Sandbox 跨链桥爆漏洞!骇客增发数百亿枚 $SAND,官方急隔离异常代币

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧

跨链桥漏洞遭利用,攻击者大量增发未抵押 $SAND

元宇宙与区块链游戏平台 The Sandbox 近日爆发跨链桥安全事件,攻击者利用 Base 与 BNB Smart Chain 上的 $SAND 跨链部署漏洞,大量铸造缺乏底层资产支持的 $SAND 。 The Sandbox 随后紧急停止两条网路的跨链功能,将异常代币隔离,并强调 Ethereum 与 Polygon 上的 $SAND 未受到影响。

安全公司 Blockaid 指出,攻击者疑似透过 approveAndCall 功能劫持 LayerZero 的 delegate 权限,借此取得跨链合约的特权操作能力,在没有相对应 Ethereum$SAND 被锁定的情况下,直接于其它链上铸造代币。

Sandbox 跨链桥爆漏洞!骇客增发数百亿枚 $SAND,官方急隔离异常代币

事件初期,链上监测机构发现 Base 上已有超过 5 亿枚 $SAND 遭异常增发,PeckShield 后续则发现两个地址取得约 149 亿枚 $SAND 。 Blockaid 在攻击仍进行时估算,超过 400 笔交易产生的未抵押 $SAND 依当时市场价格计算,帐面价值一度高达约 490 亿美元。

490 亿美元只是帐面价值,实际损失远低于此数字

需要注意的是,数百亿美元属于异常增发代币按市场价格换算出的名目价值,无法直接等同 The Sandbox 的实际资产损失。攻击者大量凭空铸造 $SAND 后,链上系统仍会依市场价格计算其价值,但市场流动性不足以承接如此庞大的新增供给,这些未抵押代币也难以按照正常价格全部变现。

根据链上研究人员追踪,攻击期间约有 1,475 万枚由 Ethereum 资产支持的 $SAND 从跨链桥 Adapter 流出,部分代币遭出售后约取得 80 枚以太币($ETH),当时价值约 67.5 万美元。

The Sandbox 官方则表示,事件造成的直接影响低于 $SAND 30 亿枚总供应量的 0.01%,目前仍等待完整技术报告厘清不同链上数据之间的差异。

因此,早期流传的「5 亿美元遭洗劫」说法并不精确。 5 亿这项数字主要来自最初监测到的「超过 5 亿枚 $SAND 遭异常铸造」,实际资产损失仍需依官方后续调查结果确认。

官方关闭 Base 、 BNB Chain 跨链,Ethereum 资产未受影响

发现异常后,The Sandbox 关闭 Base 与 BNB Smart Chain 的双向跨链功能,使受影响网路上的未抵押 $SAND 无法透过官方跨链机制转移或兑换。

官方同时呼吁使用者暂停在 Base 与 BNB Smart Chain 买卖 $SAND,也不要向相关流动性池提供资金。

The Sandbox 表示,Ethereum 上用于支撑跨链 $SAND 的锁定资产仍保持完整,使用者钱包并未遭到入侵,Ethereum 与 Polygon 网路上的 $SAND 也未受到这次事件影响。团队已依照攻击发生前的状态建立快照,并计划针对符合资格且受到影响的流动性提供者提出补偿方案,详细时程仍待公布。

Sandbox 跨链桥爆漏洞!骇客增发数百亿枚 $SAND,官方急隔离异常代币

韩国大型交易所 Upbit 与 Bithumb 也迅速采取防范措施,在侦测到潜在安全问题后限制 $SAND 入出金,并提醒投资人留意价格可能出现剧烈波动。

$SAND 一度急跌近 10%,跨链权限管理再受检视

事件曝光后,$SAND 盘中一度下跌接近 10%,随著官方宣布漏洞已受到控制,跌幅随后收敛。大量增发的未抵押代币目前遭隔离于受影响网路,也降低其直接冲击 Ethereum 主网 $SAND 供应量的风险。

这起事件再次凸显跨链桥的权限管理问题。 LayerZero OFT 架构通常透过原生链锁定代币,再于目的链铸造等量资产。一旦 delegate 等管理权限遭攻击者控制,原有的资产抵押关系就可能遭到破坏。

The Sandbox 尚未公布完整事故调查报告,后续仍需确认漏洞形成原因、实际流失资产规模,以及 Base 与 BNB Smart Chain 跨链服务何时恢复。

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