摘要:2026年8月,The Sandbox因Base链SAND代币合约漏洞遭攻击,攻击者利用approveAndCall函数劫持LayerZero委托权限,铸造329万亿枚无担保代币。尽管名义价值高达490亿美元,实际提取仅约67.5万美元。事件暴露跨链架构在应用层配置失误下的脆弱性,并加速行业从LayerZero向Chainlink CCIP迁移。

币圈界报道:
The Sandbox跨链攻击事件:329万亿枚虚拟代币背后的真实损失与系统性风险
2026年8月21日至22日夜间,一名黑客通过操纵The Sandbox在Base链部署的SAND全链同质化代币(OFT)合约中的approveAndCall函数,成功劫持了其与LayerZero之间的委托权限,在五小时内完成703次交易,生成329.24万亿枚无抵押代币。
攻击路径与权限接管机制解析
攻击始于UTC时间8月21日23:42,外部账户(后被标记为0x638C)向Base链SAND OFT合约提交包含恶意载荷的approveAndCall调用。该函数本意是合并授权与执行操作以降低用户成本,但其设计缺陷允许攻击者将代币合约作为消息发送方,绕过正常权限校验。
当调用被路由至LayerZero端点时,系统误认为代币合约自身具有管理权限,从而授予攻击者重新配置端点的能力。这一权限提升使攻击者可在无需锁定以太坊侧代币的前提下,任意在Base链上铸造新代币。
名义价值与真实损失的悬殊差距
尽管区块链浏览器显示铸造行为对应名义价值达490亿美元,但该数值基于代币价格乘以虚构余额,不具备经济意义。实际可提取的有担保资产受限于以太坊侧OFT适配器的储备规模。
攻击者在不到一分钟内从适配器中提取1475万枚SAND,兑换为约79.74枚ETH,折合当时市价约67.5万美元。这一金额虽低,却凸显出跨链架构中“结构约束”对损失上限的决定性作用。
桥接模型如何限制攻击半径
LayerZero的OFT适配器机制决定了其安全性边界——适配器仅持有用户已桥接出去的代币数量。一旦这些储备耗尽,后续铸造的代币即成为无法赎回的“会计幽灵”。
因此,无论攻击者在目标链上制造多少虚拟代币,都无法突破适配器余额的物理限制。这使得此次事件虽规模惊人,但影响范围被有效控制在特定资金池和流动性提供者层面。
多起类似事件推动协议迁移浪潮
这是五个月内第三起针对LayerZero集成的大型桥接攻击。此前4月Kelp DAO损失2.92亿美元,5月Stake DAO遭遇密钥泄露导致5.4万亿枚代币被伪造。三起事件共同引发市场对底层信任模型的重估。
截至2026年8月,已有约150亿美元资产宣布从LayerZero迁移至Chainlink CCIP。BitGo、Mantle、Kraken及怀俄明州稳定代币委员会等机构均参与其中,反映出资本对跨链基础设施安全性的集体再评估。
Chainlink CCIP的双层防御逻辑
Chainlink CCIP采用去中心化预言机网络与独立风险管理网络并行的双层架构。即使主网络被攻破,第二层仍可拦截可疑交易,从根本上防范单点故障问题。
相较之下,早期的1-of-1 DVN配置曾被用于部分桥接,成为攻击入口。此番迁移不仅是技术选择,更体现机构级风险偏好转变。
市场反应与监管响应同步发生
尽管存在490亿美元的夸张标题,SAND价格在事件后24小时内反而上涨4.76%。这归因于团队快速封禁跨链通道、透明沟通以及韩国交易所依据《虚拟资产用户保护法》暂停充提业务所传递出的稳定性信号。
Coinbase下架永续合约,表明平台采取预防性风控措施。The Sandbox承诺将根据快照补偿受影响的流动性提供者,但具体方案尚未公布。
漏洞持续时间与审计盲区警示
攻击者钱包自2025年10月13日起即处于休眠状态,意味着该漏洞至少存在313天未被发现。这一事实引发业界对跨链部署审计覆盖深度的质疑。
DefiLlama数据显示,2026年8月已发生17起独立攻击,第二季度成为历史上最频繁的攻击季,累计损失超8.4亿美元。桥接系统的可信度正面临前所未有的挑战。
后续关注重点与行业信号
The Sandbox承诺发布完整事后分析报告,其对approveAndCall路径遗漏原因的披露程度,将反映项目对安全文化的重视程度。
流动性提供者补偿计划的时间表与代币来源,将成为衡量责任承担力度的关键指标。若进一步出现大规模迁移公告,则可能彻底重塑跨链基础设施格局。
核心问题澄清:攻击本质非协议缺陷
安全专家指出,本次漏洞并非来自LayerZero协议本身,而是The Sandbox在集成过程中对approveAndCall交互方式的设计疏漏。然而,连续三起事件叠加,已迫使整个行业重新审视应用程序层与协议层的风险边界。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
