币圈界报道:

The Sandbox跨链桥漏洞引发代币伪造风暴,真实损失远低于表面估值

The Sandbox因底层桥接基础设施存在严重缺陷,遭遇针对性攻击。攻击者利用合约逻辑缺陷,在未对应源链交易的前提下,于8月21日至22日期间连续数小时在Base网络上凭空生成329.24万亿枚SAND代币,并从以太坊侧金库中提取约1475万枚SAND,折合价值约为67.5万美元。

攻击者如何绕过信任机制实现无锚铸造?

攻击核心源于Base链上SAND合约中的approveAndCall函数被恶意调用。攻击者通过构造特定交易序列,成功劫持了LayerZero协议的委托权限,从而获得对代币铸造流程的控制权。这一操作突破了传统跨链机制中‘先锁仓后铸币’的基本原则,使得代币可在无真实资产抵押的情况下被无限生成。

据事后审计确认,此次事件并未涉及私钥泄露或用户钱包入侵,问题根源在于合约设计与跨链配置之间的深层不一致。攻击者在约五小时内完成703笔独立交易,主要影响Base网络,同时波及BNB Smart Chain,而以太坊与Polygon上的主网供应保持稳定。

为何490亿美元的虚构价值仅转化为67.5万美元现实收益?

尽管链上显示的代币总量高达329万亿枚,按市价计算名义价值接近490亿美元,但这些代币无法直接变现。真正可转移的资产仅为从以太坊OFT Adapter中提取的约1475万枚SAND。

该部分代币在不到一分钟内被转换为约80枚ETH,攻击者通过26次交易尝试抽取流动性池中近90%的ETH储备。值得注意的是,其初始目标设定为比金库余额少100枚的精准数值(14,743,364.21枚),但由于套利机器人介入导致交易失败,最终意外获取了约1410万枚SAND。

其余大量铸造的代币因缺乏流动性和市场承接能力,无法进入交易市场。The Sandbox随即关闭相关桥接通道,且Base链上流动性池不具备消化如此巨量供给的能力,因此这部分代币实质上等同于无效资产。

项目方紧急响应与赔偿机制落地

事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain上的所有桥接功能。团队通过多签治理机制移除了LayerZero的peer配置,彻底阻断后续跨链消息处理,防止进一步损失。

项目方明确表示,以太坊与Polygon网络上的SAND代币未受影响,相关资产在事件期间持续正常运行。同时强调用户钱包安全无虞,未发生任何数据泄露。

受事件影响,Upbit与Bithumb于8月22日暂停SAND充提服务,其中Upbit还临时关闭以太坊链上转账功能;Coinbase则将SAND永续合约从交易列表中永久移除。

The Sandbox随后公布1:1全额赔偿方案,由项目国库承担,不发行新代币。凡在攻击前通过合法桥接方式持有SAND的用户,无论是否在受影响链上,均可纳入补偿范围。大型交易所承诺将超过72%的受损余额直接返还客户,其余用户需通过专属索赔平台提交申请。

目前技术细节尚未公开,但本事件凸显一个关键事实:即使能在链上无限创造代币,攻击者的实际获利仍受限于可用流动性的边界,而非虚拟价值规模。