The Sandbox桥接漏洞致巨额伪造,实损仅67.5万美元

Web3 2026-08-30 18:07:27
核心提要:The Sandbox因跨链桥缺陷遭攻击,攻击者虚构329万亿枚SAND,名义价值达490亿美元,但实际提取仅约67.5万美元。项目方已关闭桥接并启动1:1赔偿计划。

The Sandbox跨链桥漏洞引发代币伪造危机,真实损失远低于名义估值

The Sandbox因跨链桥基础设施存在严重缺陷,遭遇恶意攻击。攻击者利用合约逻辑缺陷,在未触发源链交易的情况下于Base网络上凭空生成329.24万亿枚SAND,并从以太坊侧金库中提走约1475万枚代币,折合约67.5万美元。

攻击路径解析:通过approveAndCall函数劫持跨链权限

攻击核心源于Base链上SAND合约的approveAndCall接口。攻击者构造特定交易,获取LayerZero的委托授权,从而获得在目标链上执行代币铸造的能力。该机制本应仅在源链资产被锁定后触发,但漏洞允许无对应抵押的任意铸造。

据项目方事后调查,此次事件未涉及私钥泄露或用户钱包入侵,问题根源为合约设计与跨链配置不匹配。攻击行为持续约5小时,共完成703笔独立交易,主要影响Base与BNB Smart Chain,以太坊及Polygon网络的正常供应未受波及。

名义价值490亿与实际收益67.5万之间的本质差异

尽管链上显示的329.24万亿枚SAND估值高达490亿美元,但这仅为理论数值。真正可变现的仅约1475万枚,且需经由以太坊OFT Adapter提取并转换为ETH。

攻击者在不到一分钟内完成转移,通过26笔交易试图提取流动性池中近90%的ETH。其原计划铸造数量比可用余额少100枚,即14,743,364.21枚,但因套利机器人介入,最终获得约1410万枚,导致实际提取量略高于预期。

其余数万亿枚代币因缺乏流动性和市场承接能力,无法实现变现。Base链上的流动性池亦无足够支撑,致使大量伪造代币成为无效数据。

应急响应与补偿机制全面启动

事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain的桥接功能,并通过多签治理移除LayerZero的对等节点设置,彻底阻断跨链消息传递通道。

官方声明确认,以太坊与Polygon链上的SAND资产完好无损,相关桥接服务运行正常。所有用户钱包未遭侵入,风险集中于协议层而非账户端。

Upbit与Bithumb于8月22日暂停SAND充提,前者同时关闭以太坊转账;Coinbase则将SAND永续合约从交易列表中剔除。

The Sandbox随后推出1:1全额赔偿方案,资金来自项目国库,不增发新代币。凡在攻击前通过合法渠道在Base或BNB Smart Chain桥接持有SAND的用户均纳入补偿范围。大型交易所承诺将超过72%的受影响余额直接返还客户,其余用户需通过专属索赔门户提交申请。

技术细节尚未公开披露,但该事件凸显关键认知:链上可无限铸造代币,并不代表攻击者能实现同等规模收益。实际获利始终受限于外部流动性供给与市场接受度。

上一篇 特朗普系加密银行获联邦牌照突破...
下一篇 SOL ETF 与 IceBull 预售...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!