

The Sandbox的跨链桥基础设施存在严重漏洞,导致攻击者在8月21日至22日期间连续数小时非法生成329.24万亿枚SAND代币,并从以太坊金库中提取约67.5万美元价值资产。
攻击核心源自Base网络上SAND合约中的approveAndCall函数缺陷。通过构造特定交易,攻击者获取了LayerZero的授权委托权限,从而获得在目标链上直接触发代币铸造的能力。
正常跨链流程要求源链资产被锁定或销毁后,目标链才可发行对应代币。而该漏洞允许攻击者跳过源链验证,凭空创建新代币,形成虚假流动性。
据The Sandbox事后调查,此次事件未涉及私钥泄露或用户钱包入侵,问题根源在于合约逻辑设计与桥接配置之间的协同缺陷。
攻击者在约5小时内完成703笔独立交易,在Base网络主导铸造活动,同时波及BNB Smart Chain。以太坊与Polygon上的合法供应量保持稳定,未受干扰。
尽管链上显示的329万亿枚SAND总价值高达490亿美元,但这些代币无法自由流通变现。其价值仅存在于账面,不具备实际交易能力。
真正可提取的部分为约1475万枚SAND,这些资产在不到一分钟内由以太坊OFT Adapter中转出,并迅速兑换为约80枚ETH,对应金额约为67.5万美元。
攻击者原计划精确铸造14,743,364.21枚SAND,比金库余额少100枚以规避检测。然而,套利机器人介入导致交易中断,最终意外获取约1410万枚,反映其策略高度依赖市场动态。
Base网络上产生的额外数万亿枚代币因缺乏足够流动性池支撑,无法进入交易系统,最终成为无效数据。
关键差异在于:490亿美元为名义估值,真实资金流入仅为67.5万美元。
事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain的跨链桥功能。团队通过多签治理机制移除了LayerZero的对等节点设置,切断所有新跨链消息通道。
项目方明确表示,以太坊及Polygon网络上的SAND代币未受影响,相关资产支持系统运行正常。特别强调用户钱包未被攻破,风险集中于协议层。
Upbit与Bithumb于8月22日暂停SAND充提服务,后者还关闭了以太坊转账通道。Coinbase则将SAND永续合约从交易列表中永久移除。
The Sandbox随后宣布实施1:1全额赔偿方案,由项目国库承担,不增发新代币。凡在攻击前通过合法桥接持有SAND的用户,无论是否位于受影响链,均纳入补偿范围。大型交易所承诺将超72%的受损余额直接返还客户,其余用户需通过专属索赔平台提交申请。
目前技术细节尚未完全公开。但此事件凸显一个核心现实:即使能无限铸造代币,攻击者的最终收益仍受限于可提取的流动资产规模。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.