币圈界报道:

The Sandbox 漏洞事件深度复盘:伪造代币规模与真实经济损失解析

The Sandbox 针对上周爆发的跨链桥接安全事件发布正式事后评估报告,明确指出攻击者在 Base 与 BNB 智能链上共生成超过 339 万亿枚无抵押 SAND 代币。该数据终结了此前五日间持续波动的估算争议。

伪造代币因功能封锁而无法兑现

对攻击者用于套现的 Base 流动性池进行核查后发现,当前合约仍锁定约 26.3 万亿枚无担保 SAND,按现行市价折算价值逾 1.046 万亿美元。然而这些代币不具备交易、桥接或赎回能力。Sandbox 在事件发生数小时内即从协议层关闭桥接通道,自 8 月 22 日起所有提现请求均告失败。

真实资产流失规模远低于表面数字

实际资金损失有限。攻击者从以太坊端支撑 SAND 的金库合约中提取了 14,742,341.84 枚 SAND(约合 69.7 万美元)。漏洞根源在于代币合约中的一个管理接口,允许用户注册为桥接管理员,并将其自身设为唯一消息验证者。

部分伪造代币在 Base 链上被直接抛售,攻击者通过高频重复操作,从单一流动性池中提取出超过其可用额度 20 倍的资金。其余代币则经由反向桥接路径尝试兑换真实 SAND,但一名外部机器人提前介入,在公开市场购入伪造代币,截断了部分赎回机会。

Sandbox 综合评估认为,金库流失与链上盗取合计造成的经济影响约为 150 万美元,其中攻击者最终获利约 98.7 万美元。

受损持有者将获 1:1 全额补偿

Sandbox 承诺,凡在漏洞发生前通过合法方式完成桥接、并持有 SAND 的钱包地址,将在以太坊链上获得等量代币的 1:1 补偿。资金来源为公司自有国库,不涉及新币发行。资格认定时间点为 Base 区块 50,283,176 与 BSC 区块 117,321,965,即首次非法铸造前的链上快照。

数据显示,两大交易所账户占受影响余额的 72% 以上,将自动获得补偿。其他用户需在公告发布后提交申请,预计于 8 月 27 日起开放,申请窗口持续两周。

未及时申领者仍可后续补救

Sandbox 强调,错过当前申请期的持有人不会丧失权益。待新的替代桥接合约部署后(此次已实现代币与桥接逻辑分离),相同数量的代币将在新地址重新开放申领。旧有合约将永久停用。公司表示,允许任意重置桥接权限的漏洞已在底层字节码中彻底修复,无法通过热更新补丁解决。