隐藏在 The Sandbox 跨链桥中的一个漏洞,曾短暂让一名攻击者凭空铸造出数十亿枚无抵押的 SAND 代币,引发了在韩国交易所上的一阵混乱,随后这家元宇宙工作室表示已关闭这一漏洞。此次在 2026 年 8 月 22 日凌晨影响到 Base 和 BNB Smart Chain 部署的The Sandbox 跨链桥攻击事件,让安全研究人员与项目方本身在实际造成的损失规模上产生了严重分歧。
Summary
要点总结
- The Sandbox 表示,已完全控制其 SAND 跨链桥中的一个漏洞,该漏洞曾允许攻击者在 Base 和 BNB Smart Chain 上铸造无抵押代币。
- 两个受影响网络之间的跨链功能已被禁用;The Sandbox 称没有任何用户钱包受到攻击,以太坊和 Polygon 上的 SAND 仍然安全。
- 安全公司 Blockaid 估算,在 400 多笔交易中共铸造了约490 亿美元等值的假 SAND,而 PeckShield 则统计出在两个地址上共铸造了149 亿枚 SAND。
- The Sandbox 自身则称实际影响不到 SAND 总供应量的 0.01%,这一数字尚未与外部研究人员的统计结果完全对齐。
- 在韩国,Upbit 和 Bithumb 依据《虚拟资产用户保护法》冻结了 SAND 的充值和提现,其中 Upbit 还暂停了以太坊转账,尽管该链并未受到影响。
The Sandbox 控制住跨链桥漏洞
The Sandbox 表示此次入侵已经结束:这家虚拟世界游戏背后的工作室宣布,已“识别并完全控制住”这一缺陷,该缺陷曾允许攻击者在 Base 和 BNB Smart Chain 上铸造无抵押 SAND。在周六美国东部时间凌晨 3:22 左右发布的一份声明中,团队告知用户,在受影响的部署仍被隔离期间,不要在这两个网络上买入、卖出、交易或为 SAND 提供流动性。
据安全公司 Blockaid 称,攻击者通过 SAND 在 Base 上部署的跨链同质化代币合约中存在的 approveAndCall 函数,获得了对LayerZero 委托权限的未授权访问。该委托角色决定了谁有权在特定链上铸造新代币,一旦被攻破,就允许攻击者生成在以太坊上没有对应锁定储备的 SAND。Crypto.news 报道称,The Sandbox 随后移除了将 Base 和 BNB Smart Chain 连接到其余网络的 LayerZero 对等设置,切断了攻击者本可用来从以太坊侧储备中抽走真实代币的官方通道。
The Sandbox 表示,没有任何用户钱包被攻破,以太坊和 Polygon 上持有的 SAND 在整个事件中都未被触及。关键在于,项目方称锁定在以太坊上的 SAND——即所有跨链代币背后的支撑资产——“完好无损”,这意味着跨链系统的底层抵押品并未在大规模上被抽干。
安全公司与 The Sandbox 对损失规模看法不一
故事在这里变得扑朔迷离。Blockaid 在 The Sandbox 自身发布声明前数小时就已标记出这次攻击,称截至美国东部时间凌晨 12:14,在 400 多笔独立交易中流转的假 SAND 面值约为490 亿美元——据当时的报道显示,攻击仍在进行中。PeckShield 在美国东部时间凌晨 1:40 发布的另一则通告中,则识别出在两个地址上共生成了149 亿枚 SAND,区块浏览器记录显示,这两个地址分别从用于发行新代币的零地址获得了 146.5 亿和 2.5 亿枚代币余额。
这两个数字都远远超过 SAND 实际的流通供应量——约 29.4 亿枚,对应固定上限 30 亿枚(数据来自 CoinGecko)。这并不一定矛盾:在 Base 或 BNB Smart Chain 上铸造的代币,并不会扩张以太坊上的封顶供应,除非攻击者还能利用跨链桥解锁由以太坊适配器持有的真实储备。区块链取证账号 BlockWatchdog 报告称,攻击者确实在不到一分钟的时间里,从该以太坊适配器中提取了约 1475 万枚 SAND,并将所得出售换取约 80 枚 ETH——当时价值约67.5 万美元。
这一较小的真实资金数字,或许解释了为何 The Sandbox 将直接影响描述为“不到 SAND 总供应量的 0.01%”,即便受影响链上的非官方铸造数量已达数十亿枚。项目方尚未发布技术报告,将自身估算与 Blockaid 和 PeckShield 报告的数字进行对账,也尚未披露具体的美元计价损失。“被创建的代币数量”与“实际被抽走的价值”之间的差距,是外部估算与公司自身评估看起来相差甚远的关键所在。
韩国交易所在警报扩散中冻结转账
