币圈界报道:

The Sandbox跨链桥漏洞引发巨额伪造代币事件

The Sandbox遭遇严重基础设施漏洞,攻击者利用桥接系统缺陷在短时间内凭空生成329.24万亿枚SAND代币,并从以太坊侧金库中提取约67.5万美元等值资产。

攻击路径:借力LayerZero权限劫持实现无源铸造

攻击核心源于Base网络SAND合约中的approveAndCall函数。攻击者通过构造特定交易,成功获取LayerZero的委托授权,从而绕过正常跨链验证流程,获得在目标链上直接发起代币铸造的能力。

常规桥接机制要求一端资产被锁定后,另一端才可发行对应代币。而此次漏洞允许攻击者在无源链交易支持的前提下,直接创建新代币,突破了资产锚定逻辑。

据事后调查确认,攻击未涉及私钥泄露或用户钱包入侵,问题根源在于合约设计与跨链配置之间的协同缺陷。整个过程持续约5小时,共执行703笔独立交易,主要影响Base网络及BNB Smart Chain,以太坊与Polygon链上代币供应保持稳定。

名义价值与真实收益的巨大落差解析

尽管链上显示的代币数量高达329万亿枚,按市价计算估值接近490亿美元,但这一数字仅为理论值。实际可变现资产极为有限。

攻击者最终仅成功提取1475万枚SAND,这些代币在不到一分钟内由以太坊OFT Adapter中取出,并转换为约80枚ETH,折合金额约为67.5万美元。该操作通过26笔交易完成,意图抽取流动性池中近90%的ETH储备。

值得注意的是,攻击者原计划精确铸造14,743,364.21枚SAND,恰好比金库余额少100枚,以规避触发警报。然而,套利机器人介入导致交易序列错乱,意外使其获得约1410万枚,超出预期。

而在Base网络上生成的其余数万亿枚代币因缺乏流动性支撑,无法进入市场流通。The Sandbox迅速关闭相关桥接通道,且当地流动性池不具备承接大规模抛售的能力,使得超额铸造部分完全无经济价值。

应急响应与用户补偿机制落地

事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain上的桥接功能。团队通过多签治理移除LayerZero的对等节点配置,彻底阻断后续跨链消息处理。

项目方明确表示,以太坊与Polygon链上的SAND资产未受波及,所有合法桥接资产均维持完整。特别强调用户钱包未被侵入,安全风险集中于协议层。

Upbit与Bithumb于8月22日紧急停用SAND充提服务,其中Upbit同时封锁以太坊转账。Coinbase则将SAND永续合约从交易列表中永久移除。

The Sandbox随后推出全额赔偿方案:对攻击前在合规渠道完成桥接的用户实施1:1代币补偿,资金来自项目国库,不增发新代币。预计超过72%受影响余额将由大型交易所直接分配至用户账户,其余用户需通过专属索赔门户提交申请。

目前技术细节尚未全面公开。但该事件凸显关键认知:即便链上可无限生成代币,攻击者的真实获利仍受限于实际可提取的流动资产规模。