沙盒跨链漏洞被封堵,1475万枚SAND遭盗取

以太坊 2026-08-22 20:05:40
核心提要:沙盒项目成功遏制跨链桥漏洞,攻击者在Base与BNB链上无支撑铸造超14亿枚SAND。尽管未影响以太坊主网,但韩国交易所已暂停SAND充值提现,项目方将对流动性提供者进行补偿。

沙盒项目紧急封锁跨链桥漏洞,防范大规模代币滥发

沙盒项目已全面控制住近期爆发的跨链桥安全缺陷,该漏洞曾被利用在Base和BNB智能链上生成无真实资产背书的SAND代币。据项目方初步评估,此次事件造成的实际影响不足总供应量(30亿枚)的0.01%。

跨链异常事件快速响应与隔离措施

攻击者通过非法获取的桥接权限,在两个目标链上创建了未经授权的SAND代币。为防止风险扩散,沙盒团队即时停用了涉及Base与BNB链的转账功能,而以太坊及Polygon网络上的代币仍处于安全状态。Upbit与Bithumb两大交易所察觉异常后,迅速启动风控机制,暂停了SAND的充提服务。链上分析显示,约有1475万枚由以太坊锚定的SAND在攻击期间被提取,价值约67.5万美元。

漏洞成因与系统防御机制解析

项目方确认,影响其在Base与BNB链上桥接功能的安全问题已被彻底修复,并强调用户钱包未遭入侵,核心资产未受威胁。根据8月22日发布的声明,攻击者在未锁定等量以太坊SAND的前提下,直接在目标链上铸造代币,破坏了跨链资产的对称性。目前所有通过官方桥接渠道的SAND均维持原始链上锁定机制,资金安全无忧。

团队建议用户在桥接功能恢复前,避免在受影响链上进行交易或提供流动性。项目正采集攻击发生前的账户快照,计划对符合条件的流动性提供者实施补偿,但尚未公布具体执行时间表。

未授权代币生成机制与数据溯源

早期监测数据显示,仅在Base链上就有超过5亿枚SAND被异常生成,后续数值持续攀升。PeckShield追踪发现,两个特定地址合计创建了约149亿枚伪造代币。其他研究机构记录数百笔额外交互,推断出实际生成总量可能更高。

值得注意的是,这些无支撑代币并未造成项目整体财务损失,因其无法改变以太坊上30亿枚的固定上限。除非攻击者能绕过验证机制释放锁定资产,否则跨链系统的平衡关系仍可维持。

据区块链取证机构BlockWatchdog披露,攻击者在不到一分钟内从以太坊适配器中提取了约1475万枚SAND,相关交易共产生80枚ETH,折合当时市值约为67.5万美元。这一金额解释了为何项目方将整体影响评估为极低。目前项目尚未发布完整技术报告,亦未统一各链上估算数据。

攻击路径归因与潜在技术根源

Blockaid指出,本次事件源于攻击者利用approveAndCall函数劫持了LayerZero的委托权限,从而操控跨链合约完成代币铸造。然而,沙盒项目尚未在事后复盘中正式确认此归因,仍在进一步调查中。

以太坊资产锚定机制为何保持稳定

LayerZero采用关联合约实现多链同质化资产流转,其核心逻辑是:原始链上的代币被锁定后,目标链才可发行等额新币。对于SAND而言,以太坊适配器持有用于支持跨链余额的原始资产。合法流程要求先锁仓再发行,确保两链间供应一致。

此次非授权铸造行为打破了支撑链条,但未篡改以太坊合约或提升最大供应量。CoinGecko数据显示,当前SAND最大供应量仍为30亿枚,其中约29亿流通。为阻断风险传播,沙盒项目移除了Base与BNB链的LayerPeer配置,切断了非法请求通往主适配器的通道。

类似案例此前出现在7月的Wanchain桥攻击事件中,当时约5.15亿枚NIGHT代币被转移,但核心网络未受损。另一宗Verus桥事件则引发约754万美元的无支撑支付,且与5月已知漏洞存在关联。Blockaid认为,本次攻击可能涉及同一类合约缺陷。

韩国主要交易所紧急冻结交易

Upbit在监测到可疑活动后发出风险预警,提示市场可能出现剧烈波动。Bithumb则于8月22日上午11:11(韩国时间)率先暂停SAND的充值与提现,随后Upbit跟进。由于不同平台处理策略存在差异,用户需密切关注各自交易所公告。

此类操作符合韩国监管机构对高风险资产的应急响应标准。限制存款有助于防止受损代币流入正常交易池,降低与合规余额混淆的风险。

事件曝光后,SAND价格一度逼近0.05美元,CoinGecko统计24小时交易额突破6600万美元,市值约为1.36亿美元。过去七天涨幅达18%,但各交易平台间价格存在明显分歧。

Base生态用户面临流动性不确定性

作为美国上市交易所Coinbase推出的以太坊二层网络,Base成为此次漏洞的直接影响区域。尽管问题出在沙盒项目的桥接部署,而非底层协议本身,但任何持有或交易该链上SAND的用户都需警惕流动性风险。自托管钱包用户若通过去中心化交易所参与交易,同样可能遭遇无支撑代币带来的价值波动。

此次事件紧随LayerZero旗下KelpDAO遭袭之后。此前,攻击者通过单一验证者配置漏洞窃取约116,500枚rsETH,价值2.92亿美元。事件后,LayerZero宣布将停止支持一对一验证者架构,并推动项目采用多节点独立验证模式。沙盒项目尚未说明其配置是否采用相同模型,也未回应漏洞是否涉及验证网络层面。

作为Animoca Brands子公司,沙盒项目曾在2021年完成9300万美元融资。项目方承诺将持续更新调查进展,但仍未公布恢复基链与BNB链转账的具体时间,也未设置补偿申请入口开放日期。

上一篇 山寨币10倍暴增预期引爆市场,历史周期或...
下一篇 Solana七日交易量领跑,但数据背后藏...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U