The Sandbox 漏洞事件终章:339万亿假币无用,150万损失实录

Web3 2026-08-28 22:07:27
核心提要:The Sandbox 发布官方事后分析,揭示其桥接漏洞导致超339万亿枚无担保SAND被伪造,但实际可流通资金仅约69.7万美元。攻击者通过权限劫持盗取资产,平台承诺1:1全额偿还,并明确补偿流程与时间窗口。

The Sandbox 官方复盘:339万亿虚假代币未造成实质资产流失

针对上周发生的跨链桥漏洞事件,The Sandbox 发布正式事后分析报告,确认攻击者在Base与BNB智能链上非法铸造的无担保SAND代币总量超过339万亿枚。该数据终结了此前持续五日的估值争议。

伪造代币无法交易,流动性池成空壳

对攻击者用于套现的Base流动性池进行核查后发现,其中仍锁定约26.3万亿枚无担保SAND,按当前市价折算价值达1.046万亿美元。然而这些代币因合约层面禁用桥接功能而无法转移、兑换或赎回。自8月22日起,所有提现尝试均告失败。

真实资产损失远低于预期

实际被盗金额仅为14,742,341.84枚SAND(约合69.7万美元),源于代币合约中一项授权机制缺陷——攻击者利用该功能将自身设为桥接消息唯一验证者,从而篡改链上权限。

部分无担保SAND在Base链上被直接抛售,攻击者通过反复交易从单一池中提取超过其可用流动性的20倍资金。其余代币则经由反向桥接路径尝试赎回真实SAND,但因一外部机器人提前购入,部分赎回请求被拦截。

综合金库流失及链上盗取情况,平台评估总经济损失约为150万美元,其中攻击者最终获利约98.7万美元。

受损用户将获1:1等值补偿

Sandbox宣布,所有在漏洞发生前通过合法桥接持有SAND的钱包,无论位于Base还是BNB链,均可获得以太坊链上等额代币的1:1全额返还。资金来源为项目国库,不涉及新代币发行。

补偿资格以两个链上区块高度为基准:Base区块50,283,176和BSC区块117,321,965,即首次未经授权铸造前的链上余额快照。数据显示,超72%受影响余额集中在两大交易所,将自动完成偿还;其他用户需在公告发布后两周内提交申请,窗口期为14天。

错过申请仍可补救,新桥接合约即将上线

Sandbox强调,未在首轮申请中参与的持有人不会丧失权益。待新的替代桥接合约部署后(本次已实现代币与桥接逻辑解耦),相同数量的代币将在新地址上重新开放申领。旧合约将永久停用。

原允许攻击者重置管理权限的漏洞已在合约字节码层面修复,且无法通过软件补丁解决,确保系统不可逆安全性提升。

上一篇 以太坊与Solana对决2026:性能、...
下一篇 MicroStrategy股价飙涨背后:...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!