The Sandbox 承诺在8月21日桥接漏洞利用事件后,以1:1的比例补偿符合条件的SAND持有者,该事件从以太坊金库中盗取了约1470万枚代币,价值约70万美元。
摘要
- The Sandbox 将在8月21日桥接漏洞利用事件后,以1:1的比例偿还符合条件的SAND持有者,该事件盗取了约1470万枚代币,价值70万美元。
- 补偿将来自The Sandbox金库,不会铸造新的SAND,索赔预计将在两周内开放。
- 攻击者利用了Base和BNB Chain合约中的配置缺陷,铸造了超过339万亿枚无支持的SAND。
- 受损的桥接合约将被永久停用,而以太坊和Polygon上的SAND未受影响。
根据The Sandbox在8月27日发布的事后分析,在攻击发生前合法持有Base或BNB Smart Chain上桥接SAND的用户,将获得等量的基于以太坊的SAND。该项目计划从其金库中支付补偿,而不会铸造新代币。
索赔预计将在两周内开放,并持续两周。两家中心化交易所占符合条件的SAND余额的72%以上,The Sandbox表示,这些交易所将直接向受影响的客户分发替代代币。
The Sandbox将从其金库中偿还SAND持有者
偿还计划涵盖在漏洞利用之前Base和BNB Smart Chain上存在的合法桥接SAND余额。符合条件的用户将收到在以太坊上发行的SAND,以替换受受损桥接基础设施影响的代币。
The Sandbox表示,其金库已经持有该过程所需的代币,这意味着补偿不会增加SAND的流通量或最大供应量。通过处理大部分受影响代币的两家中心化交易所持有合格余额的用户,无需提交个人索赔。
对于其他持有者,该项目计划在所需基础设施就绪后启动索赔门户。两周的提交期预计将在事后分析发布后的两周内开始,但项目未提供具体的开放日期。
该补偿计划是在一次针对负责在以太坊与Base和BNB Smart Chain之间转移SAND的合约的攻击之后制定的。虽然攻击者能够在目标网络上创建大量无支持的SAND,但该项目表示,对支持合法桥接代币的资产造成的损害约为1470万SAND。
被盗金额约占SAND最大供应量30亿枚的0.5%。
配置缺陷使攻击者控制了桥接验证
The Sandbox将事件追溯到部署在Base和BNB Smart Chain上的SAND合约中的配置问题。该缺陷使攻击者成为传入桥接消息的唯一验证者,使该地址能够批准欺诈性消息,而无需桥接通常要求的授权。
通过控制该验证过程,攻击者可以在目标链上铸造SAND,即使相应的代币并未在以太坊上合法锁定。
根据事后分析,最终在Base和BNB Smart Chain上铸造了超过339万亿枚无支持的SAND代币。The Sandbox表示,欺诈性供应已被隔离,无法桥接回以太坊或兑换为合法的SAND储备。
直接部署在以太坊和Polygon上的SAND未受配置缺陷影响。
合法代币与无支持代币之间的区别对于补偿过程至关重要,因为桥接系统通常依赖于资产在一个网络上锁定,然后在其他地方发行相应的代表。8月3日发布的crypto.news解释文章详细介绍了锁定-铸造及相关桥接设计如何依赖验证机制来确保目标链上的资产始终由其他地方持有的价值支持。
Crypto.news此前报道,自2021年以来,桥接漏洞已导致超过40亿美元的损失,其中涉及验证器凭证、消息验证和智能合约的失败是攻击者用来破坏跨链基础设施的方法之一。
受损的SAND桥接将被永久退役
在8月21日攻击事件后,The Sandbox决定不恢复受影响的Base和BNB智能链桥接合约。两者将永久退役。
该项目表示,未来任何连接SAND与这两个网络的桥接都需要新部署的合约。The Sandbox未提供恢复Base或BNB智能链桥接访问的时间表。
今年发生的几起攻击事件后,也出现了类似的隔离或替换受损桥接基础设施的决定。6月,Humanity Protocol披露,在攻击者获取管理密钥并控制以太坊和BNB智能链的桥接系统后,损失超过3600万美元。
该事件中的攻击者能够从以太坊桥接中提取代币,并在BNB智能链上铸造额外的H代币。随后的取证调查追踪到受损密钥来自一台感染恶意软件的开发者机器,该机器包含七个私钥的备份。
7月另一起桥接事件影响了连接Cardano和BNB链的Wanchain基础设施。区块链安全公司BlockSec表示,在Wanchain桥接漏洞中,约5.15亿个NIGHT代币从Cardano侧的金库中被移除,当时价值约900万美元。Midnight表示其核心网络保持安全,并称该事件仅限于桥接基础设施。
桥接漏洞持续至2026年
2026年,跨链基础设施面临一系列涉及不同验证和安全失败的攻击。
6月,Axelar在漏洞导致约470万美元损失后,禁用了与Secret Network的桥接连接。该事件影响了Secret Network上Axelar桥接的资产,而Axelar表示其核心协议未受影响。
一个月后,AFX通过交易协议运营的桥接遭受了2415万美元的USDC损失。受影响的基础设施与Arbitrum的原生桥接是分开的,攻击者随后将盗取的USDC转移到以太坊,并兑换成约12,467.5个ETH。
AFX后来在调查将攻击与损害内部开发基础设施的社会工程活动联系起来后,为用户准备了善意计划。该协议表示,事件发生后,他们重建了关键基础设施并引入了新的安全措施。
The Sandbox的赔偿流程预计将在其索赔系统准备就绪后开始。通过两家中心化交易所持有的合格余额将由这些平台直接处理,而其余持有者将在门户开放后有两周时间提交索赔。
在事后分析发布时,SAND的交易价格接近0.04美元,过去七天下跌约10.4%。






