANDには影響がない。この点が相場の安定につながっている。

補償計画と今後の見通し

補償計画と今後の見通し

スナップショット取得と補償の枠組み

The Sandboxは事件前のスナップショットを取得しており、影響を受けた流動性プールの適格ユーザー向けに補償を準備している。詳細な技術的な死後分析(ポストモーテム)も後日公開するとしている。

補償の対象は、BaseとBNB上の流動性プールにSANDを預けていたユーザーだ。ブリッジが停止されたことで流動性が損なわれ、売買が困難になっている。スナップショットを基準にすることで、事件前の保有状況を正確に把握できる。

クロスチェーンブリッジのセキュリティ課題

今後の焦点は、同様の攻撃をどう防ぐかだ。approveAndCall機能の脆弱性は、The Sandboxに限った問題ではない。クロスチェーンブリッジを運用する他のプロジェクトも、同様の経路で攻撃を受ける可能性がある。セキュリティ監査の強化と、ブリッジ設計の見直しが業界全体の課題になる。

この記事のポイント

  • The SandboxがBaseとBNB Smart Chainへのブリッジを停止した
  • approveAndCall機能を悪用し、LayerZeroの委任権限が乗っ取られた
  • 名目上の発行額は約490億ドルだが、実際の影響は供給量の0.01%未満
  • BithumbとUpbitがSANDの入出金を停止した
  • イーサリアムとPolygon上のSANDは影響を受けていない
  • 補償スナップショットを取得済み、技術的な分析を後日公開する
共有:

コメントする

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)