
跨链协议权限遭劫持,大量未抵押$SAND凭空诞生
近期,元宇宙游戏平台The Sandbox遭遇严重的跨链桥安全危机。攻击者精准利用了Base与BNB Smart Chain网络间$SAND跨链部署机制中的缺陷,大规模铸造了缺乏底层资产支撑的$SAND代币。The Sandbox随后紧急暂停了这两条链路的跨链服务,对异常流通的代币实施隔离措施,并明确声明Ethereum与Polygon网络上的$SAND保持正常,未受波及。
网络安全机构Blockaid分析认为,入侵者疑似通过调用approveAndCall功能,成功夺取LayerZero协议的delegate(代理)权限,从而获得了对跨链合约的特权操作能力。这使得他们能够在没有相应数量的Ethereum $SAND被锁定的前提下,直接在其它区块链上发行代币。

图源:X/@blockaid_ | 安全公司Blockaid 指出,攻击者疑似通过approveAndCall 功能劫持LayerZero 的delegate 权限,借此取得跨链合约的特权操作能力
在事件爆发初期,链上数据监测显示Base网络上已有逾5亿枚$SAND被非法铸造。随后PeckShield追踪到两个特定地址掌握了约149亿枚$SAND的控制权。据Blockaid在攻击持续期间的估算,由超过400笔交易产生的这些未抵押$SAND,若按当时市场价计算,其名义价值曾飙升至约490亿美元。
490亿美元仅为名义估值,实际资金流失可控
需注意的是,所谓的数百亿美元损失是基于异常增发代币的市场价格换算得出的名目数值,并不直接代表The Sandbox的实际资产亏损。虽然链上系统会依据市价评估这些凭空生成的$SAND价值,但由于市场深度不足,庞大的新增供给无法被完全消化,未抵押代币也难以按常规价格顺利变现。
链上研究人员的数据追踪显示,在攻击发生期间,约有1,475万枚由Ethereum资产作为背书的$SAND从跨链桥Adapter中流出。其中部分代币被迅速抛售,换取了约80枚以太币($ETH),当时的价值约为67.5万美元。
The Sandbox官方回应称,此次事件造成的直接影响微乎其微,仅占$SAND总供应量30亿枚的不到0.01%。目前团队仍在等待详细的技术报告,以厘清不同链上数据间的差异。
因此,早期流传的“5亿美元被盗”说法并不准确。该数字主要源自最初监测到的“超5亿枚$SAND被异常铸造”,而实际的资产损失规模仍需以官方最终的调查结果为准。
紧急熔断Base与BNB Chain跨链,主网资产安然无恙
察觉异常后,The Sandbox立即关闭了Base与BNB Smart Chain的双向跨链功能,此举旨在阻止受影响网络上的未抵押$SAND通过官方渠道进行转移或兑换。
官方同时建议用户暂时停止在Base与BNB Smart Chain网络上交易$SAND,切勿向相关的流动性池注入资金。
The Sandbox强调,用于支撑跨链$SAND的Ethereum锁定资产依然完整,用户钱包并未遭受入侵,Ethereum和Polygon网络上的$SAND也未受到本次事件的负面影响。技术团队已按照攻击发生前的状态生成了快照数据,并计划为符合条件且受损的流动性提供者提供补偿,具体时间表将另行公布。

图源:X/@TheSandboxGame | The Sandbox 表示,Ethereum 上用于支撑跨链$SAND 的锁定资产仍保持完整,用户钱包并未遭到入侵
韩国主流交易所Upbit与Bithumb也迅速响应,在检测到潜在安全隐患后限制了$SAND的出入金业务,并提醒投资者警惕价格剧烈波动带来的风险。
$SAND价格短期下挫近10%,跨链权限监管再引深思
随着事件曝光,$SAND价格一度下跌近10%。随着官方宣布漏洞得到控制,跌幅随即收窄。大量被非法增发的未抵押代币已被隔离在受影响网络内,这有效降低了其对Ethereum主网$SAND供应量的直接冲击风险。
此事件再次暴露出跨链桥在权限管理方面的薄弱环节。LayerZero OFT架构通常采用原生链锁定代币、目的链铸造等额资产的机制。一旦delegate等关键管理权限被黑客掌控,原有的资产抵押关系便可能瞬间瓦解。
The Sandbox尚未发布完整的事故调查报告,后续工作包括确认漏洞成因、统计实际流失资产规模,以及确定Base与BNB Smart Chain跨链服务的恢复时间。