中文 ▼
自选
我的自选
查看全部
市值 价格 24h%

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

SAND桥漏洞在无抵押代币铸造后得到控制

2026-08-23 00:38:15
收藏

沙盒项目已控制跨链桥漏洞,攻击者曾在Base和BNB智能链上铸造无支撑SAND

沙盒项目(The Sandbox)已成功控制住一个跨链桥漏洞,该漏洞曾允许攻击者在Base和BNB智能链上铸造无实际资产支撑的SAND代币。据项目方评估,此次事件的直接影响低于代币总量(30亿枚)的0.01%。

事件概述

攻击者通过被攻破的桥接权限,在Base和BNB智能链上铸造了无支撑的SAND。沙盒项目已禁用涉及这两个网络的转账功能,而以太坊和Polygon上的SAND未受影响。Upbit和Bithumb交易所在检测到可能的安全事件后,暂停了SAND的充值与提现服务。链上研究人员估计,约有1475万枚由以太坊支持的SAND离开了桥接适配器。沙盒项目计划根据攻击发生前的账户余额,对符合条件的流动性提供者进行补偿。

漏洞详情与影响评估

沙盒项目表示,已完全控制住影响其在Base和BNB智能链上SAND桥接功能的漏洞,并强调用户钱包未遭入侵,以太坊和Polygon上的SAND代币仍然安全。

该元宇宙项目在8月22日的声明中称,攻击者在Base和BNB智能链上创建了代币,但并未在以太坊上锁定相应数量的SAND作为支撑。项目方已禁用与这两个网络的桥接功能,将受影响的代币隔离,防止其通过官方桥接渠道被赎回。项目方指出:“所有通过桥接的SAND资金,均有锁定在以太坊上的SAND作为支撑,这部分资金完全安全。”

项目方建议用户,在受影响的部署被隔离期间,不要购买、出售或为Base或BNB智能链上的SAND提供流动性。团队正在获取攻击发生前的快照,并表示符合条件的流动性提供者将获得补偿,但未公布具体支付时间表。

攻击如何造成无支撑代币

早期的链上预警显示,有超过5亿枚SAND在Base上被铸造,但随着攻击者持续与合约交互,报告的数值迅速攀升。PeckShield后来识别出,约149亿枚SAND在两个地址中被创建。其他安全研究人员记录了数百笔额外交易,得出了在桥接被禁用前生成的未支撑代币总数更大的估算值。

被铸造代币的数量并不代表项目的直接财务损失。在Base或BNB智能链上创建的SAND,无法增加以太坊上30亿枚的固定最大供应量,除非攻击者能利用跨链系统释放锁定在以太坊适配器中的真实代币。

据区块链取证机构BlockWatchdog称,攻击者在不到一分钟内,从以太坊适配器中提取了约1475万枚SAND。代币销售产生了约80个以太坊(ETH),按当时交易价格计算,价值约67.5万美元。这一数字有助于解释为何沙盒项目将影响评估为低于SAND总供应量的0.01%,尽管在受影响的网络上铸造的代币数量看似庞大。项目方尚未发布完整的技术报告,以协调其损失估算与各链上研究人员报告的数值。

Blockaid将此次事件归因于攻击者通过approveAndCall函数接管了LayerZero的委托权限。该安全公司表示,这一权限使攻击者能通过受影响的跨链合约铸造代币。不过,沙盒项目尚未在详细的事后分析中确认Blockaid提出的原因。

以太坊上SAND供应量为何未变

LayerZero的全链同质化代币标准使用关联合约在不同区块链间转移资产。在其适配器模型下,现有代币在其原始网络被锁定,同时在目标网络铸造等量代币。对于SAND,以太坊适配器持有用于支撑跨链余额的原始代币。一次合法的转账至Base,应在以太坊上锁定SAND后,再在Base上创建相应数量,从而在相连网络间保持供应总量一致。

未经授权的铸造破坏了受影响的链上的支撑关系,但并未改写以太坊上的代币合约,也未提高其最大供应量。CoinGecko仍显示SAND的最大供应量为30亿枚,其中约29亿枚在流通。为阻止受影响的合约与其他部署通信,沙盒项目移除了Base和BNB智能链的LayerPeer设置。此举切断了官方渠道,否则未支撑的代币可能被用来索取以太坊适配器持有的资产。

类似桥接故障与底层区块链问题之间的区别,也出现在7月份的Wanchain桥接攻击事件中。当时约5.15亿枚NIGHT代币离开了Wanchain的Cardano侧国库,而Midnight基金会表示其核心网络、验证者和共识系统未受影响。在另一起7月事件中,攻击者利用Verus桥接的导入路径,触发了价值约754万美元的无支撑资产支付。Blockaid将此次攻击与同一桥接合约及一个明显与5月份漏洞同类的bug联系起来。

韩国交易所限制SAND转账

Upbit在发现SAND可能存在安全问题的迹象后发布了警示通知,警告该事件可能引发价格剧烈波动。Bithumb则单独暂停了SAND的充值和提现服务,同时对事件进行审查。引用交易所通知的报道显示,Bithumb于8月22日上午11:11(韩国标准时间)暂停服务,Upbit紧随其后约一分钟。交易限制和转账暂停可能存在差异,因此用户在下单或尝试转移SAND前,需查看各交易所的公告。

这一快速反应符合韩国交易所针对面临疑似网络故障、异常代币发行或安全事件的资产的处理流程。存款限制可降低通过受损网络创建的代币进入交易所,并与未受影响余额进行交易的可能性。

事件披露后,SAND交易价格接近0.05美元,CoinGecko报告24小时交易量超过6600万美元。该数据平台将代币市值定为约1.36亿美元,并显示过去七天涨幅约18%,但各交易平台价格存在差异。

Base用户面临流动性风险

对于美国用户而言,直接关联在于Base——由美国上市交易所Coinbase开发的以太坊二层网络。根据现有项目和安全性披露,此次报告的漏洞影响的是部署在Base上的沙盒跨链合约,而非Base的底层网络。沙盒项目的警告适用于任何持有或交易被隔离的Base版本SAND的用户,包括通过自托管钱包访问去中心化交易所的美国用户。在官方桥接禁用期间,Base流动性池中可用的代币可能不具备与以太坊原生SAND相同的支撑。

此次事件发生在另一起涉及LayerZero资产的攻击之后。据此前报道,LayerZero的KelpDAO事件报告称,攻击者在攻破一个单一验证者跨链配置所用的基础设施后,盗走了约116,500枚rsETH,价值2.92亿美元。KelpDAO攻击事件后,LayerZero表示其验证网络将停止为使用一对一验证者设置的应用签署消息,并鼓励项目采用多个独立验证者。沙盒项目尚未说明其SAND配置是否使用了相同模型,或者最新漏洞是否涉及LayerZero的验证网络。

作为Animoca Brands的子公司,沙盒项目曾在2021年融资9300万美元。项目方表示,将在调查进展过程中发布更多信息。其最新公告未提供恢复Base和BNB智能链转账的具体日期,也未说明符合条件的流动性提供者何时可以提交补偿申请。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。币市通对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。币市通用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与币市通无关。币市通不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
TOP

顶部