新闻加密货币The Sandbox漏洞事件增发了329万亿枚SAND,但实际仅被转移约67.5万美元价值

The Sandbox漏洞事件增发了329万亿枚SAND,但实际仅被转移约67.5万美元价值

作者: CryptoMeter io·

要点速览

  • 8月21日至22日,攻击者在大约五小时内在Base上铸造了约329.24万亿枚无储备支持的SAND代币。
  • 攻击者利用approveAndCall函数劫持LayerZero的delegate权限,通过涉及173个钱包的703次铸造事件进行未经授权的铸造。
  • 尽管名义价值高达约490亿美元,攻击者仅通过抽走1475万枚SAND(兑换为约80枚ETH)提取了约67.5万美元。
  • The Sandbox暂停了涉及Base和BNB Smart Chain的跨链桥接,以太坊和Polygon上的储备未受影响。
  • 此次事件暴露了跨链delegate与授权控制方面的薄弱环节,进一步印证了桥接和消息层漏洞攻击的频发模式。
The Sandbox漏洞事件增发了329万亿枚SAND,但实际仅被转移约67.5万美元价值

The Sandbox的SAND代币在8月21日至22日遭遇一次重大跨链漏洞攻击,攻击者在大约五小时内铸造了约329.24万亿枚无储备支持的代币。尽管这一数字触目惊心,但攻击者实际提取的真实经济价值仅约67.5万美元。

该事件揭示了链上显示的代币余额与实际可赎回或可出售资产之间的差距。攻击中产生的329万亿枚SAND名义价值约为490亿美元,但其中大部分代币并没有相应的储备作为支撑。

SAND漏洞攻击是如何发生的

攻击者的目标是SAND在Base上的部署版本,利用了其LayerZero全链(omnichain)配置。LayerZero是一个广泛使用的互操作协议,通过全链同质化代币(OFT)适配器实现代币跨链转移,这些适配器依赖delegate权限来管理跨链操作。调查人员确认,攻击者利用代币的approveAndCall函数劫持了LayerZero的delegate权限。

借助这一权限,攻击者获得了在Base上授权未经许可的代币铸造能力。相关活动通过涉及173个钱包的703次铸造事件,共产生了329.24万亿枚SAND。

以太坊上合法的SAND供应量仍维持在30亿枚的上限,这意味着在Base上新创造的代币实际上没有储备支持,无法直接用以太坊储备进行赎回。

关键数字:实际流出储备的金额

尽管增发的标题数字看似灾难性,攻击者的实际提取规模却小得多。约1475万枚SAND从以太坊侧的OFT适配器中被抽走,并兑换为约80枚ETH,攻击发生时价值约67.5万美元。

作为应对,The Sandbox暂停了涉及Base和BNB Smart Chain的跨链桥接。根据现有的事件报告,以太坊和Polygon上的储备未受影响。

此次漏洞攻击表明,在智能合约攻击发生时,代币的表面市值可能会产生误导。用合法的市场价格乘以巨额的新铸造代币数量,并不意味着市场中真的存在相应的流动性。

过去几年,跨链基础设施一直是加密领域重大损失的高发环节,此次事件进一步印证了攻击往往集中在桥接和消息层配置上,而非底层代币合约本身。目前仍有待观察的是,The Sandbox以及其他采用全链代币方案的项目,在重新开放桥接之前能多快完成对delegate和授权控制的审计与收紧。

因此,对The Sandbox而言,直接的财务损失以数十万美元计,而非数百亿美元。尽管如此,此次事件仍暴露了跨链权限控制方面的严重薄弱环节,并引发了对代币桥基础设施安全性的新一轮担忧。