

尽管链上数据显示存在价值490亿美元的无担保SAND代币,但这一数字仅反映虚拟余额与当前市场价格的乘积,并不代表真实资金流动。真正值得关注的是在攻击发生前从合法储备中流出的约1475万枚SAND,对应价值约67.5万美元,以及部分被转换为ETH的资产。
攻击者利用“approveAndCall”路径劫持了沙盒游戏在Base链上的OFT代币所关联的LayerZero委托权限,从而绕过以太坊的抵押验证机制,在未锁定相应资产的前提下铸造出大量新SAND。这些代币虽在链上可见,却缺乏真实支撑,其价值完全依赖于价格追踪器的机械计算。
一个钱包显示十亿级代币余额并不等同于可支配资本。这些无担保代币无法以市价大规模变现,否则将彻底摧毁市场。真正的风险在于它们可能被用于兑换有限的真实资产池,而非其表面标价所暗示的巨额财富。
攻击的有效性取决于桥接系统仍在开放的时间段。在此期间,伪造的代币被转入包含真实SAND、ETH或稳定币的交易池,造成实质性财务冲击。正是这一短暂窗口期内发生的资产转移构成了本次事件的主要经济损失。
项目方迅速禁用了受影响网络(Base链与BNB链)的SAND跨链功能,使所有无担保余额被隔离,无法继续流通或赎回。此举有效防止了更大范围的损失,使得整体影响被控制在合法供应量的0.01%以内。
现有证据表明,漏洞源于沙盒游戏自身部署中的委托权限配置缺陷,而非LayerZero协议本身的普遍性弱点。攻击者通过不当调用路径获取权限,这属于应用层设置错误,不应归咎于底层桥接协议。
需查明攻击者如何获得并操控该委托密钥,是密钥管理疏漏、权限过宽,还是特定调用接口存在逻辑缺陷。
必须确认在桥接暂停前,有多少合法代币及资金从主网储备中被转移,包括具体数量和资产类型。
明确哪些交易池接收了虚假代币,进而遭受支撑资产贬值或挤兑压力,是制定补偿方案的基础。
需确定采用事件前快照作为依据,明确受益人范围,并决定补偿形式——SAND代币、稳定币或其他资产。
在恢复跨链功能前,必须完成权限重构、调用路径加固及第三方审计,确保不再存在类似隐患。
此次事件的真正代价不在于490亿美元的夸张估值,而在于受保护储备的实际流失规模,以及项目方最终对流动性提供者的赔偿能力。唯有关注有担保资产的去向与恢复进度,才能准确评估事件后果。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.