首頁LBank 新聞中心
SAND 橋接漏洞已受控,未有擔保代幣鑄造發生
sand-bridge-exploit-contained-unbacked-token-mint
SAND 橋接漏洞已受控,未有擔保代幣鑄造發生
攻擊者透過遭到入侵的橋接權限,在 Base 與 BNB Smart Chain 上鑄造了無抵押的 SAND。The Sandbox 在保留 Ethereum 與 Polygon 上的 SAND 不受影響的同時,已停用了涉及這兩個網路的轉帳。Upbit 與 Bithumb 在偵測到可能的安全事件後,已暫停 SAND 的存入與提領。鏈上研究人員估計,約有 1,475 萬枚以 Ethereum 為擔保的 SAND 已離開橋接適配器。The Sandbox 計畫根據攻擊前記錄的餘額,補償符合資格的流動性提供者。
2026-08-22 來源:crypto.news

The Sandbox 已控制了其跨鏈橋接漏洞,該漏洞允許攻擊者在 Base 和 BNB Smart Chain 上鑄造無支持的 SAND 代幣,項目估計直接影響不到該代幣 30 億總供應量的 0.01%。

摘要
  • 攻擊者透過受損的橋接權限,在 Base 和 BNB Smart Chain 上鑄造了無支持的 SAND。
  • The Sandbox 禁用了涉及這兩個網絡的轉帳,同時確保了以太坊和 Polygon 上的 SAND 不受影響。
  • Upbit 和 Bithumb 在偵測到可能的安全事件後,暫停了 SAND 的充值和提現。
  • 鏈上研究人員估計約有 1,475 萬枚以太坊支持的 SAND 離開了橋接適配器。
  • The Sandbox 計劃根據攻擊前記錄的餘額,補償符合資格的流動性提供者。

The Sandbox 表示已完全控制了影響其在 Base 和 BNB Smart Chain 上的 SAND 橋接漏洞,並補充說沒有用戶錢包受到損害,並且在以太坊和 Polygon 上持有的 SAND 仍然安全。

在 8 月 22 日的一份聲明中,這個元宇宙項目表示,攻擊者在 Base 和 BNB Smart Chain 上創建了代幣,但這些代幣並沒有在以太坊上有相應的 SAND 作為支持。團隊禁用了往返這兩個網絡的橋接,隔離了受影響的代幣,並阻止它們透過官方橋樑贖回。

「所有橋接過的 SAND 資金都由鎖定在以太坊上的 SAND 支持,這些資金仍然完全安全,」該項目表示。

用戶被告知,在受影響的部署被隔離期間,不要在 Base 或 BNB Smart Chain 上買賣或提供 SAND 的流動性。團隊也正在採集攻擊前的快照,並表示符合資格的流動性提供者將獲得補償,但尚未提供支付時間表。

SAND 橋接漏洞如何產生無支持代幣

早期鏈上警報顯示,在 Base 上鑄造了超過 5 億枚 SAND,但隨著攻擊者持續與合約互動,報告的數字迅速攀升。

PeckShield 後來發現,在兩個地址上共創建了約 149 億枚 SAND。其他安全研究人員記錄了數百筆額外交易,對在橋接禁用前生成的無支持代幣總數提供了更大的估計。

鑄造數量的規模並不代表該項目直接的財務損失。在 Base 或 BNB Smart Chain 上創建的 SAND 無法增加以太坊代幣 30 億枚的固定最大供應量,除非攻擊者能夠利用跨鏈系統釋放鎖定在以太坊適配器中的真實代幣。

根據區塊鏈鑑識帳戶 BlockWatchdog 的說法,攻擊者在不到一分鐘內從以太坊適配器中提取了約 1,475 萬枚 SAND。代幣銷售產生了約 80 枚 ETH,在交易發生時價值約 675,000 美元。

這個數字解釋了為什麼 The Sandbox 將影響定在總 SAND 供應量的 0.01% 以下,儘管在受影響網絡上鑄造的代幣數量看起來大得多。該項目尚未發布一份完整的技術報告,以協調其損失估計與個別鏈上研究人員報告的數字。

Blockaid 將此事件歸因於透過 approveAndCall 函數接管了 LayerZero 的委託權限。這家安全公司表示,該訪問權限允許攻擊者透過受影響的跨鏈合約鑄造代幣,儘管 The Sandbox 尚未在詳細的事後分析中證實 Blockaid 提出的原因。

