The Sandbox桥接漏洞致329万亿枚SAND被铸,实际损失仅67.5万美元
The Sandbox跨链桥漏洞引发大规模代币伪造,真实损失远低于名义估值
The Sandbox平台因跨链桥基础设施存在严重漏洞,遭受一次针对性攻击。攻击者在8月21日至22日期间,通过恶意交易在Base网络上凭空生成了329.24万亿枚SAND代币,并从以太坊侧金库中提取约1475万枚SAND,折合价值约为67.5万美元。
攻击者如何突破授权机制获取代币铸造权限?
攻击核心在于Base网络中SAND合约的approveAndCall函数设计缺陷。攻击者利用该接口,成功劫持了LayerZero协议的委托权限,从而获得对代币铸造流程的控制权。这一操作绕过了原本应存在的源链锁定或销毁机制,实现了无对应资产背书的代币发行。
调查确认,此次事件未涉及私钥泄露或用户钱包入侵,问题根源来自合约逻辑与跨链配置之间的协同缺陷。攻击者在五小时内完成703笔独立交易,主要集中在Base网络,同时波及BNB Smart Chain。以太坊与Polygon上的合法供应量保持稳定。
为何490亿美元的铸造额仅转化为67.5万美元收益?
尽管链上显示的代币总量高达329万亿枚,其理论市值接近490亿美元,但这些代币无法直接变现。真正可提取的仅为约1475万枚SAND,且必须通过以太坊上的OFT Adapter进行转换。
攻击者在不到一分钟内将这批代币兑换为约80枚ETH,共执行26笔交易,意图抽干流动性池中近90%的ETH储备。值得注意的是,其初始目标为铸造14,743,364.21枚SAND,比金库余额少100枚,以规避系统检测。然而,套利机器人介入导致交易异常,最终超额获得约1410万枚。
由于Base网络的流动性池缺乏足够支撑,额外铸造的数万亿枚代币无法进入市场流通,形成无效供给。因此,名义价值与实际可兑现金额之间存在巨大落差——490亿美元仅对应67.5万美元的实际资金流出。
The Sandbox应对措施与后续赔偿安排
事件发生后,The Sandbox立即暂停了Base与BNB Smart Chain上的跨链桥功能。团队通过多签治理机制移除了LayerZero的peer配置,彻底阻断新消息传递路径。
官方声明强调,以太坊和Polygon网络中的SAND资产未受影响,相关桥接服务持续正常运行。所有用户钱包均未遭到入侵,数据安全得到保障。
Upbit与Bithumb于8月22日紧急下架SAND的充提服务,前者还暂停了以太坊链上转账。Coinbase则将SAND永续合约从交易列表中永久剔除。
项目方随后宣布启动1:1全额赔偿计划,由国库承担全部成本,不新增发行任何SAND代币。凡在攻击前通过合法桥接方式持有SAND的用户,无论是否位于受损链,均可申请补偿。大型交易所承诺将超过72%的受偿额度直接分配给客户,其余用户需通过指定索赔门户提交申请。
目前技术细节尚未完全公开,但该事件揭示了一个关键事实:即使能在链上无限增发代币,攻击者的实际获利仍受限于可用流动性的规模,而非铸造数量本身。
一分钟读懂:The Sandbox因跨链桥缺陷遭攻击,攻击者铸造329万亿枚SAND,名义价值达490亿美元,但实际仅提取约67.5万美元。项目方已冻结桥接并启动1:1赔偿计划。
