币圈界报道:

沙盒项目封堵跨链桥安全漏洞,多链资产隔离已实施

沙盒项目已全面控制住影响其在Base和BNB智能链上运营的跨链桥缺陷,该漏洞曾被利用于创建未受真实资产支持的SAND代币。据官方评估,此次事件对整体代币供应的影响不足总量的0.01%。

漏洞触发机制与初步响应措施

攻击者通过非法获取的桥接权限,在Base与BNB网络中生成了无对应锁定资产的SAND。项目方随即关闭了这两个链上的转账功能,以防止进一步风险扩散。以太坊及Polygon链上的原生SAND未受影响。Upbit与Bithumb在监测到异常后,立即暂停了SAND的充值与提现服务。链上分析显示,约1475万枚由以太坊锚定的SAND已被转移出桥接适配器。

技术层面的安全防护与资产状态确认

项目方声明,当前已完全封锁受影响的跨链通道,并强调用户钱包未遭入侵,以太坊与Polygon链上的代币仍处于安全状态。根据8月22日发布的公告,攻击行为未在以太坊上锁定等量代币作为抵押,因此生成的代币不具备合法支撑。

为确保资金安全,项目方已停用涉及这两个网络的桥接接口,将问题代币置于隔离状态,避免其通过官方渠道赎回。官方明确指出:“所有经由桥接流通的SAND均以以太坊上锁定的资产为依据,这部分资金绝对安全。”

团队建议用户在桥接功能恢复前,避免在Base或BNB链上进行SAND买卖或流动性注入操作。目前正采集攻击发生前的账户快照数据,计划向符合条件的流动性提供者发放补偿,但具体执行时间尚未公布。

未授权铸造背后的链上运作逻辑

早期预警显示,仅在Base链上就出现了超5亿枚SAND的异常生成,随后数值持续攀升。PeckShield追踪发现,约149亿枚代币在两个地址中被创建。其他研究机构记录了数百笔额外交易,得出更广泛的未支撑代币生成总量估算。

尽管铸造数量庞大,但并未造成项目实际财务损失,因为这些代币无法突破以太坊上30亿枚的最大供应上限。除非攻击者能绕过锁仓机制释放原始资产,否则跨链系统维持平衡。

据区块链取证机构BlockWatchdog披露,攻击者在不到60秒内从以太坊适配器提取了约1475万枚SAND,变现所得约80 ETH,折合当时价值约67.5万美元。这一金额解释了为何项目方将影响范围界定为低于总供应量的0.01%。目前尚无完整技术报告发布,各链上数据与项目方估算之间存在差异。

Blockaid归因于攻击者通过approveAndCall函数劫持了LayerZero的委托权限,从而操控跨链合约完成代币铸造。不过,沙盒项目尚未在事后分析中正式确认此说法。

以太坊主网供应量保持稳定的原因解析

LayerZero采用关联合约实现跨链资产同步,其标准流程是在源链锁定代币,同时在目标链发行等额新币。对于SAND而言,以太坊适配器负责持有用于支撑跨链余额的原始资产。合法跨链操作需先锁定,再生成,以维持全网一致性。

未经授权的铸造破坏了目标链的支撑关系,但未修改以太坊合约本身,也未扩大最大供应量。CoinGecko数据显示,当前SAND最大供应仍为30亿枚,其中约29亿枚在流通。为阻断潜在风险传播,项目方移除了Base与BNB链的LayerPeer配置,切断了与官方桥接的通信路径,防止未支撑代币被用于索要真实资产。

此类事件与7月Wanchain桥攻击类似:当时5.15亿枚NIGHT代币从Cardano侧国库流出,但核心网络未受损。另一起Verus桥攻击则引发约754万美元的无支撑支付。Blockaid将本次漏洞与5月同一合约存在的历史缺陷关联起来。

韩国主要交易所紧急干预交易流程

Upbit在察觉异常后发出风险提示,警告市场可能出现剧烈波动。Bithumb则独立决定暂停SAND的充提服务,启动内部审查程序。根据报道,Bithumb于8月22日上午11:11(韩国时间)执行限制,Upbit紧随其后约一分钟。不同平台的操作节奏存在差异,用户应密切关注各自公告。

此举符合韩国交易所应对疑似网络故障、异常代币发行或安全威胁的标准流程。暂停存款可有效降低受损代币进入主流交易池的风险,减少与正常余额混淆的可能性。

事件曝光后,SAND价格一度逼近0.05美元,CoinGecko统计24小时交易额突破6600万美元,市值约为1.36亿美元,过去七天涨幅达18%,但各交易平台报价仍存差异。

Base链用户面临流动性信任危机

美国用户关注点集中在Base——由Coinbase推出的以太坊二层网络。此次漏洞针对的是部署在Base上的沙盒跨链合约,而非底层网络本身。项目方警示所有持有或交易该链上SAND的用户,包括使用自托管钱包参与去中心化交易所的用户,需警惕流动性风险。

在桥接禁用期间,Base链上的代币可能缺乏与以太坊原生代币一致的资产支撑,存在价值虚高隐患。该事件发生在近期另一桩LayerZero相关攻击之后:此前KelpDAO遭遇验证者配置泄露,导致约116,500枚rsETH被盗,价值2.92亿美元。事件后,LayerZero宣布将停止对单一验证者模式的应用签名,并推动采用多节点验证机制。

作为Animoca Brands旗下企业,沙盒项目曾在2021年完成9300万美元融资。项目方表示将持续更新调查进展,但未透露恢复基链与BNB链转账的具体时间表,亦未说明补偿申请提交窗口何时开启。