币圈界报道:

The Sandbox跨链桥漏洞引发巨额伪造代币事件,实际损失远低于名义估值

The Sandbox的跨链桥基础设施存在严重漏洞,导致攻击者在8月21日至22日期间连续数小时非法生成329.24万亿枚SAND代币,并从以太坊侧金库中提取约67.5万美元等值资产。

攻击者如何突破合约权限实现无源铸造?

攻击核心源于Base网络上SAND合约中的approveAndCall函数缺陷。通过构造特定交易序列,攻击者获取了LayerZero协议的委托授权,进而掌控了Base链上代币铸造流程的访问权。

正常情况下,跨链资产转移需在源链锁定或销毁后,目标链才进行对应代币铸造。但该漏洞允许攻击者绕过这一前提,在无原始交易支持的情况下直接创建新代币。

事后调查确认,此次事件未涉及私钥泄露或用户钱包入侵,问题根源在于合约逻辑设计与桥接配置不当。

攻击者在约5小时内完成703笔独立交易,主要集中在Base网络,同时波及BNB Smart Chain。以太坊和Polygon上的合法SAND供应保持稳定,未受干扰。

为何490亿美元的虚拟价值仅转化为67.5万美元实际收益?

尽管链上显示铸造量高达329.24万亿枚SAND,其名义市值一度逼近490亿美元,但这些代币无法自由流通或兑现。

攻击者真正可提取的为1475万枚SAND,这些代币在不到60秒内由以太坊OFT Adapter中转出,并兑换为约80枚ETH,实际变现金额约为67.5万美元。

值得注意的是,攻击者原计划精确铸造14,743,364.21枚SAND,比金库余额少100枚,以规避触发警报。然而,套利机器人介入导致交易异常,最终使其获得约1410万枚代币。

在Base链上生成的其余数万亿枚代币因缺乏流动性支撑而无法变现。The Sandbox迅速关闭桥接功能,且该网络流动性池无法承接如此庞大的供给。

因此,490亿美元仅为理论估值,真实经济损失控制在67.5万美元范围内。

The Sandbox应对措施与后续赔偿安排

事件发生后,The Sandbox立即停用Base与BNB Smart Chain上的桥接服务,并通过多签治理机制移除LayerZero的对等节点设置,彻底阻断跨链消息处理。

官方声明强调,以太坊与Polygon上的SAND资产未受影响,相关桥接系统运行正常。用户钱包亦未被攻破。

Upbit与Bithumb于8月22日暂停SAND充提服务,前者还关闭了以太坊端转账功能。Coinbase则将SAND永续合约从交易列表中永久移除。

The Sandbox随后推出1:1全额赔偿方案,资金来自项目国库,不新增代币发行。凡在攻击前通过合规渠道在Base或BNB Smart Chain桥接持有SAND的用户均纳入补偿范围。大型交易所承诺将超72%的受损余额直接返还客户,其余用户需通过指定索赔门户提交申请。

目前技术细节尚未公开,但事件凸显关键认知:即使能在链上无限生成代币,攻击者的实际收益仍受限于可提取的流动性规模。