摘要:The Sandbox因跨链桥缺陷遭攻击,攻击者虚构铸造329.24万亿枚SAND,名义价值达490亿美元。实际仅提取约1475万枚SAND,变现价值约67.5万美元。项目方已关闭桥接并启动1:1赔偿计划。

币圈界报道:
The Sandbox跨链桥漏洞引发巨额伪造代币事件,实际损失远低于名义估值
The Sandbox的跨链桥基础设施存在严重漏洞,导致攻击者在8月21日至22日期间连续数小时非法生成329.24万亿枚SAND代币,并从以太坊侧金库中提取约67.5万美元等值资产。
攻击者如何突破合约权限实现无源铸造?
攻击核心源于Base网络上SAND合约中的approveAndCall函数缺陷。通过构造特定交易序列,攻击者获取了LayerZero协议的委托授权,进而掌控了Base链上代币铸造流程的访问权。
正常情况下,跨链资产转移需在源链锁定或销毁后,目标链才进行对应代币铸造。但该漏洞允许攻击者绕过这一前提,在无原始交易支持的情况下直接创建新代币。
事后调查确认,此次事件未涉及私钥泄露或用户钱包入侵,问题根源在于合约逻辑设计与桥接配置不当。
攻击者在约5小时内完成703笔独立交易,主要集中在Base网络,同时波及BNB Smart Chain。以太坊和Polygon上的合法SAND供应保持稳定,未受干扰。
为何490亿美元的虚拟价值仅转化为67.5万美元实际收益?
尽管链上显示铸造量高达329.24万亿枚SAND,其名义市值一度逼近490亿美元,但这些代币无法自由流通或兑现。
攻击者真正可提取的为1475万枚SAND,这些代币在不到60秒内由以太坊OFT Adapter中转出,并兑换为约80枚ETH,实际变现金额约为67.5万美元。
值得注意的是,攻击者原计划精确铸造14,743,364.21枚SAND,比金库余额少100枚,以规避触发警报。然而,套利机器人介入导致交易异常,最终使其获得约1410万枚代币。
在Base链上生成的其余数万亿枚代币因缺乏流动性支撑而无法变现。The Sandbox迅速关闭桥接功能,且该网络流动性池无法承接如此庞大的供给。
因此,490亿美元仅为理论估值,真实经济损失控制在67.5万美元范围内。
The Sandbox应对措施与后续赔偿安排
事件发生后,The Sandbox立即停用Base与BNB Smart Chain上的桥接服务,并通过多签治理机制移除LayerZero的对等节点设置,彻底阻断跨链消息处理。
官方声明强调,以太坊与Polygon上的SAND资产未受影响,相关桥接系统运行正常。用户钱包亦未被攻破。
Upbit与Bithumb于8月22日暂停SAND充提服务,前者还关闭了以太坊端转账功能。Coinbase则将SAND永续合约从交易列表中永久移除。
The Sandbox随后推出1:1全额赔偿方案,资金来自项目国库,不新增代币发行。凡在攻击前通过合规渠道在Base或BNB Smart Chain桥接持有SAND的用户均纳入补偿范围。大型交易所承诺将超72%的受损余额直接返还客户,其余用户需通过指定索赔门户提交申请。
目前技术细节尚未公开,但事件凸显关键认知:即使能在链上无限生成代币,攻击者的实际收益仍受限于可提取的流动性规模。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
