SAND桥漏洞在无抵押代币铸造后得到控制

R阅读:2026-08-22 21:29:33

沙盒项目已控制跨链桥漏洞,攻击者曾在Base和BNB智能链上铸造无支撑SAND

沙盒项目(The Sandbox)已成功控制住一个跨链桥漏洞,该漏洞曾允许攻击者在Base和BNB智能链上铸造无实际资产支撑的SAND**。据项目方评估,此次事件的直接影响低于**总量(30亿枚)的0.01%。

事件概述

攻击者通过被攻破的桥接权限,在Base和BNB智能链上铸造了无支撑的SAND。沙盒项目已禁用涉及这两个网络的转账功能,而以太坊和Polygon上的SAND未受影响。Upbit和Bithumb交易所在检测到可能的安全事件后,暂停了SAND的充值与提现服务。链上研究人员估计,约有1475万枚由以太坊支持的SAND离开了桥接适配器。沙盒项目计划根据攻击发生前的账户余额,对符合条件的流动性提供者进行补偿。

漏洞详情与影响评估

沙盒项目表示,已**控制住影响其在Base和BNB智能链上SAND桥接功能的漏洞,并强调用户钱包未遭入侵,以太坊和Polygon上的SAND**仍然安全。

该元宇宙项目在8月22日的声明中称,攻击者在Base和BNB智能链上创建了**,但并未在以太坊上锁定相应数量的SAND作为支撑。项目方已禁用与这两个网络的桥接功能,将受影响的**隔离,防止其通过官方桥接渠道被赎回。项目方指出:“所有通过桥接的SAND资金,均有锁定在以太坊上的SAND作为支撑,这部分资金**安全。”

项目方建议用户,在受影响的部署被隔离期间,不要购买、出售或为Base或BNB智能链上的SAND提供流动性。团队正在获取攻击发生前的快照,并表示符合条件的流动性提供者将获得补偿,但未公布具体支付时间表。

攻击如何造成无支撑**

早期的链上预警显示,有超过5亿枚SAND在Base上被铸造,但随着攻击者持续与合约交互,报告的数值迅速攀升。PeckShield后来识别出,约149亿枚SAND在两个地址中被创建。其他安全研究人员记录了数百笔额**易,得出了在桥接被禁用前生成的未支撑**总数更大的估算值。

被铸造**的数量并不代表项目的直接财务损失。在Base或BNB智能链上创建的SAND,无法增加以太坊上30亿枚的固定**供应量,除非攻击者能利用跨链系统释放锁定在以太坊适配器中的真实**。

区块链取证机构BlockWatchdog称,攻击者在不到一分钟内,从以太坊适配器中提取了约1475万枚SAND。**销售产生了约80个以太坊(ETH),按当时交易价格计算,价值约67.5万美元。这一数字有助于解释为何沙盒项目将影响评估为低于SAND总供应量的0.01%,尽管在受影响的网络上铸造的**数量看似庞大。项目方尚未发布完整的技术报告,以协调其损失估算与各链上研究人员报告的数值。

Blockaid将此次事件归因于攻击者通过approveAndCall函数接管了LayerZero的委托权限。该安全公司表示,这一权限使攻击者能通过受影响的跨链合约铸造**。不过,沙盒项目尚未在详细的事后分析中确认Blockaid提出的原因。

以太坊上SAND供应量为何未变

LayerZero的全链同质化**标准使用关联合约在不同区块链间转移资产。在其适配器模型下,现有**在其原始网络被锁定,同时在目标网络铸造等量**。对于SAND,以太坊适配器持有用于支撑跨链余额的原始**。一次合法的转账至Base,应在以太坊上锁定SAND后,再在Base上创建相应数量,从而在相连网络间保持供应总量一致。

未经授权的铸造**了受影响的链上的支撑关系,但并未改写以太坊上的**合约,也未提高其**供应量。CoinGecko仍显示SAND的**供应量为30亿枚,其中约29亿枚在流通。为阻止受影响的合约与其他部署通信,沙盒项目移除了Base和BNB智能链的LayerPeer设置。此举切断了官方渠道,否则未支撑的**可能被用来索取以太坊适配器持有的资产。

类似桥接故障与底层区块链问题之间的区别,也出现在7月份的Wanchain桥接攻击事件中。当时约5.15亿枚NIGHT**离开了Wanchain的Cardano侧国库,而Midnight基金会表示其核心网络、验证者和共识系统未受影响。在另一起7月事件中,攻击者利用Verus桥接的导入路径,触发了价值约754万美元的无支撑资产支付。Blockaid将此次攻击与同一桥接合约及一个明显与5月份漏洞同类的bug联系起来。

韩国交易所限制SAND转账

Upbit在发现SAND可能存在安全问题的迹象后发布了警示通知,警告该事件可能引发价格剧烈波动。Bithumb则单独暂停了SAND的充值和提现服务,同时对事件进行审查。引用交易所通知的报道显示,Bithumb于8月22日上午11:11(韩国标准时间)暂停服务,Upbit紧随其后约一分钟。交易限制和转账暂停可能存在差异,因此用户在下单或尝试转移SAND前,需查看各交易所的公告。

这一快速反应符合韩国交易所针对面临疑似网络故障、异常**发行或安全事件的资产的处理流程。存款限制可**通过受损网络创建的**进入交易所,并与未受影响余额进行交易的可能性。

事件披露后,SAND交易价格接近0.05美元,CoinGecko报告24小时交易量超过6600万美元。该数据平台将**市值定为约1.36亿美元,并显示过去七天涨幅约18%,但各交易平台价格存在差异。

Base用户面临流动性风险

对于美国用户而言,直接关联在于Base——由美国上市交易所Coinbase开发的以太坊二层网络。根据现有项目和安全性披露,此次报告的漏洞影响的是部署在Base上的沙盒跨链合约,而非Base的底层网络。沙盒项目的警告适用于**持有或交易被隔离的Base版本SAND的用户,包括通过自托管钱包访问去**化交易所的美国用户。在官方桥接禁用期间,Base流动性池中可用的**可能不具备与以太坊原生SAND相同的支撑。

此次事件发生在另一起涉及LayerZero资产的攻击之后。据此前报道,LayerZero的KelpDAO事件报告称,攻击者在攻破一个单一验证者跨链配置所用的基础设施后,盗走了约116,500枚rsETH,价值2.92亿美元。KelpDAO攻击事件后,LayerZero表示其验证网络将停止为使用一对一验证者设置的应用签署消息,并鼓励项目采用多个独立验证者。沙盒项目尚未说明其SAND配置是否使用了相同模型,或者**漏洞是否涉及LayerZero的验证网络。

作为Animoca Brands的子公司,沙盒项目曾在2021年融资9300万美元。项目方表示,将在调查进展过程中发布更多信息。其**公告未提供恢复Base和BNB智能链转账的具体日期,也未说明符合条件的流动性提供者何时可以提交补偿申请。

标签:

本文地址:https://cy.nxtlgy.com/zc/155495.html

文章标题:SAND桥漏洞在无抵押代币铸造后得到控制

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。