The Sandbox 已控制了一个跨链桥漏洞,该漏洞允许攻击者在 Base 和 BNB 智能链上铸造无担保的 SAND,该项目估计直接影响不到代币 30 亿供应量的 0.01%。
摘要
- 攻击者通过受损的桥接权限在 Base 和 BNB 智能链上铸造了无担保的 SAND。
- The Sandbox 禁用了涉及这两个网络的转账,同时保持以太坊和 Polygon 上的 SAND 不受影响。
- Upbit 和 Bithumb 在检测到可能的安全事件后暂停了 SAND 的充值和提现。
- 链上研究人员估计,约有 1475 万枚由以太坊支持的 SAND 离开了桥接适配器。
- The Sandbox 计划根据攻击前记录的余额对符合条件的流动性提供者进行补偿。
The Sandbox 表示已完全控制影响其在 Base 和 BNB 智能链上 SAND 桥的漏洞,并补充说没有用户钱包受到损害,以太坊和 Polygon 上持有的 SAND 仍然安全。
在 8 月 22 日的声明中,这个元宇宙项目表示,攻击者在 Base 和 BNB 智能链上创建了代币,而没有在以太坊上支持这些代币所需的 SAND。团队禁用了与这两个网络的桥接,隔离了受影响的代币,并阻止它们通过官方桥进行赎回。
“所有桥接的 SAND 资金都由锁定在以太坊上的 SAND 支持,这仍然完全安全,”该项目表示。
用户被告知,在受影响的部署保持隔离期间,不要购买、出售或为 Base 或 BNB 智能链上的 SAND 提供流动性。团队还在攻击前拍摄快照,并表示符合条件的流动性提供者将获得补偿,但没有给出支付时间表。
SAND 桥漏洞如何创建无担保代币
早期的链上警报显示,在 Base 上铸造了超过 5 亿枚 SAND,但随着攻击者继续与合约交互,报告的数字迅速攀升。
PeckShield 后来识别出在两个地址上创建了约 149 亿枚 SAND。其他安全研究人员记录了数百笔额外交易,产生了对桥被禁用前生成的无担保代币总数的更大估计。
铸造金额的大小并不代表项目的直接财务损失。在 Base 或 BNB 智能链上创建的 SAND 无法增加以太坊代币 30 亿的固定最大供应量,除非攻击者能够利用跨链系统释放锁定在以太坊适配器中的真实代币。
根据区块链取证账户 BlockWatchdog 的说法,攻击者在不到一分钟内从以太坊适配器提取了约 1475 万枚 SAND。代币销售产生了约 80 ETH,在交易时价值约 67.5 万美元。
该图有助于解释为什么The Sandbox将影响定为低于SAND总供应量的0.01%,尽管受影响网络上铸造的代币数量看起来要大得多。该项目尚未发布完整的技术报告,以将其损失估计与各个链上研究人员报告的数字进行核对。
Blockaid将该事件归因于通过approveAndCall函数接管了LayerZero的委托权限。该安全公司表示,这种访问权限允许攻击者通过受影响的跨链合约铸造代币,但The Sandbox尚未在详细的事后分析中确认Blockaid提出的原因。
为什么以太坊上的SAND供应量保持不变
LayerZero的全链同质化代币标准使用链接合约在区块链之间转移资产。在其适配器模型下,现有代币在其原始网络上被锁定,同时在目的地铸造等量代币。
对于SAND,以太坊适配器持有原始代币,旨在支持跨链余额。合法的转账到Base应在以太坊上锁定SAND,然后在Base上创建相应数量,从而在相连的网络之间保持单一供应。
未经授权的铸造破坏了受影响链上的支持关系,但并未重写以太坊代币合约或提高其最大供应量。CoinGecko继续显示最大供应量为30亿SAND,流通量约为29亿代币。
为了阻止受影响的合约与其他部署通信,The Sandbox移除了Base和BNB智能链的LayerZero对等设置。此举切断了官方路径,否则无担保代币可能被用来索取以太坊适配器持有的资产。
在7月份的Wanchain桥接漏洞中,也出现了桥接故障与底层区块链问题之间的类似差异。约5.15亿NIGHT离开了Wanchain的Cardano侧金库,而Midnight基金会表示其核心网络、验证器和共识系统未受影响。
在另一起7月事件中,攻击者利用Verus桥的导入路径触发了价值约754万美元的无担保资产支付。Blockaid将此次攻击与5月早些时候漏洞中涉及的同一桥接合约和明显错误类别联系起来。
韩国交易所限制SAND转账
Upbit在发现SAND可能涉及安全问题的迹象后发布了警告通知,警告该事件可能导致价格剧烈波动。Bithumb在审查该问题的同时,单独暂停了SAND的存取款。
引用交易所通知的报道称,Bithumb的暂停于8月22日韩国标准时间上午11:11开始,Upbit大约一分钟后跟进。交易限制和转账暂停可能有所不同,因此用户在下单或尝试转移SAND之前必须查看每个交易所的通知。
快速响应符合韩国交易所针对面临疑似网络故障、异常代币发行或安全事件的资产的处理程序。存款限制可以限制通过受损网络创建的代币到达交易所并针对未受影响的余额出售的机会。
披露后,SAND交易价格接近0.05美元,而CoinGecko报告24小时交易量超过6600万美元。该数据提供商将代币市值定位在约1.36亿美元,并显示7天内上涨约18%,尽管各交易场所的价格有所不同。
Base用户面临孤立的流动性风险
对于美国用户,直接联系来自Base,这是由美国上市的交易所Coinbase开发的以太坊二层网络。根据可用的项目和安全性披露,报告的漏洞影响了部署在Base上的The Sandbox跨链合约,而不是Base的底层网络。
The Sandbox的警告适用于任何持有或交易孤立的Base版本SAND的人,包括通过自托管钱包访问去中心化交易所的美国用户。在官方桥接保持禁用期间,Base流动性池中可用的代币可能不具有与以太坊原生SAND相同的支持。
这一事件发生在4月份另一起涉及LayerZero支持的资产的攻击之后。据crypto.news报道,LayerZero的KelpDAO事件报告称,攻击者在破坏了一个单一验证者跨链配置所使用的基础设施后,盗取了约116,500枚rsETH,价值2.92亿美元。
在KelpDAO攻击之后,LayerZero表示其验证网络将停止为使用一对一验证者设置的应用签署消息,并鼓励项目采用多个独立验证者。The Sandbox尚未说明其SAND配置是否使用了相同的模式,或者最新的漏洞是否涉及LayerZero的验证网络。
The Sandbox是Animoca Brands的子公司,于2021年筹集了9300万美元,该公司表示将在调查进行过程中发布更多信息。其最新通知未提供恢复Base和BNB智能链转账的日期,也未说明符合条件的流动性提供者的补偿申请何时开放。






