The Sandbox 桥接漏洞损失曝光:真实金额仅150万

The Sandbox 漏洞事件终局报告:虚假代币规模与真实损失解析

The Sandbox 针对上周发生的跨链桥漏洞事件发布官方事后分析,明确指出攻击者在 Base 和 BNB 智能链上非法铸造的无担保 SAND 数量合计超过 339 万亿枚,该数据终结了此前多日的估算争议。

伪造代币无法流通的技术根源

对攻击者用于套现的 Base 流动性池进行审查后发现,当前合约仍锁定约 26.3 万亿枚无担保 SAND,按现行价格折算价值接近 1.046 万亿美元。然而,这些代币因合约层面禁用桥接功能而无法实现交易、转移或赎回。自 8 月 22 日起,所有提现请求均被系统拦截,未有成功案例。

实际资产流失远低于预期

真实经济损失相对有限。攻击者从以太坊上的 SAND 金库合约中提取了共计 14,742,341.84 枚 SAND,折合约 69.7 万美元。漏洞源于代币合约中一项允许用户注册为桥接管理员的功能,攻击者借此将自身设为唯一消息验证者,从而操控桥接流程。

部分无担保 SAND 在 Base 链上被直接抛售,攻击者通过高频重复交易,从单一池中提取的金额超过其可用流动性的 20 倍。其余代币则通过反向桥接路径尝试兑换真实 SAND,但因一个外部机器人提前购入大量伪造代币,部分赎回机会已被截获。

综合评估显示,总经济影响约为 150 万美元,其中攻击者实际获利约 98.7 万美元。

合法持有者将获全额补偿

Sandbox 宣布,凡在漏洞发生前通过合规桥接方式持有 SAND 的钱包,无论位于 Base 还是 BNB 链,都将获得以太坊上等值 SAND 的 1:1 全额返还。资金来源为项目国库,不涉及新代币发行。

资格认定以两个关键区块为准:Base 区块 50,283,176 和 BSC 区块 117,321,965,即首次异常铸造发生前的链上快照。数据显示,超过 72% 的受影响余额集中于两大交易所,将自动完成偿还;其他用户需在公告发布后的两周内提交申请,窗口期持续两周。

后续申领机制与安全升级

对于错过申请窗口的持有人,权益不会失效。待新的替代桥接合约部署后(此次已实现代币与桥接逻辑分离),相同数量的 SAND 将可在新地址再次申领。原合约将永久停用。

Sandbox 强调,导致权限滥用的漏洞已在合约字节码层面修复,且无法通过补丁形式回滚,确保未来不再重演类似风险。