The Sandbox因桥接基础设施漏洞遭到攻击。攻击者凭空铸造了329.24万亿枚SAND,同时从以太坊一侧的金库中提取了约67.5万美元。
The Sandbox在跨链桥基础设施中用于在不同网络间转移SAND代币的漏洞,导致8月21日至22日期间连续数小时的代币铸造。安全公司Blockaid计算,攻击者所铸造代币的名义价值约为490亿美元。
实际损失远低于此。攻击者从以太坊上的OFT Adapter中提取了约1475万枚SAND,并将其转换为约80枚ETH。交易过程中,该金额的价值约为67.5万美元。
SAND漏洞是如何被利用的?
攻击的核心是Base网络上的SAND合约中的approveAndCall函数。攻击者通过精心准备的交易,夺取了LayerZero的委托权限,并获得了Base网络上代币铸造过程的访问权限。
在正常的桥接机制中,资产在一个网络中被锁定或销毁时,另一方会铸造相应的代币。而这里的漏洞则允许攻击者在没有对应源链交易的情况下铸造新的SAND。
根据The Sandbox事后调查,攻击中私钥并未泄露,用户钱包也未遭入侵。问题直接源于合约结构和桥接配置。
攻击者在约5小时内通过703笔独立交易铸造了329.24万亿枚SAND。铸造活动主要发生在Base网络上,BNB Smart Chain也受到影响。以太坊和Polygon上的合法SAND供应则未受影响。
490亿美元代币如何变成67.5万美元?
乍一看,将329万亿枚SAND乘以市场价格,似乎使这次攻击成为一起490亿美元的事件。但链上铸造的代币在屏幕上显示的价值,并不意味着该资产真的能够卖出。
攻击者实际能够提取的金额约为1475万枚SAND。这些代币在不到60秒内从以太坊上的OFT Adapter中被提取,并转换为约80枚ETH。攻击者通过26笔独立交易,试图提取流动性池中约90%的ETH。
一个有趣的细节也显示了攻击的精心策划。攻击者原本计划铸造比金库中SAND数量少100枚的代币,即14,743,364.21枚SAND。但一个套利机器人干扰了交易,导致攻击者最终获得了约1410万枚SAND。
而在Base网络上铸造的额外数万亿枚代币,则无法转化为实际销售价值。The Sandbox关闭了桥接,并且Base上的流动性池中没有足够的资产来承接这一供应。
这里的区别至关重要:490亿美元是铸造代币的名义价值,实际提取金额约为67.5万美元。
The Sandbox事后采取了什么行动?
The Sandbox在攻击后禁用了Base和BNB Smart Chain上的桥接操作。团队还通过多签治理移除了LayerZero的peer设置,从而阻止了新的跨链消息处理。
项目方声明,以太坊和Polygon上的SAND未受影响。在以太坊上支持桥接SAND的资产在整个事件期间也保持完好。同时特别强调,用户钱包并未被入侵。
Upbit和Bithumb于8月22日暂停了SAND的充提服务。Upbit还停止了以太坊一侧的转账。Coinbase则将SAND永续合约从交易列表中移除。
The Sandbox随后宣布了对受影响用户的1:1赔偿计划。该赔偿将由国库承担,不会铸造新的SAND。在Base或BNB Smart Chain上,在攻击前通过合法方式桥接持有SAND的用户将纳入赔偿范围。大型交易所计划将超过72%的受影响余额直接分配给客户,其他用户则需要通过单独的索赔门户进行申请。
攻击的技术细节尚未详细披露。但The Sandbox事件中引人注目的点显而易见:即使链上可以铸造出数百亿亿枚新代币,攻击者的实际收益仍然受限于其能够获得的流动性。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种