以太坊 SAND 供應量為何保持不變

LayerZero 的全鏈可替代代幣標準利用連結合約在區塊鏈之間移動資產。在其適配器模型下,現有代幣被鎖定在其原始網絡上,同時在目標鏈上鑄造等量的代幣。

對於 SAND,以太坊適配器持有旨在支持跨鏈餘額的原始代幣。合法的轉移到 Base 應該在以太坊上鎖定 SAND,然後才在 Base 上創建相應的數量,從而在連接的網絡之間保持一個供應量。

未經授權的鑄造破壞了受影響鏈上的支持關係,但它並未改寫以太坊代幣合約或增加其最大供應量。CoinGecko 仍然顯示 SAND 的最大供應量為 30 億枚,流通量約為 29 億枚。

為了阻止受影響的合約與其他部署通信,The Sandbox 移除了 Base 和 BNB Smart Chain 的 LayerZero 對等設置。此舉切斷了官方途徑,否則無支持代幣可能會透過該途徑用於領取以太坊適配器持有的資產。

橋接失敗與底層區塊鏈問題之間的類似差異也出現在 7 月的 Wanchain 橋接漏洞事件中。約 5.15 億枚 NIGHT 離開了 Wanchain 的 Cardano 側金庫,而 Midnight 基金會表示其核心網絡、驗證者和共識系統仍未受影響。

在另一起 7 月的事件中,攻擊者利用 Verus 橋的導入路徑觸發了價值約 754 萬美元的無支持資產支付。Blockaid 將這次攻擊與之前 5 月份一次入侵中涉及的相同橋接合約和明顯的錯誤類別聯繫起來。

韓國交易所限制 SAND 轉帳

Upbit 在發現 SAND 可能存在安全問題的跡象後發布了警示通知,警告該事件可能導致劇烈的價格波動。Bithumb 則單獨暫停了 SAND 的充值和提現,同時審查該問題。

引用交易所公告的報導指出,Bithumb 於 8 月 22 日韓國標準時間上午 11 點 11 分暫停,Upbit 則在大約一分鐘後跟進。交易限制和轉帳暫停可能有所不同,因此用戶在下訂單或嘗試轉移 SAND 之前,必須查看每個交易所的通知。

這種快速反應符合韓國交易所對面臨可疑網絡故障、異常代幣發行或安全事件的資產處理程序。充值限制可以減少透過受損網絡創建的代幣到達交易所並與未受影響的餘額進行交易的可能性。

披露後,SAND 交易價格接近 0.05 美元,而 CoinGecko 報告 24 小時交易量超過 6,600 萬美元。該數據提供商將該代幣的市值定在約 1.36 億美元,並顯示七天內約有 18% 的增長,儘管不同交易場所的價格有所差異。

Base 用戶面臨隔離流動性風險

對於美國用戶而言,直接的關聯來自於 Base,這是由美國上市公司 Coinbase 開發的以太坊 Layer-2 網絡。根據現有的項目和安全披露,報告的漏洞影響的是 The Sandbox 部署在 Base 上的跨鏈合約,而非 Base 的底層網絡。

The Sandbox 的警告適用於任何持有或交易 Base 版本 SAND 的人,包括透過自我託管錢包訪問去中心化交易所的美國用戶。由於官方橋接仍被禁用,Base 流動性池中的代幣可能不具有與以太坊原生 SAND 相同的支持。

此事件發生在 4 月份涉及另一個由 LayerZero 驅動的資產的攻擊之後。據 crypto.news 報導,LayerZero 的 KelpDAO 事件報告指出,攻擊者在入侵單一驗證者跨鏈配置所使用的基礎設施後,竊取了約 116,500 枚 rsETH,價值 2.92 億美元。

在 KelpDAO 攻擊之後,LayerZero 表示其驗證網絡將停止為使用單一驗證者設置的應用程式簽署訊息,並鼓勵項目採用多個獨立驗證者。The Sandbox 尚未說明其 SAND 配置是否使用了相同的模型,也未說明最新漏洞是否涉及 LayerZero 的驗證網絡。

The Sandbox 是 Animoca Brands 的子公司,在 2021 年籌集了 9,300 萬美元,該公司表示將在調查進展中發布更多信息。其最新通知沒有提供恢復 Base 和 BNB Smart Chain 轉帳的日期,也沒有說明何時開放符合資格的流動性提供者的賠償申請。