监管机构并未等待 The Sandbox 的官方确认。Upbit 在周五美国东部时间晚 10:12(韩国标准时间周六上午 11:12)发布公告,暂停以太坊网络上的 SAND 充值和提现,理由是出现疑似安全事件的情形,并援引韩国《虚拟资产用户保护法》中的用户保护条款。这一点颇为引人注目,因为以太坊正是 The Sandbox 所称从未受到攻击影响的网络。Upbit 随后在大约半小时后发布了另一则交易注意公告,警告 SAND 的价格波动可能加剧,并引导用户关注与疑似攻击相关的某个 Base 地址上的交易活动。
Bithumb 自韩国标准时间周六上午 11:11 起暂停 SAND 的充值和提现,同样援引用户保护法,但保持交易开放,并警告可能出现剧烈价格波动。两家交易所都未给出恢复转账的时间表,仅表示将在确认网络稳定后恢复服务。
尽管转账被冻结且不确定性仍在持续,SAND 的市场价格几乎未受影响。根据报道中引用的 CoinGecko 数据,截至周六美国东部时间凌晨 4:12,该代币价格约为0.0479 美元,在此前 24 小时内上涨约 4.6%,较前一周上涨约 22%,市值接近 1.408 亿美元。另一组数据则提到 24 小时交易量超过 6600 万美元、市值接近 1.36 亿美元,凸显出即便充值和提现通道关闭,这次攻击对二级市场定价的扰动仍然有限。
赔偿计划与尚未完成的事后复盘
The Sandbox 表示,正在对攻击发生前的用户头寸进行快照,并为受影响流动性池中的合格参与者制定赔偿方案,但尚未公布具体的支付时间表。项目方还承诺将在调查继续推进的同时,发布完整的事件报告和技术层面的事后复盘。
目前,仍有许多问题悬而未决。Upbit 和 Bithumb 都尚未说明何时会重新开放 SAND 转账,而 The Sandbox 也尚未在自己的详细技术文档中确认 Blockaid 所提出的根本原因——即 LayerZero 委托权限被攻破。在该报告发布之前,项目方声称影响“不到 0.01%”与外部研究人员统计的数十亿枚代币铸造之间的差距,很可能会继续引发关于跨链桥如何验证其声称背书资产的讨论,以及在受影响项目坚称某些网络从未被触及时,交易所会多快对疑似攻击采取行动。
常见问题
SAND 代币攻击的性质是什么?
攻击者利用 The Sandbox 跨链桥中的一个漏洞,在 Base 和 BNB Smart Chain 上铸造无抵押 SAND 代币,据称方式是劫持了 SAND 全链同质化代币合约上的 LayerZero 委托权限。
用户钱包或以太坊、Polygon 上的 SAND 是否受到影响?
根据 The Sandbox 的说法,没有任何用户钱包被攻破,以太坊和 Polygon 上的 SAND 代币在整个事件期间始终保持安全。
交易所在发现漏洞后采取了哪些行动?
韩国交易所 Upbit 和 Bithumb 冻结了 SAND 的充值和提现,理由是用户保护法,其中 Upbit 还额外暂停了以太坊交易,尽管该网络并未受到影响。
The Sandbox 如何应对此次事件?
The Sandbox 已在受影响网络上禁用跨链桥功能,正在为流动性提供者制定赔偿计划,并承诺在调查结束后发布完整的事件报告和技术事后复盘。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SAND 代币攻击的性质是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者利用 The Sandbox 跨链桥中的一个漏洞,在 Base 和 BNB Smart Chain 上铸造无抵押 SAND 代币,据称方式是劫持了 SAND 全链同质化代币合约上的 LayerZero 委托权限。”}},{“@type”:”Question”,”name”:”用户钱包或以太坊、Polygon 上的 SAND 是否受到影响?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”根据 The Sandbox 的说法,没有任何用户钱包被攻破,以太坊和 Polygon 上的 SAND 代币在整个事件期间始终保持安全。”}},{“@type”:”Question”,”name”:”交易所在发现漏洞后采取了哪些行动?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”韩国交易所 Upbit 和 Bithumb 冻结了 SAND 的充值和提现,理由是用户保护法,其中 Upbit 还额外暂停了以太坊交易,尽管该网络并未受到影响。”}},{“@type”:”Question”,”name”:”The Sandbox 如何应对此次事件?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox 已在受影响网络上禁用跨链桥功能,正在为流动性提供者制定赔偿计划,并承诺在调查结束后发布完整的事件报告和技术事后复盘。”}}]}
本文由人工智能协助生成,并由编辑团队审核。

