
Sandbox跨鏈橋中隱藏的一個漏洞曾短暫地讓攻擊者憑空生成了數十億枚沒有資金支持的SAND代幣,引發了韓國各大交易所的恐慌性拋售。隨後,這家元宇宙工作室宣佈已修復了漏洞。Sandbox跨鏈橋漏洞於2026年8月22日凌晨攻擊了Base和BNB智能鏈上的部署,導致安全研究人員和Sandbox項目本身對實際造成的損失程度存在嚴重分歧。
要點總結
- Sandbox 表示,它已完全控制了其 SAND 跨鏈橋中的一個漏洞,該漏洞允許攻擊者在 Base 和 BNB 智能鏈上鑄造無擔保代幣。
- 受影響的兩個網絡之間的橋接已被禁用;沙盒表示,沒有用戶錢包受到影響,以太坊和 Polygon 上的 SAND 仍然安全。
- 安全公司 Blockaid 估計,在 400 多筆交易中,鑄造的假 SAND 價值約490 億美元;而 PeckShield 統計到,在兩個地址中鑄造的SAND 價值 149 億。
- Sandbox 本身認爲實際影響不到 SAND 總供應量的 0.01%,但這一數字尚未與外部研究人員的數據完全吻合。
- 根據韓國《虛擬資產用戶保護法》,Upbit 和 Bithumb 凍結了韓國境內的 SAND 充值和提現,儘管以太坊鏈不受影響,Upbit 還暫停了以太坊轉賬。
沙箱中存在跨鏈橋漏洞
Sandbox 表示此次安全漏洞已解除:這家虛擬世界遊戲開發商宣佈,他們已“識別並完全控制”了攻擊者利用 Base 和 BNB 智能鏈鑄造無擔保 SAND的漏洞。在週六凌晨 3 點 22 分左右(美國東部時間)發佈的一份聲明中,該團隊告知用戶,在受影響的部署仍處於隔離狀態期間,請勿在這兩個網絡上購買、出售、交易或提供 SAND 的流動性。
據安全公司 Blockaid 稱,攻擊者通過部署在 Base 上的 SAND 跨鏈同質化代幣合約中的 approveAndCall 函數,非法獲取了LayerZero 的委託權限。該委託角色控制着特定鏈上新代幣的發行權限,一旦被攻破,攻擊者便可生成在以太坊上沒有對應儲備的 SAND。Crypto.news 報道稱,The Sandbox 隨後移除了連接 Base 和 BNB 智能鏈與網絡其他部分的 LayerZero 對等設置,切斷了攻擊者可能用來從以太坊儲備中竊取真實代幣的官方途徑。
Sandbox 表示,沒有用戶錢包遭到入侵,以太坊和 Polygon 上持有的 SAND 也始終完好無損。至關重要的是,該項目表示,鎖定在以太坊上、用於支持所有橋接代幣的 SAND “完全完好”,這意味着跨鏈系統的底層抵押品從未被大規模盜取。
安全公司和“沙盒”組織對損失規模的看法不一。
事情到這裏變得撲朔迷離。Blockaid 在 The Sandbox 發佈聲明前數小時就已發出漏洞警告,並指出截至美國東部時間凌晨 12:14,通過 400 多筆獨立交易,僞造的 SAND 代幣面值約爲490 億美元——據報道,當時攻擊仍在進行中。PeckShield 在美國東部時間凌晨 1:40 發佈的另一份通知中指出,有兩個地址生成了149 億枚 SAND 代幣,區塊瀏覽器記錄顯示,這兩個地址的餘額分別爲 146.5 億和 2.5 億,其中 2.5 億枚代幣是從用於發行新代幣的空地址記入的。
根據 CoinGecko 的數據,這兩個數字都遠遠超過了 SAND 的實際流通量(約 29.4 億枚,而其上限爲 30 億枚)。這並非必然自相矛盾:除非攻擊者也能利用橋接器解鎖以太坊適配器持有的真實儲備,否則在 Base 或 BNB 智能鏈上鑄造的代幣無法擴大以太坊的供應上限。區塊鏈取證機構 BlockWatchdog 報告稱,攻擊者確實在不到一分鐘的時間內從該以太坊適配器中取出了約 1475 萬枚 SAND,並以約 80 個 ETH 的價格出售——當時價值約67.5 萬美元。
