The Sandbox 已遏制了一個跨鏈橋漏洞,該漏洞允許攻擊者在 Base 和 BNB Smart Chain 上鑄造無擔保的 SAND,該項目估計直接影響不到代幣 30 億供應量的 0.01%。
摘要
- 攻擊者通過受損的橋接權限在 Base 和 BNB Smart Chain 上鑄造了無擔保的 SAND。
- The Sandbox 禁用了涉及這兩個網絡的轉移,同時保持以太坊和 Polygon 上的 SAND 不受影響。
- Upbit 和 Bithumb 在檢測到可能的安全事件後暫停了 SAND 的充值和提現。
- 鏈上研究人員估計約有 1475 萬枚由以太坊支持的 SAND 離開了橋接適配器。
- The Sandbox 計劃根據攻擊前記錄的餘額對符合條件的流動性提供者進行補償。
The Sandbox 表示已完全遏制了影響其在 Base 和 BNB Smart Chain 上的 SAND 橋的漏洞,並補充說沒有用戶錢包受到損害,以太坊和 Polygon 上持有的 SAND 仍然安全。
在 8 月 22 日的聲明中,這個元宇宙項目表示,攻擊者在 Base 和 BNB Smart Chain 上創建了代幣,而沒有在以太坊上支持這些代幣所需的 SAND。團隊禁用了與這兩個網絡的雙向橋接,隔離了受影響的代幣,並防止它們通過官方橋進行贖回。
「所有橋接的 SAND 資金都由鎖定在以太坊上的 SAND 支持,這仍然完全安全,」該項目表示。
用戶被告知,在受影響的部署保持隔離期間,不要在 Base 或 BNB Smart Chain 上購買、出售或提供 SAND 的流動性。團隊還在攻擊前拍攝了快照,並表示符合條件的流動性提供者將獲得補償,但沒有給出支付時間表。
SAND 橋漏洞如何創建無擔保代幣
早期的鏈上警報顯示在 Base 上鑄造了超過 5 億枚 SAND,但隨著攻擊者繼續與合約交互,報告的數字迅速攀升。
PeckShield 後來識別出在兩個地址上創建了約 149 億枚 SAND。其他安全研究人員記錄了數百筆額外交易,產生了對橋被禁用前生成的無擔保代幣總數的更大估計。
鑄造數量的大小並不代表該項目的直接財務損失。在 Base 或 BNB Smart Chain 上創建的 SAND 無法增加以太坊代幣 30 億的固定最大供應量,除非攻擊者能夠利用跨鏈系統釋放鎖定在以太坊適配器中的真實代幣。
根據區塊鏈取證帳戶 BlockWatchdog 的說法,攻擊者在不到一分鐘內從以太坊適配器提取了約 1475 萬枚 SAND。代幣銷售產生了約 80 ETH,在交易時價值約 67.5 萬美元。
該圖有助於解釋為何 The Sandbox 將影響定為低於總 SAND 供應量的 0.01%,即使受影響網路上鑄造的代幣數量看似大得多。該項目尚未發布完整的技術報告,以調和其損失估計與個別鏈上研究人員報告的數字。
Blockaid 將此事件歸因於透過 approveAndCall 函數接管 LayerZero 委派權限。該安全公司表示,此存取權限允許攻擊者透過受影響的跨鏈合約鑄造代幣,但 The Sandbox 尚未在詳細的事後分析中確認 Blockaid 提出的原因。
為何以太坊上的 SAND 供應量保持不變
LayerZero 的 Omnichain Fungible Token 標準使用連結合約在區塊鏈之間移動資產。在其適配器模型下,現有代幣在其原始網路上被鎖定,同時在目的地鑄造等量代幣。
對於 SAND,以太坊適配器持有原始代幣,旨在支持跨鏈餘額。合法的轉移到 Base 應先在以太坊上鎖定 SAND,然後在 Base 上創建相應數量,從而在連接的網路之間保持單一供應。
未經授權的鑄造破壞了受影響鏈上的支持關係,但並未重寫以太坊代幣合約或提高其最大供應量。CoinGecko 繼續顯示最大供應量為 30 億 SAND,流通量約為 29 億代幣。
為了阻止受影響的合約與其他部署通信,The Sandbox 移除了 Base 和 BNB Smart Chain 的 LayerZero 對等設定。此操作切斷了官方途徑,否則無支持代幣可能被用來索取以太坊適配器持有的資產。
橋接故障與底層區塊鏈問題之間的類似差異出現在 7 月的 Wanchain 橋接漏洞中。約 5.15 億 NIGHT 離開 Wanchain 的 Cardano 側金庫,而 Midnight Foundation 表示其核心網路、驗證器和共識系統未受影響。
在另一起 7 月事件中,攻擊者利用 Verus 橋的導入路徑觸發了價值約 754 萬美元的 無支持資產支付。Blockaid 將此次攻擊與 5 月早些時候漏洞中涉及的相同橋接合約和明顯的錯誤類別聯繫起來。
韓國交易所限制 SAND 轉帳
Upbit 在發現 SAND 可能出現安全問題的跡象後發布了警告通知,警告該事件可能導致價格劇烈波動。Bithumb 同時暫停了 SAND 的存入和提現,同時審查該問題。
引用交易所通知的報告將 Bithumb 的暫停時間定為 8 月 22 日韓國標準時間上午 11:11,Upbit 則約一分鐘後。交易限制和轉帳暫停可能有所不同,因此用戶在下單或嘗試移動 SAND 前必須查看每個交易所的通知。
快速回應符合韓國交易所對涉嫌網路故障、異常代幣發行或安全事件的資產處理程序。存款限制可以限制透過受損網路創建的代幣到達交易所並兌換成未受影響餘額的機會。
披露後,SAND 交易價格接近 0.05 美元,而 CoinGecko 報告 24 小時交易量超過 6600 萬美元。該數據提供商將代幣市值定為接近 1.36 億美元,並顯示七天內上漲約 18%,儘管各交易場所價格有所不同。
Base 用戶面臨孤立的流動性風險
對於美國用戶,直接聯繫來自 Base,這是由美國上市的交易所 Coinbase 開發的以太坊二層網路。根據可用的項目和安全披露,報告的漏洞影響了部署在 Base 上的 The Sandbox 跨鏈合約,而非 Base 的底層網路。
The Sandbox 的警告適用於任何持有或交易隔離的 Base 版本 SAND 的人,包括透過自我保管錢包訪問去中心化交易所的美國用戶。在官方橋接仍被禁用時,Base 流動性池中可用的代幣可能不具有與以太坊原生 SAND 相同的支持。
此事件發生在四月涉及另一個由 LayerZero 驅動的資產攻擊之後。據 crypto.news 報導,LayerZero 的 KelpDAO 事件報告指出,攻擊者在破壞了單一驗證者跨鏈配置所使用的基礎設施後,竊取了約 116,500 枚 rsETH,價值 2.92 億美元。
在 KelpDAO 攻擊之後,LayerZero 表示其驗證網絡將停止為使用一對一驗證者設置的應用程序簽署消息,並鼓勵項目採用多個獨立驗證者。The Sandbox 尚未說明其 SAND 配置是否使用了相同的模型,或者最新的漏洞是否涉及 LayerZero 的驗證網絡。
The Sandbox 是 Animoca Brands 的子公司,於 2021 年籌集了 9300 萬美元,該公司表示將在調查進行期間發布進一步信息。其最新通知未提供恢復 Base 和 BNB Smart Chain 轉賬的日期,也未具體說明符合條件的流動性提供者的賠償申請何時開放。






