The Sandbox桥接漏洞致329万亿枚SAND被铸,实损仅67.5万美元

比特币 2026-08-30 18:03:47
核心提要:The Sandbox因跨链桥缺陷遭攻击,攻击者伪造329万亿枚SAND,名义价值达490亿美元。但实际提取仅约1475万枚,换得67.5万美元收益。项目方已冻结桥接并启动1:1赔偿计划。

The Sandbox跨链桥漏洞引发巨额代币铸造,真实损失远低于表面数值

The Sandbox的跨链桥基础设施存在严重漏洞,导致攻击者在8月21日至22日期间连续数小时非法生成329.24万亿枚SAND代币,并从以太坊金库中提取约67.5万美元价值资产。

攻击者如何绕过验证机制实现无抵押铸造?

攻击核心源自Base网络上SAND合约中的approveAndCall函数缺陷。通过构造特定交易,攻击者获取了LayerZero的授权委托权限,从而获得在目标链上直接触发代币铸造的能力。

正常跨链流程要求源链资产被锁定或销毁后,目标链才可发行对应代币。而该漏洞允许攻击者跳过源链验证,凭空创建新代币,形成虚假流动性。

据The Sandbox事后调查,此次事件未涉及私钥泄露或用户钱包入侵,问题根源在于合约逻辑设计与桥接配置之间的协同缺陷。

攻击者在约5小时内完成703笔独立交易,在Base网络主导铸造活动,同时波及BNB Smart Chain。以太坊与Polygon上的合法供应量保持稳定,未受干扰。

为何490亿美元名义价值仅转化为67.5万美元实际收益?

尽管链上显示的329万亿枚SAND总价值高达490亿美元,但这些代币无法自由流通变现。其价值仅存在于账面,不具备实际交易能力。

真正可提取的部分为约1475万枚SAND,这些资产在不到一分钟内由以太坊OFT Adapter中转出,并迅速兑换为约80枚ETH,对应金额约为67.5万美元。

攻击者原计划精确铸造14,743,364.21枚SAND,比金库余额少100枚以规避检测。然而,套利机器人介入导致交易中断,最终意外获取约1410万枚,反映其策略高度依赖市场动态。

Base网络上产生的额外数万亿枚代币因缺乏足够流动性池支撑,无法进入交易系统,最终成为无效数据。

关键差异在于:490亿美元为名义估值,真实资金流入仅为67.5万美元。

The Sandbox采取了哪些紧急响应措施?

事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain的跨链桥功能。团队通过多签治理机制移除了LayerZero的对等节点设置,切断所有新跨链消息通道。

项目方明确表示,以太坊及Polygon网络上的SAND代币未受影响,相关资产支持系统运行正常。特别强调用户钱包未被攻破,风险集中于协议层。

Upbit与Bithumb于8月22日暂停SAND充提服务,后者还关闭了以太坊转账通道。Coinbase则将SAND永续合约从交易列表中永久移除。

The Sandbox随后宣布实施1:1全额赔偿方案,由项目国库承担,不增发新代币。凡在攻击前通过合法桥接持有SAND的用户,无论是否位于受影响链,均纳入补偿范围。大型交易所承诺将超72%的受损余额直接返还客户,其余用户需通过专属索赔平台提交申请。

目前技术细节尚未完全公开。但此事件凸显一个核心现实:即使能无限铸造代币,攻击者的最终收益仍受限于可提取的流动资产规模。

上一篇 Bitwise大手笔增持XRP,机构信心...
下一篇 SOL ETF热潮与IceBull预售:...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!