摘要:The Sandbox项目因Base与BNB链桥接配置缺陷,遭攻击者劫持LayerZero权限,伪造329万亿枚SAND代币。尽管面值高达490亿美元,实际被盗仅67.5万美元。项目方已启动1:1赔偿,资金加速向Chainlink CCIP迁移。

币圈界报道:
The Sandbox桥接漏洞事件:490亿面值幻象与67.5万真实损失
2026年8月21日至22日,一名攻击者利用The Sandbox在Base链部署的SAND全链同质化代币合约中一个名为approveAndCall的函数,成功劫持了LayerZero代理权限。通过703次交易,在五小时内铸造出329.24万亿枚无实际支撑的SAND代币,引发市场对跨链安全的广泛担忧。
跨链权限被劫持:攻击者操控代理机制实现非授权铸造
攻击的核心在于,该函数允许外部数据包绕过常规验证流程,直接控制目标链上的代理地址。一旦权限被篡夺,攻击者便能无需源链销毁操作,即在目标链上任意发起代币铸造请求。这种机制突破了传统桥接的双链验证逻辑,使欺诈性消息得以合法执行。
名义价值与现实提取的严重脱节
虽然铸造代币的理论面值达到约490亿美元,但实际可提取价值极为有限。攻击者在不到60秒内从以太坊OFT适配器中转移了1475万枚SAND,折合约80枚以太币,价值约67.5万美元。其余数万亿代币因桥接功能已被及时关闭且流动性池匮乏,无法实现任何变现。
快速响应与系统隔离:团队紧急禁用跨链通道
在PeckShield发出警报后数小时内,The Sandbox团队通过多签治理移除了LayerZero节点设置,并全面停用Base和BNB链的桥接功能。以太坊与Polygon链上的主合约未受影响,金库中的锁定资产保持完整,项目确认总影响不足供应量的0.01%。
补偿机制落地:金库出资1:1赔偿,不增发新代币
项目宣布将动用自有金库资源,对符合条件的持有者进行1:1等额补偿,总金额约70万美元。不会发行新代币,避免稀释流通量。主要交易所将直接分发替代品,其他用户需待事后分析报告发布后两周内通过专属门户申请。
行业迁移加速:150亿美元资本转向更安全的链间协议
此次事件是五个月内第三起针对LayerZero的重大桥接故障,推动由BitGo、Mantle、Lombard等主导的资金大规模撤离。截至2026年8月,已有约150亿美元资产完成向Chainlink CCIP迁移,包括WBTC、kBTC及代币化比特币储备等关键资产。
技术根源剖析:遗留函数与现代架构的致命组合
漏洞本质源于早期ERC-20标准中的approveAndCall函数,其设计初衷不适用于跨链场景。当与LayerZero的OFT框架结合时,该函数成为权限劫持入口。此问题并非个别现象,凡使用类似回调机制的旧合约均可能面临同类风险,暴露了跨链标准对历史代码兼容性的忽视。
市场反应与深层教训:警惕名义数字带来的恐慌
尽管价格一度下跌近10%,但24小时内迅速反弹,全天仅微跌0.8%。这反映出市场已理性评估真实损失规模。事件揭示三大核心教训:面值计算极具误导性;组合性风险难以通过常规审计发现;以及自动化套利机器人可能意外干扰攻击路径,甚至形成“反制”效应。
后续关注焦点:透明度、迁移速度与监管回应
未来关键动向包括:The Sandbox是否披露完整技术细节、LayerZero是否将强制升级验证冗余配置、赔偿平台上线进度、韩国交易所恢复交易时间表,以及整体向Chainlink CCIP迁移是否将在年底前突破200亿美元。
常见问题澄清:关于代币数量、实际损失与协议差异
攻击者共铸造329.24万亿枚SAND,但实际提取仅1475万枚,对应价值67.5万美元。该漏洞属于合约结构缺陷,非私钥泄露或社会工程。以太坊和Polygon链未受波及。韩国交易所暂停交易系基于《虚拟资产用户保护法》的审慎措施。此次事件与此前Kelp DAO攻击共享同一类根本弱点——验证冗余不足,从而加速了行业向更稳健协议的转型。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
