8月22日,元宇宙项目The Sandbox披露了一起影响其SAND代币桥接系统的安全事件。攻击者通过入侵跨链桥权限,在Base和BNB Smart Chain上非法铸造了无抵押的SAND代币。The Sandbox表示,目前已完全控制漏洞影响,确认用户钱包未被盗用,且以太坊和Polygon上的SAND资产保持安全。
事件发生后,The Sandbox迅速禁用了与Base和BNB Smart Chain之间的桥接功能,将被污染的代币隔离,防止其通过官方桥接通道兑换为以太坊上的真实资产。早期链上警报显示,攻击者在Base上铸造了超过5亿枚SAND,随后数量持续攀升。PeckShield检测到两个地址共生成约149亿枚SAND,其他研究人员记录了数百笔额外交易,使无抵押代币的总量估算更大。
然而,巨量铸造并未直接造成项目方资金损失。SAND在以太坊上的固定最大供应量为30亿枚,除非攻击者成功利用跨链系统释放以太坊适配器中锁定的真实代币,否则凭空铸造的代币无法增加总供应量。区块链取证公司BlockWatchdog报告称,攻击者在一分钟内从以太坊适配器撤走了约1475万枚SAND,代币销售所得约80 ETH,当时价值约67.5万美元。
安全公司Blockaid将事件归因于攻击者通过approveAndCall函数接管了LayerZero的委托权限,从而在受影响的跨链合约上铸造代币。The Sandbox尚未在详细的事后分析中确认这一原因。LayerZero的Omnichain Fungible Token标准依赖链上合约实现资产跨链转移,代币在起源网络被锁定,同时铸造等量代币在目标网络。本次非法铸造破坏了受影响链上的抵押关系,但并未重写以太坊代币合约或提高最大供应量。
为阻止受影响合约与其他部署通信,The Sandbox移除了Base和BNB Smart Chain的LayerZero对等设置,切断了无抵押代币可能用于提取以太坊适配器资产的官方通道。目前CoinGecko仍显示SAND最大供应量为30亿枚,流通量约29亿枚。
韩国交易所亦迅速反应。Upbit在检测到SAND可能存在的安全问题后发布警示,提醒投资者注意价格剧烈波动风险。Bithumb则分别于8月22日11:11和11:12(韩国时间)暂停了SAND的充值与提现服务。此类限制可降低通过受污染网络铸造的代币流入交易所并被抛售的可能性。事件披露后,SAND价格在0.05美元附近波动,24小时交易额超6600万美元,市值约1.36亿美元。
对于美国用户而言,Base作为Coinbase开发的以太坊Layer2网络,其上的SAND跨链合约受影响,但Base底层网络本身未遭攻击。The Sandbox警告所有持有或交易Base版本SAND的用户注意风险,包括通过去中心化交易所进行操作的用户。在官方桥接通道关闭期间,Base流动性池中的代币可能不具备与以太坊原生SAND相同的抵押保障。The Sandbox计划根据攻击前记录的余额对符合条件的流动性提供者进行补偿,但尚未公布具体方案,并表示将进一步发布调查结果。
原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/5875/