币圈界报道:

沙盒跨链漏洞事件:虚高估值与真实资产流失的真相

近期,沙盒游戏(The Sandbox)跨链系统遭遇严重安全事件,引发市场对490亿美元代币价值的广泛关注。然而,这一数字仅为链上追踪器基于无担保代币余额的机械计算结果,并非实际资金被盗规模。

虚假供应量与真实资产外流的显著差异

尽管区块链分析工具显示存在巨额无担保SAND代币余额,但真正造成经济损失的部分是约1475万枚SAND从合法桥接储备中流出,当时市值约为67.5万美元。此外,攻击期间另有79.74枚ETH被转换,构成实际财务代价的核心部分。

价格反馈机制放大了攻击的表面影响

攻击者利用LayerZero协议中“approveAndCall”路径,劫持了沙盒OFT代币的委托权限,从而在未对应以太坊抵押品的情况下铸造出大量SAND。由于区块浏览器将这些余额视为可流通资产并应用当前市场价格,导致系统自动计算出高达490亿美元的虚高估值。

这种计算方式在技术上正确,但在经济意义上无效——这些代币无法变现,也无法支撑真实交易。真正的风险在于其可能被兑换为真实资产,而非估值本身具有可提取性。

攻击的关键窗口在于流动性开放期

伪造代币的唯一实际危害发生在桥接功能尚未关闭的短暂时间内。在此期间,攻击者可将无担保代币转入包含真实SAND、ETH或稳定币的流动性池,从而实现价值转移。

正是这一时间段内的操作,造成了约67.5万美元的实际资产流失。而490亿美元的数值,本质上是对虚假索赔规模的错误解读,两者之间存在七万余倍的差距,揭示了事件的真实影响边界。

应急隔离措施有效遏制了系统性风险

项目方迅速采取行动,禁用了Base链与BNB链上的SAND跨链功能,使受影响余额被锁定且无法转移。此举成功防止了更多虚假代币流入其他网络。

官方确认以太坊与Polygon网络未受影响,用户无需操作。但需注意,控制局面不等于完成损失评估。目前仍不清楚全部储备流失情况,也未公布所有受损交易池的识别结果,更未明确补偿方案细节。

责任归属应聚焦具体配置,而非协议整体

现有证据指向沙盒自身部署中的委托权限滥用,而非LayerZero协议存在普遍缺陷。攻击根源可能是密钥泄露、权限过宽、调用路径设计不当等应用层问题。

因此,“LayerZero被黑”的说法缺乏依据。准确表述应为:攻击者获取了沙盒跨链系统内铸造无担保代币的权限,而非协议本身被攻破。

后续调查需聚焦关键修复环节

权限溯源

攻击者是如何获得并接管委托权限的?必须查明其初始入口点。

资产流失量化

在桥接暂停前,有多少合法资产(SAND、ETH等)已实际离开储备池?

受损交易池识别

哪些流动性提供者在攻击期间遭受了支持资产的损耗?

补偿机制设计

将采用哪个时间点的快照作为补偿基准?资格如何界定?补偿将以何种资产形式发放?

跨链恢复条件

在重新启用跨链功能前,必须完成哪些安全升级与审计流程?

项目方虽表示已保存事件前快照并启动补偿筹备,但尚未公开具体方法。流动性提供者仍处于信息盲区,无法预判损失认定与赔偿时间表。

真正值得警惕的是有担保资产的流失

此次事件的实质并非一场490亿美元的盗窃,而是一次由权限失效引发的流动性通道破坏。真正需要关注的,是被非法转移的有担保资产规模,以及项目方最终返还给受损方的资金数额。

490亿美元的报道仅反映价格追踪器的误读,而储备损失与恢复计划才是衡量本次攻击真实代价的关键指标。