

2026年8月21日至22日夜间,一名攻击者通过操纵The Sandbox在Base链部署的SAND全链同质化代币合约中的approveAndCall函数,成功夺取LayerZero的委托权限,在五小时内完成703次交易,生成329.24万亿枚无抵押的虚拟代币。
攻击行为的核心在于对ERC-20标准扩展函数的滥用。该函数本意是优化用户交互流程,将授权与后续调用合并为单笔交易。但在The Sandbox的实现中,当调用被路由至LayerZero端点时,msg.sender身份被篡改为代币合约自身,从而借用了其持有的端点管理权限,实现权限提升。
尽管区块链浏览器显示铸造总量对应490亿美元估值,但这一数字缺乏经济基础。以太坊上合法最大供应量为30亿枚,此次伪造数量超其11万倍。任何市场都无法消化如此规模的抛压,价格将在瞬间归零。
攻击者仅能在以太坊侧OFT适配器所锁定的储备范围内提取真实资产。在不足60秒内,共提取1475万枚SAND,兑换为约79.74枚ETH,折合价值约67.5万美元。超出部分的代币因无担保支撑而无法兑现,成为不可流通的“会计幽灵”。
The Sandbox在事件发生后迅速响应,通过多签钱包将Base和BNB链的可信对等设置清零,中断跨链通信路径。同时,韩国交易所依据《虚拟资产用户保护法》暂停充提,Coinbase下架永续合约,有效控制了风险扩散。
此为五个月内第三起与LayerZero相关的大型桥接攻击。此前Kelp DAO与Stake DAO均因验证网络配置缺陷或密钥泄露遭受重创。此类事件共同推动超过150亿美元资产从LayerZero向Chainlink CCIP迁移,反映市场对跨链基础设施信任度的结构性转变。
LayerZero的OFT适配器模型天然限制攻击规模:其持有量取决于用户历史桥接记录。一旦储备耗尽,即便可在目标链无限铸造,也无法再提取新资产。这使得理论上灾难性的攻击被约束在可控范围内。
韩国两大交易所已依规暂停服务,表明监管层对用户保护的重视。The Sandbox承诺基于事件前快照补偿流动性提供者,但具体时间表与代币来源尚未公布,仍待观察。
尽管有490亿美元的夸张报道,SAND在24小时内反而上涨4.76%,交易量激增逾四倍。市场可能将快速响应、透明沟通及适配器结构安全视为积极信号,认为项目方具备较强危机应对能力。
攻击者使用的地址早在2025年10月即已创建,表明漏洞存在至少313天未被发现。这暴露出当前审计覆盖范围的局限性,也引发对高价值项目跨链部署安全审查深度的广泛质疑。
BitGo、Mantle、Kraken等机构纷纷宣布迁移至Chainlink CCIP,其双层验证架构(预言机+独立风险管理网络)被视为抵御单点故障的关键。150亿美元的迁移浪潮标志着市场信心已从单一协议转向更稳健的分层防御体系。
未来需重点关注The Sandbox事后报告的完整性、流动性补偿方案的具体执行、LayerZero是否推出协议级防护措施,以及更多项目是否会加速脱离现有桥接生态。韩国监管机构的潜在介入也可能为跨链安全治理树立新范式。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.