
Sandbox跨链桥中隐藏的一个漏洞曾短暂地让攻击者凭空生成了数十亿枚没有资金支持的SAND代币,引发了韩国各大交易所的恐慌性抛售。随后,这家元宇宙工作室宣布已修复了漏洞。Sandbox跨链桥漏洞于2026年8月22日凌晨攻击了Base和BNB智能链上的部署,导致安全研究人员和Sandbox项目本身对实际造成的损失程度存在严重分歧。
要点总结
- Sandbox 表示,它已完全控制了其 SAND 跨链桥中的一个漏洞,该漏洞允许攻击者在 Base 和 BNB 智能链上铸造无担保代币。
- 受影响的两个网络之间的桥接已被禁用;沙盒表示,没有用户钱包受到影响,以太坊和 Polygon 上的 SAND 仍然安全。
- 安全公司 Blockaid 估计,在 400 多笔交易中,铸造的假 SAND 价值约490 亿美元;而 PeckShield 统计到,在两个地址中铸造的SAND 价值 149 亿。
- Sandbox 本身认为实际影响不到 SAND 总供应量的 0.01%,但这一数字尚未与外部研究人员的数据完全吻合。
- 根据韩国《虚拟资产用户保护法》,Upbit 和 Bithumb 冻结了韩国境内的 SAND 充值和提现,尽管以太坊链不受影响,Upbit 还暂停了以太坊转账。
沙箱中存在跨链桥漏洞
Sandbox 表示此次安全漏洞已解除:这家虚拟世界游戏开发商宣布,他们已“识别并完全控制”了攻击者利用 Base 和 BNB 智能链铸造无担保 SAND的漏洞。在周六凌晨 3 点 22 分左右(美国东部时间)发布的一份声明中,该团队告知用户,在受影响的部署仍处于隔离状态期间,请勿在这两个网络上购买、出售、交易或提供 SAND 的流动性。
据安全公司 Blockaid 称,攻击者通过部署在 Base 上的 SAND 跨链同质化代币合约中的 approveAndCall 函数,非法获取了LayerZero 的委托权限。该委托角色控制着特定链上新代币的发行权限,一旦被攻破,攻击者便可生成在以太坊上没有对应储备的 SAND。Crypto.news 报道称,The Sandbox 随后移除了连接 Base 和 BNB 智能链与网络其他部分的 LayerZero 对等设置,切断了攻击者可能用来从以太坊储备中窃取真实代币的官方途径。
Sandbox 表示,没有用户钱包遭到入侵,以太坊和 Polygon 上持有的 SAND 也始终完好无损。至关重要的是,该项目表示,锁定在以太坊上、用于支持所有桥接代币的 SAND “完全完好”,这意味着跨链系统的底层抵押品从未被大规模盗取。
安全公司和“沙盒”组织对损失规模的看法不一。
事情到这里变得扑朔迷离。Blockaid 在 The Sandbox 发布声明前数小时就已发出漏洞警告,并指出截至美国东部时间凌晨 12:14,通过 400 多笔独立交易,伪造的 SAND 代币面值约为490 亿美元——据报道,当时攻击仍在进行中。PeckShield 在美国东部时间凌晨 1:40 发布的另一份通知中指出,有两个地址生成了149 亿枚 SAND 代币,区块浏览器记录显示,这两个地址的余额分别为 146.5 亿和 2.5 亿,其中 2.5 亿枚代币是从用于发行新代币的空地址记入的。
根据 CoinGecko 的数据,这两个数字都远远超过了 SAND 的实际流通量(约 29.4 亿枚,而其上限为 30 亿枚)。这并非必然自相矛盾:除非攻击者也能利用桥接器解锁以太坊适配器持有的真实储备,否则在 Base 或 BNB 智能链上铸造的代币无法扩大以太坊的供应上限。区块链取证机构 BlockWatchdog 报告称,攻击者确实在不到一分钟的时间内从该以太坊适配器中取出了约 1475 万枚 SAND,并以约 80 个 ETH 的价格出售——当时价值约67.5 万美元。