這個較小的、實際金額較小的數字或許可以解釋爲什麼 The Sandbox 將直接影響描述爲“不到 SAND 總供應量的0.01% ”,即便受影響鏈上的非官方鑄幣數量已達數十億。該項目既沒有發佈技術報告來覈實其自身估算與 Blockaid 和 PeckShield 報告的數據,也沒有披露具體的美元損失。“創建的代幣數量”與“實際提取的價值”之間的差距,正是外部估算與公司自身評估結果如此懸殊的關鍵所在。
韓國交易所凍結轉賬,警告蔓延
監管機構並未等待The Sandbox的官方確認。Upbit於美國東部時間週五晚10:12(韓國標準時間週六上午11:12)發佈公告,暫停了以太坊上的SAND充值和提現。公告稱,種種跡象表明發生了安全事件,並援引了韓國《虛擬資產用戶保護法》中的用戶保護條款。值得注意的是,The Sandbox聲稱以太坊網絡從未受到此次漏洞的影響。大約半小時後,Upbit又發佈了另一份交易警示,警告稱SAND的價格波動可能會加劇,並引導用戶關注與此次疑似漏洞相關的特定Base地址上的交易活動。
Bithumb於韓國時間週六上午11:11起暫停了SAND的充值和提現,理由同樣是違反用戶保護法。不過,Bithumb仍保持交易開放,並警告用戶價格可能出現劇烈波動。兩家交易所均未給出恢復轉賬服務的時間表,並表示將在確認網絡穩定後恢復服務。
儘管轉賬凍結且市場前景不明朗,SAND 的市場價格幾乎沒有波動。截至美國東部時間週六凌晨 4:12,該代幣的交易價格約爲0.0479 美元,較前 24 小時上漲約 4.6%,較上週上漲約 22%,市值接近 1.408 億美元(數據來自 CoinGecko,該數據在事件報道中被引用)。另有數據顯示,24 小時交易量超過 6600 萬美元,市值接近 1.36 億美元,這表明即使充提通道關閉,此次漏洞攻擊對二級市場價格的影響也微乎其微。
補償方案和未完成的驗屍報告
Sandbox 表示,他們正在對攻擊發生前的用戶持倉進行快照,併爲受影響流動性池中符合條件的參與者制定補償方案,但尚未公佈具體的支付時間表。該項目還承諾,隨着調查的繼續,將發佈完整的事件報告和技術分析報告。
目前,諸多問題仍懸而未決。Upbit 和 Bithumb 都未說明 SAND 轉賬何時恢復,而 The Sandbox 也未在其詳細的技術報告中證實 Blockaid 提出的根本原因——LayerZero 委託權限泄露。在 The Sandbox 發佈報告之前,該工作室聲稱的“影響不到0.01% ”與外部研究人員統計的數十億代幣增發數量之間的差距,很可能會持續引發人們的質疑:跨鏈橋如何驗證其聲稱支持的內容?以及交易所究竟願意以多快的速度對疑似安全漏洞採取行動,即便受影響的項目堅稱這些漏洞從未被觸及。
常問問題
SAND 代幣漏洞的性質是什麼?
據報道,攻擊者利用 The Sandbox 跨鏈橋中的一個漏洞,在 Base 和 BNB 智能鏈上鑄造了沒有支持的 SAND 代幣,其手段是劫持了 SAND 全鏈同質化代幣合約上的 LayerZero 委託權限。
用戶錢包或以太坊和Polygon SAND是否受到影響?
據 The Sandbox 稱,沒有用戶錢包遭到入侵,以太坊和 Polygon 上的 SAND 代幣在整個事件過程中保持安全。
針對該漏洞,交易所採取了哪些措施?
韓國交易所 Upbit 和 Bithumb 以用戶保護法爲由凍結了 SAND 的充值和提現,Upbit 還暫停了以太坊交易,儘管該網絡並未受到影響。
The Sandbox 是如何處理這起事件的?
沙盒已禁用受影響網絡上的橋接功能,正在爲流動性提供者制定補償計劃,並承諾在調查結束後發佈完整的事件報告和技術分析報告。
本文由人工智能輔助生成,並經編輯團隊審覈。