

The Sandbox因跨链桥基础设施存在严重缺陷,遭遇恶意攻击。攻击者利用合约逻辑缺陷,在未触发源链交易的情况下于Base网络上凭空生成329.24万亿枚SAND,并从以太坊侧金库中提走约1475万枚代币,折合约67.5万美元。
攻击核心源于Base链上SAND合约的approveAndCall接口。攻击者构造特定交易,获取LayerZero的委托授权,从而获得在目标链上执行代币铸造的能力。该机制本应仅在源链资产被锁定后触发,但漏洞允许无对应抵押的任意铸造。
据项目方事后调查,此次事件未涉及私钥泄露或用户钱包入侵,问题根源为合约设计与跨链配置不匹配。攻击行为持续约5小时,共完成703笔独立交易,主要影响Base与BNB Smart Chain,以太坊及Polygon网络的正常供应未受波及。
尽管链上显示的329.24万亿枚SAND估值高达490亿美元,但这仅为理论数值。真正可变现的仅约1475万枚,且需经由以太坊OFT Adapter提取并转换为ETH。
攻击者在不到一分钟内完成转移,通过26笔交易试图提取流动性池中近90%的ETH。其原计划铸造数量比可用余额少100枚,即14,743,364.21枚,但因套利机器人介入,最终获得约1410万枚,导致实际提取量略高于预期。
其余数万亿枚代币因缺乏流动性和市场承接能力,无法实现变现。Base链上的流动性池亦无足够支撑,致使大量伪造代币成为无效数据。
事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain的桥接功能,并通过多签治理移除LayerZero的对等节点设置,彻底阻断跨链消息传递通道。
官方声明确认,以太坊与Polygon链上的SAND资产完好无损,相关桥接服务运行正常。所有用户钱包未遭侵入,风险集中于协议层而非账户端。
Upbit与Bithumb于8月22日暂停SAND充提,前者同时关闭以太坊转账;Coinbase则将SAND永续合约从交易列表中剔除。
The Sandbox随后推出1:1全额赔偿方案,资金来自项目国库,不增发新代币。凡在攻击前通过合法渠道在Base或BNB Smart Chain桥接持有SAND的用户均纳入补偿范围。大型交易所承诺将超过72%的受影响余额直接返还客户,其余用户需通过专属索赔门户提交申请。
技术细节尚未公开披露,但该事件凸显关键认知:链上可无限铸造代币,并不代表攻击者能实现同等规模收益。实际获利始终受限于外部流动性供给与市场接受度。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.