The Sandbox跨链漏洞致329万亿枚代币虚造,实损仅67.5万美元

Web3 2026-08-24 16:07:35
核心提要:2026年8月,The Sandbox因Base链SAND代币合约的approveAndCall函数被滥用,导致329万亿枚无担保代币被铸造。尽管名义价值高达490亿美元,实际提取仅约67.5万美元。事件暴露跨链架构中的配置风险,并引发150亿美元资产向Chainlink CCIP迁移潮。

The Sandbox跨链漏洞:329万亿枚虚拟代币诞生,真实损失不足百万美元

2026年8月21日至22日夜间,一名攻击者利用The Sandbox在Base链部署的SAND全链同质化代币合约中一个标准扩展函数,成功劫持了LayerZero的委托权限,在五小时内完成703次交易,生成329.24万亿枚无抵押的SAND代币。

虚假繁荣背后的结构限制:为何无法兑现490亿美元

尽管区块链分析平台显示有超400笔交易涉及名义价值达490亿美元的代币铸造,但这些数字仅为数学推演结果。由于以太坊侧的OFT适配器所持有的真实代币储备有限,攻击者只能在短时间内提取约1475万枚SAND,兑换为79.74枚ETH,折合价值约67.5万美元。

关键机制缺陷:approveAndCall如何被用作权限劫持入口

该漏洞并非源自LayerZero协议本身,而是The Sandbox在实现ERC-20扩展函数时的交互逻辑设计失误。当外部账户调用approveAndCall并指定LayerZero端点为目标合约时,msg.sender身份被代币合约取代,从而使得攻击者借用了合约自身的端点管理权限,获得任意铸造能力。

攻击路径与时间线:从首次信号到系统切断

2026年8月21日23:42:05 UTC,首个异常交易出现于Base链。攻击者通过持续提交经精心构造的载荷,将权限请求路由至LayerZero端点。五小时内共完成703次铸造操作,涉及173个地址。04:45:21 UTC后铸造自然停止,05:09:19 UTC,The Sandbox多签钱包即刻归零可信对等设置,切断跨链通信通道。

适配器余额成为核心防线:结构性约束决定损失上限

LayerZero的OFT模型规定,目标链上的代币必须由原生链适配器锁定的真实代币支持。一旦适配器内储备耗尽,即便攻击者继续在目标链上无限铸造,也无法获取额外资产。因此,超出部分的代币沦为无法兑现的“会计幽灵”,其存在仅存在于链上数据中。

连锁反应:五个月内三起大型桥接事件重塑行业格局

此次事件是五个月内第三起与LayerZero相关的重大攻击。此前4月Kelp DAO遭窃2.92亿美元,5月Stake DAO亦被入侵。此类事件加速推动超过150亿美元资产从LayerZero迁移至Chainlink CCIP,标志着市场对跨链基础设施信任的深刻转变。

监管与交易所应对:韩国双巨头暂停服务,Coinbase下架合约

韩国交易所Upbit与Bithumb依据《虚拟资产用户保护法》暂停SAND充提业务。Coinbase则采取预防性措施,移除SAND永续合约,降低杠杆风险。两者行动反映出监管机构与主流平台对跨链安全事件的敏感度提升。

市场反应悖论:价格逆势上涨,投资者信心未崩塌

尽管事件轰动,SAND价格在24小时内仍上涨4.76%至0.0476美元,交易量激增逾四倍。这归因于团队快速响应、透明沟通以及市场普遍认为适配器模型具备内在安全边界,即使应用层出错也能有效遏制损失。

深层质疑:长期休眠钱包暴露审计盲区

攻击者控制的钱包自2025年10月13日起处于休眠状态,表明漏洞可能已存在超过313天。这一事实引发业界对跨链部署审计覆盖率与监控机制的广泛质疑,尤其针对知名项目是否存在系统性疏漏。

后续关注重点:报告发布、补偿方案与协议升级

The Sandbox承诺发布完整事后分析报告,其深度将反映对配置漏洞的认知程度。同时,基于快照的流动性提供者补偿计划尚待披露细节。此外,若LayerZero引入防范回调劫持的防护机制,或有更多项目加速撤离,将进一步重塑跨链生态格局。

为何攻击者无法提取更多?适配器余额构成物理边界

攻击者虽可无限铸造,但所有可提取资产均受限于以太坊适配器当前持有量。一旦该额度耗尽,后续铸造行为便失去经济意义。因此,实际损失规模由适配器余额决定,而非铸造数量。

这是协议缺陷吗?答案指向应用层配置失误

安全研究团队明确指出,问题根源在于The Sandbox合约与LayerZero端点之间的交互方式,而非协议本身。然而,连续三起事件使整个生态系统面临更严苛审查,促使开发者重新评估集成安全性。

韩国监管介入:为行业树立新先例

Upbit与Bithumb的暂停举措体现监管层对用户资金保护的重视。若后续出台针对性处罚或合规要求,或将为未来类似事件提供法律处理范本。

流动性提供者补偿机制尚未落地

The Sandbox宣布将根据事件前的余额快照进行补偿,但具体支付时间表、代币来源及执行方式仍未公布,成为市场关注焦点。

与其他桥接攻击对比:名义金额最大,实际损失最小

按名义价值计算,本次事件位列历史之首;但就实际提取金额而言,仅67.5万美元,远低于早期如Ronin(6.25亿美元)和Wormhole(3.26亿美元)等攻击。根本差异在于:前者拥有充足桥接流动性,而本次攻击受制于适配器余额上限。

上一篇 巴基斯坦开启加密牌照发放:9月5日倒计时...
下一篇 Solana主网提速:时隙缩短至350毫...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U