币圈界报道:

The Sandbox跨链攻击事件:329万亿枚虚拟代币背后的真实损失与系统性风险

2026年8月21日至22日夜间,一名黑客通过操纵The Sandbox在Base链部署的SAND全链同质化代币(OFT)合约中的approveAndCall函数,成功劫持了其与LayerZero之间的委托权限,在五小时内完成703次交易,生成329.24万亿枚无抵押代币。

攻击路径与权限接管机制解析

攻击始于UTC时间8月21日23:42,外部账户(后被标记为0x638C)向Base链SAND OFT合约提交包含恶意载荷的approveAndCall调用。该函数本意是合并授权与执行操作以降低用户成本,但其设计缺陷允许攻击者将代币合约作为消息发送方,绕过正常权限校验。

当调用被路由至LayerZero端点时,系统误认为代币合约自身具有管理权限,从而授予攻击者重新配置端点的能力。这一权限提升使攻击者可在无需锁定以太坊侧代币的前提下,任意在Base链上铸造新代币。

名义价值与真实损失的悬殊差距

尽管区块链浏览器显示铸造行为对应名义价值达490亿美元,但该数值基于代币价格乘以虚构余额,不具备经济意义。实际可提取的有担保资产受限于以太坊侧OFT适配器的储备规模。

攻击者在不到一分钟内从适配器中提取1475万枚SAND,兑换为约79.74枚ETH,折合当时市价约67.5万美元。这一金额虽低,却凸显出跨链架构中“结构约束”对损失上限的决定性作用。

桥接模型如何限制攻击半径

LayerZero的OFT适配器机制决定了其安全性边界——适配器仅持有用户已桥接出去的代币数量。一旦这些储备耗尽,后续铸造的代币即成为无法赎回的“会计幽灵”。

因此,无论攻击者在目标链上制造多少虚拟代币,都无法突破适配器余额的物理限制。这使得此次事件虽规模惊人,但影响范围被有效控制在特定资金池和流动性提供者层面。

多起类似事件推动协议迁移浪潮

这是五个月内第三起针对LayerZero集成的大型桥接攻击。此前4月Kelp DAO损失2.92亿美元,5月Stake DAO遭遇密钥泄露导致5.4万亿枚代币被伪造。三起事件共同引发市场对底层信任模型的重估。

截至2026年8月,已有约150亿美元资产宣布从LayerZero迁移至Chainlink CCIP。BitGo、Mantle、Kraken及怀俄明州稳定代币委员会等机构均参与其中,反映出资本对跨链基础设施安全性的集体再评估。

Chainlink CCIP的双层防御逻辑

Chainlink CCIP采用去中心化预言机网络与独立风险管理网络并行的双层架构。即使主网络被攻破,第二层仍可拦截可疑交易,从根本上防范单点故障问题。

相较之下,早期的1-of-1 DVN配置曾被用于部分桥接,成为攻击入口。此番迁移不仅是技术选择,更体现机构级风险偏好转变。

市场反应与监管响应同步发生

尽管存在490亿美元的夸张标题,SAND价格在事件后24小时内反而上涨4.76%。这归因于团队快速封禁跨链通道、透明沟通以及韩国交易所依据《虚拟资产用户保护法》暂停充提业务所传递出的稳定性信号。

Coinbase下架永续合约,表明平台采取预防性风控措施。The Sandbox承诺将根据快照补偿受影响的流动性提供者,但具体方案尚未公布。

漏洞持续时间与审计盲区警示

攻击者钱包自2025年10月13日起即处于休眠状态,意味着该漏洞至少存在313天未被发现。这一事实引发业界对跨链部署审计覆盖深度的质疑。

DefiLlama数据显示,2026年8月已发生17起独立攻击,第二季度成为历史上最频繁的攻击季,累计损失超8.4亿美元。桥接系统的可信度正面临前所未有的挑战。

后续关注重点与行业信号

The Sandbox承诺发布完整事后分析报告,其对approveAndCall路径遗漏原因的披露程度,将反映项目对安全文化的重视程度。

流动性提供者补偿计划的时间表与代币来源,将成为衡量责任承担力度的关键指标。若进一步出现大规模迁移公告,则可能彻底重塑跨链基础设施格局。

核心问题澄清:攻击本质非协议缺陷

安全专家指出,本次漏洞并非来自LayerZero协议本身,而是The Sandbox在集成过程中对approveAndCall交互方式的设计疏漏。然而,连续三起事件叠加,已迫使整个行业重新审视应用程序层与协议层的风险边界。