The Sandbox 近日发生跨链桥安全事件。攻击者利用 Base 与 BNB Smart Chain 上的 SAND 跨链部署漏洞,大量铸造缺乏底层资产支持的 SAND。事件发生后,The Sandbox 紧急停止两条网络的跨链功能,并将异常代币隔离,同时强调 Ethereum 与 Polygon 上的 SAND 未受到影响。

漏洞指向跨链权限控制
安全公司 Blockaid 表示,攻击者疑似通过 approveAndCall 功能劫持 LayerZero 的 delegate 权限,借此取得跨链合约的特权操作能力。在没有对应 Ethereum 上 SAND 被锁定的情况下,攻击者可直接在其他链上铸造代币。
事件初期,链上监测机构发现 Base 上已有超过 5 亿枚 SAND 被异常增发。随后,PeckShield 发现两个地址取得约 149 亿枚 SAND。Blockaid 在攻击仍在进行时估算,超过 400 笔交易产生的未抵押 SAND,按当时市场价格计算,账面价值一度约为 490 亿美元。
账面价值不等于实际损失
文中指出,数百亿美元这一数字来自异常增发代币按市场价格换算后的名义价值,不能直接等同于 The Sandbox 的实际资产损失。攻击者凭空铸造大量 SAND 后,链上系统仍会按市场价格计算其价值,但市场流动性不足以承接如此规模的新增供给,这些未抵押代币也难以按正常价格全部变现。
根据链上研究人员追踪,攻击期间约有 1,475 万枚由 Ethereum 资产支持的 SAND 从跨链桥 Adapter 流出,部分代币出售后约换得 80 枚 ETH,当时价值约 67.5 万美元。The Sandbox 表示,事件造成的直接影响低于 SAND 30 亿枚总供应量的 0.01%,目前仍在等待完整技术报告,以厘清不同链上数据之间的差异。
因此,早期流传的「5 亿美元遭洗劫」说法并不精确。报道提到,5 亿这一数字主要来自最初监测到的「超过 5 亿枚 SAND 遭异常铸造」,实际资产损失仍需等待官方后续调查确认。
官方暂停 Base 与 BNB Smart Chain 跨链
发现异常后,The Sandbox 已关闭 Base 与 BNB Smart Chain 的双向跨链功能,使受影响网络上的未抵押 SAND 无法通过官方跨链机制转移或兑换。官方同时呼吁用户暂停在 Base 与 BNB Smart Chain 买卖 SAND,也不要向相关流动性池提供资金。

The Sandbox 表示,Ethereum 上用于支撑跨链 SAND 的锁定资产仍保持完整,用户钱包并未遭入侵,Ethereum 与 Polygon 网络上的 SAND 也未受到这次事件影响。团队已按照攻击发生前的状态建立快照,并计划针对符合资格且受到影响的流动性提供者提出补偿方案,详细时间表仍待公布。
韩国大型交易所 Upbit 与 Bithumb 也在检测到潜在安全问题后,限制 SAND 充提,并提醒投资者留意价格可能出现剧烈波动。
SAND一度跌近10%
事件曝光后,SAND 盘中一度下跌接近 10%。随着官方宣布漏洞已受到控制,跌幅随后收敛。大量增发的未抵押代币目前被隔离在受影响网络,也降低了其直接冲击 Ethereum 主网 SAND 供应量的风险。
这起事件再次把跨链桥的权限管理问题摆到台前。报道指出,LayerZero OFT 架构通常通过在原生链锁定代币,再在目标链铸造等量资产完成跨链。一旦 delegate 等管理权限被攻击者控制,原有的资产抵押关系就可能被破坏。
The Sandbox 尚未公布完整事故调查报告。后续仍需确认漏洞形成原因、实际流失资产规模,以及 Base 与 BNB Smart Chain 跨链服务的恢复时间。