这个较小的、实际金额较小的数字或许可以解释为什么 The Sandbox 将直接影响描述为“不到 SAND 总供应量的0.01% ”,即便受影响链上的非官方铸币数量已达数十亿。该项目既没有发布技术报告来核实其自身估算与 Blockaid 和 PeckShield 报告的数据,也没有披露具体的美元损失。“创建的代币数量”与“实际提取的价值”之间的差距,正是外部估算与公司自身评估结果如此悬殊的关键所在。
韩国交易所冻结转账,警告蔓延
监管机构并未等待The Sandbox的官方确认。Upbit于美国东部时间周五晚10:12(韩国标准时间周六上午11:12)发布公告,暂停了以太坊上的SAND充值和提现。公告称,种种迹象表明发生了安全事件,并援引了韩国《虚拟资产用户保护法》中的用户保护条款。值得注意的是,The Sandbox声称以太坊网络从未受到此次漏洞的影响。大约半小时后,Upbit又发布了另一份交易警示,警告称SAND的价格波动可能会加剧,并引导用户关注与此次疑似漏洞相关的特定Base地址上的交易活动。
Bithumb于韩国时间周六上午11:11起暂停了SAND的充值和提现,理由同样是违反用户保护法。不过,Bithumb仍保持交易开放,并警告用户价格可能出现剧烈波动。两家交易所均未给出恢复转账服务的时间表,并表示将在确认网络稳定后恢复服务。
尽管转账冻结且市场前景不明朗,SAND 的市场价格几乎没有波动。截至美国东部时间周六凌晨 4:12,该代币的交易价格约为0.0479 美元,较前 24 小时上涨约 4.6%,较上周上涨约 22%,市值接近 1.408 亿美元(数据来自 CoinGecko,该数据在事件报道中被引用)。另有数据显示,24 小时交易量超过 6600 万美元,市值接近 1.36 亿美元,这表明即使充提通道关闭,此次漏洞攻击对二级市场价格的影响也微乎其微。
补偿方案和未完成的验尸报告
Sandbox 表示,他们正在对攻击发生前的用户持仓进行快照,并为受影响流动性池中符合条件的参与者制定补偿方案,但尚未公布具体的支付时间表。该项目还承诺,随着调查的继续,将发布完整的事件报告和技术分析报告。
目前,诸多问题仍悬而未决。Upbit 和 Bithumb 都未说明 SAND 转账何时恢复,而 The Sandbox 也未在其详细的技术报告中证实 Blockaid 提出的根本原因——LayerZero 委托权限泄露。在 The Sandbox 发布报告之前,该工作室声称的“影响不到0.01% ”与外部研究人员统计的数十亿代币增发数量之间的差距,很可能会持续引发人们的质疑:跨链桥如何验证其声称支持的内容?以及交易所究竟愿意以多快的速度对疑似安全漏洞采取行动,即便受影响的项目坚称这些漏洞从未被触及。
常问问题
SAND 代币漏洞的性质是什么?
据报道,攻击者利用 The Sandbox 跨链桥中的一个漏洞,在 Base 和 BNB 智能链上铸造了没有支持的 SAND 代币,其手段是劫持了 SAND 全链同质化代币合约上的 LayerZero 委托权限。
用户钱包或以太坊和Polygon SAND是否受到影响?
据 The Sandbox 称,没有用户钱包遭到入侵,以太坊和 Polygon 上的 SAND 代币在整个事件过程中保持安全。
针对该漏洞,交易所采取了哪些措施?
韩国交易所 Upbit 和 Bithumb 以用户保护法为由冻结了 SAND 的充值和提现,Upbit 还暂停了以太坊交易,尽管该网络并未受到影响。
The Sandbox 是如何处理这起事件的?
沙盒已禁用受影响网络上的桥接功能,正在为流动性提供者制定补偿计划,并承诺在调查结束后发布完整的事件报告和技术分析报告。
本文由人工智能辅助生成,并经编辑团队审核。