Sandbox 赔偿开启,Ledger Trezor 呼吁负责任的漏洞披露

核心要点

The Sandbox开放SAND赔偿,Cronos恢复出块。Ledger与Trezor针对AI时代漏洞挖掘成本降低,呼吁研究者遵循90天负责任披露原则,避免利用未修复漏洞博取关注。

据 Woofun AI 消息,The Sandbox 于 9 月 8 日正式启动 bridged SAND 赔偿计划,标志着该协议在遭受重大安全事件后进入实质性善后阶段。

这一举措旨在为在 8 月 22 日攻击发生前,于 BaseBNB Smart Chain 持有 bridged SAND 的用户提供 1:1 的 SAND 代币补偿,而交易所用户则无需进行任何操作即可自动获得权益。此举不仅是对受损用户的直接救济,也反映了去中心化应用在遭遇底层合约漏洞后,试图通过中心化手段重建信任的无奈与必要。

此次攻击的技术根源在于 Base 和 BNB Smart Chain 上的 SAND 合约被错误配置为桥接应用的注册合约,导致消息层无法区分来源,将任何外部消息均视为 The Sandbox 的合法指令。攻击者借此注册为管理员,通过放宽设置使单次自批准即可清除桥接消息,进而铸造了不存在的存款对应的 SAND,并利用反向桥接从以太坊金库中提取真实代币。

Woofun AI 链上数据显示,金库提取量高达 14,742,341.84 SAND,总经济损失接近 149 万美元。尽管被盗资金池约为 697,000 美元,且以太坊和 Polygon 上的余额未受影响(以太坊上的 SAND 供应量仍为 30 亿枚),但市场情绪仍受冲击,SAND 目前交易价格约为 0.041 美元,过去 24 小时上涨超过 2.7%,但仍远低于 2021 年 11 月的历史高点 8.44 美元。The Sandbox 已于 8 月 22 日关闭三条链上的桥接,并表示不会重新开放,因为对受损合约的控制'永远存在争议'。

与此同时,另一项目 Cronos 在 8 月底遭受攻击后正在恢复。为应对 Tectonic(其最大的借贷市场)的攻击,Cronos 于 8 月 30 日暂停出块。攻击者在 20 分钟内将交易量极低的 TONIC 代币价格抬高约 100 倍,然后以虚假价值借出真实资产。安全公司 PeckShield 确认,冻结生效前仅有约 600 万美元(约占暴露资金 7,500 万美元的 8%)被转移至以太坊。Crypto.com CEO Kris Marszalek 表示,交易所和应用未被攻破。Cronos 已恢复出块,Tectonic 的总锁仓量从约 1.22 亿美元骤降至 300 万美元以下,目前已回升至 1.21 亿美元以上。

在平台努力弥补用户损失的同时,两家知名冷钱包制造商 LedgerTrezor 强调了漏洞披露的挑战。Ledger CTO Charles Guillemet 表示,AI 使得漏洞发现成本降低,削弱了防御者的先发优势。他指出一些研究者在修复方案存在前就公开发现,称之为'用他人的风险博取关注'。他呼吁研究者私下报告问题,并在确定修复时间表后再公开,通常以 90 天为默认期限,具体可根据严重程度调整。Trezor 在 X 上支持 Guillemet 的观点,表示坚决支持负责任披露。Trezor 安全负责人 Jan Komarek 补充称,90 天是供应商对研究者的承诺,若供应商未按时修复,研究者可自行公开。

这一立场反映了行业对安全生态平衡的重新思考,即在保护用户资产与激励安全研究之间寻找新的平衡点。

此次呼吁背景是 Coldcard 盗窃案金额已超过 1 亿美元,且 Trezor 的货运供应商发生泄露,暴露了数万名客户信息。这些事件凸显了硬件钱包在供应链安全和软件漏洞管理方面的双重挑战。随着 AI 技术的普及,漏洞挖掘的门槛降低,安全研究者与供应商之间的博弈将更加激烈。行业亟需建立更完善的漏洞披露机制,以确保在保护用户利益的同时,也能激励安全研究的正向发展。这是继 The Sandbox 和 Cronos 事件后,Web3 基础设施安全再次成为焦点,预示着未来监管与技术标准的双重收紧。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