作者:Fenrir,加密城市
跨鏈橋漏洞遭利用,攻擊者大量增發未抵押 $SAND
元宇宙與區塊鏈遊戲平台 The Sandbox 近日爆發跨鏈橋安全事件,攻擊者利用 Base 與 BNB Smart Chain 上的 $SAND 跨鏈部署漏洞,大量鑄造缺乏底層資產支持的 $SAND 。 The Sandbox 隨後緊急停止兩條網路的跨鏈功能,將異常代幣隔離,並強調 Ethereum 與 Polygon 上的 $SAND 未受到影響。
安全公司 Blockaid 指出,攻擊者疑似透過 approveAndCall 功能劫持 LayerZero 的 delegate 權限,藉此取得跨鏈合約的特權操作能力,在沒有相對應 Ethereum$SAND 被鎖定的情況下,直接於其它鏈上鑄造代幣。

事件初期,鏈上監測機構發現 Base 上已有超過 5 億枚 $SAND 遭異常增發,PeckShield 後續則發現兩個地址取得約 149 億枚 $SAND 。 Blockaid 在攻擊仍進行時估算,超過 400 筆交易產生的未抵押 $SAND 依當時市場價格計算,帳面價值一度高達約 490 億美元。
490 億美元只是帳面價值,實際損失遠低於此數字
需要注意的是,數百億美元屬於異常增發代幣按市場價格換算出的名目價值,無法直接等同 The Sandbox 的實際資產損失。攻擊者大量憑空鑄造 $SAND 後,鏈上系統仍會依市場價格計算其價值,但市場流動性不足以承接如此龐大的新增供給,這些未抵押代幣也難以按照正常價格全部變現。
根據鏈上研究人員追蹤,攻擊期間約有 1,475 萬枚由 Ethereum 資產支持的 $SAND 從跨鏈橋 Adapter 流出,部分代幣遭出售後約取得 80 枚以太幣($ETH),當時價值約 67.5 萬美元。
The Sandbox 官方則表示,事件造成的直接影響低於 $SAND 30 億枚總供應量的 0.01%,目前仍等待完整技術報告釐清不同鏈上數據之間的差異。
因此,早期流傳的「5 億美元遭洗劫」說法並不精確。 5 億這項數字主要來自最初監測到的「超過 5 億枚 $SAND 遭異常鑄造」,實際資產損失仍需依官方後續調查結果確認。
官方關閉 Base 、 BNB Chain 跨鏈,Ethereum 資產未受影響
發現異常後,The Sandbox 關閉 Base 與 BNB Smart Chain 的雙向跨鏈功能,使受影響網路上的未抵押 $SAND 無法透過官方跨鏈機制轉移或兌換。
官方同時呼籲使用者暫停在 Base 與 BNB Smart Chain 買賣 $SAND,也不要向相關流動性池提供資金。
The Sandbox 表示,Ethereum 上用於支撐跨鏈 $SAND 的鎖定資產仍保持完整,使用者錢包並未遭到入侵,Ethereum 與 Polygon 網路上的 $SAND 也未受到這次事件影響。團隊已依照攻擊發生前的狀態建立快照,並計畫針對符合資格且受到影響的流動性提供者提出補償方案,詳細時程仍待公佈。

韓國大型交易所 Upbit 與 Bithumb 也迅速採取防範措施,在偵測到潛在安全問題後限制 $SAND 入出金,並提醒投資人留意價格可能出現劇烈波動。
$SAND 一度急跌近 10%,跨鏈權限管理再受檢視
事件曝光後,$SAND 盤中一度下跌接近 10%,隨著官方宣佈漏洞已受到控制,跌幅隨後收斂。大量增發的未抵押代幣目前遭隔離於受影響網路,也降低其直接衝擊 Ethereum 主網 $SAND 供應量的風險。
這起事件再次凸顯跨鏈橋的權限管理問題。 LayerZero OFT 架構通常透過原生鏈鎖定代幣,再於目的鏈鑄造等量資產。一旦 delegate 等管理權限遭攻擊者控制,原有的資產抵押關係就可能遭到破壞。
The Sandbox 尚未公佈完整事故調查報告,後續仍需確認漏洞形成原因、實際流失資產規模,以及 Base 與 BNB Smart Chain 跨鏈服務何時恢復。
(以上內容獲合作夥伴《加密城市》授權節錄及轉載,原文連結 )
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。








