The Sandbox跨链漏洞致329万亿枚代币虚造,67.5万美金实损引发行业迁移潮

比特币 2026-08-24 16:03:45
核心提要:The Sandbox因Base链SAND代币合约配置失误,遭攻击者利用approveAndCall函数劫持委托权限,五小时内铸造329万亿枚无担保代币。尽管名义价值高达490亿美元,实际提取仅约67.5万美元。事件暴露跨链架构脆弱性,加速150亿美元资产向Chainlink CCIP迁移。

The Sandbox跨链漏洞致329万亿枚代币虚造,67.5万美金实损引发行业迁移潮

2026年8月21日至22日夜间,一名攻击者通过操纵The Sandbox在Base链部署的SAND全链同质化代币合约中的approveAndCall函数,成功夺取LayerZero的委托权限,在五小时内完成703次交易,生成329.24万亿枚无抵押的虚拟代币。

核心漏洞源于合约调用机制误用

攻击行为的核心在于对ERC-20标准扩展函数的滥用。该函数本意是优化用户交互流程,将授权与后续调用合并为单笔交易。但在The Sandbox的实现中,当调用被路由至LayerZero端点时,msg.sender身份被篡改为代币合约自身,从而借用了其持有的端点管理权限,实现权限提升。

名义价值490亿美元仅为数学幻象

尽管区块链浏览器显示铸造总量对应490亿美元估值,但这一数字缺乏经济基础。以太坊上合法最大供应量为30亿枚,此次伪造数量超其11万倍。任何市场都无法消化如此规模的抛压,价格将在瞬间归零。

实际损失受限于适配器余额上限

攻击者仅能在以太坊侧OFT适配器所锁定的储备范围内提取真实资产。在不足60秒内,共提取1475万枚SAND,兑换为约79.74枚ETH,折合价值约67.5万美元。超出部分的代币因无担保支撑而无法兑现,成为不可流通的“会计幽灵”。

多签切断通道,快速遏制风险蔓延

The Sandbox在事件发生后迅速响应,通过多签钱包将Base和BNB链的可信对等设置清零,中断跨链通信路径。同时,韩国交易所依据《虚拟资产用户保护法》暂停充提,Coinbase下架永续合约,有效控制了风险扩散。

五个月内三起事件揭示系统性风险

此为五个月内第三起与LayerZero相关的大型桥接攻击。此前Kelp DAO与Stake DAO均因验证网络配置缺陷或密钥泄露遭受重创。此类事件共同推动超过150亿美元资产从LayerZero向Chainlink CCIP迁移,反映市场对跨链基础设施信任度的结构性转变。

结构约束决定攻击半径

LayerZero的OFT适配器模型天然限制攻击规模:其持有量取决于用户历史桥接记录。一旦储备耗尽,即便可在目标链无限铸造,也无法再提取新资产。这使得理论上灾难性的攻击被约束在可控范围内。

监管与补偿机制同步启动

韩国两大交易所已依规暂停服务,表明监管层对用户保护的重视。The Sandbox承诺基于事件前快照补偿流动性提供者,但具体时间表与代币来源尚未公布,仍待观察。

市场反应背离预期,价格逆势上涨

尽管有490亿美元的夸张报道,SAND在24小时内反而上涨4.76%,交易量激增逾四倍。市场可能将快速响应、透明沟通及适配器结构安全视为积极信号,认为项目方具备较强危机应对能力。

长期隐患:313天未修复的配置疏漏

攻击者使用的地址早在2025年10月即已创建,表明漏洞存在至少313天未被发现。这暴露出当前审计覆盖范围的局限性,也引发对高价值项目跨链部署安全审查深度的广泛质疑。

行业趋势:资本正重塑跨链基础设施格局

BitGo、Mantle、Kraken等机构纷纷宣布迁移至Chainlink CCIP,其双层验证架构(预言机+独立风险管理网络)被视为抵御单点故障的关键。150亿美元的迁移浪潮标志着市场信心已从单一协议转向更稳健的分层防御体系。

后续关注焦点明确列出

未来需重点关注The Sandbox事后报告的完整性、流动性补偿方案的具体执行、LayerZero是否推出协议级防护措施,以及更多项目是否会加速脱离现有桥接生态。韩国监管机构的潜在介入也可能为跨链安全治理树立新范式。

上一篇 特朗普力推加密立法:9月15日投票成关键...
下一篇 SUI反弹背后:生态隐忧与活跃度背离引关...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U