新闻加密货币Sandbox SAND 跨链桥漏洞在 Base 和 BSC 上铸造 490 亿美元假代币

Sandbox SAND 跨链桥漏洞在 Base 和 BSC 上铸造 490 亿美元假代币

作者: Crypto Ninjas·

要点速览

  • The Sandbox 的 SAND 跨链桥存在漏洞,导致攻击者可在 Base 和 BNB Smart Chain 上铸造无抵押代币,项目方称该漏洞已被完全遏制。
  • 区块链安全公司 Blockaid 发现了约 490 亿美元面值的假 SAND,涉及 400 多笔交易;这一数字反映的是铸造代币的市场价值,而非协议中被盗资产的价值。
  • The Sandbox 已暂停 Base 与 BSC 之间的全部桥接和取消桥接,并因流动性受损警告用户不要在这些网络上买卖或交易 SAND。
  • Ethereum 和 Polygon 部署未受影响,没有用户钱包被入侵,锁定在 Ethereum 上作为抵押的 SAND 仍然完好。
  • 项目正基于事件前快照准备补偿方案,针对受影响的流动性提供者;调查、技术复盘和最终补偿条款仍待公布。
Sandbox SAND 跨链桥漏洞在 Base 和 BSC 上铸造 490 亿美元假代币

The Sandbox 已确认并遏制其 SAND 跨链桥中的一个漏洞,该漏洞允许攻击者在 Base 和 BNB Smart Chain (BSC) 上铸造无抵押的 SAND 代币。Base 是由 Coinbase 孵化的 Ethereum Layer-2 网络,而 BNB Smart Chain 是 Binance 运营的、兼容 EVM 的区块链。SAND —— The Sandbox 这个基于 Ethereum 的元宇宙游戏平台的原生代币 —— 通常只有在作为抵押资产被锁定并按等值数量铸造后,才会进入这两条链。区块链安全公司 Blockaid 发现了超过 400 笔交易中、按面值计算约 490 亿美元的假 SAND,而项目方表示,这一事件仅占 SAND 总供应量的不到 0.01%。

跨链桥漏洞触发紧急关闭

The Sandbox 表示,该漏洞影响了连接 BSC 和 Base 上 SAND 的跨链桥基础设施,这意味着攻击者可以在没有通常所需支撑资产的情况下铸造 SAND 代币。此类锁定-铸造设计的桥会在源链上保留原始代币作为储备,因此,一旦锁定抵押与已铸造供应之间的联系被破坏,就可以在没有任何支撑的情况下创建新的代币。

项目在 X 上披露了此次事件:

The Sandbox team has identified and fully contained a recent vulnerability regarding the SAND cross-chain bridge on Base and BNB Smart Chain (BSC). The impact is minimal, representing less than 0.01% of the total SAND token supply. SAND tokens on Ethereum and Polygon are NOT…

— The Sandbox (@TheSandboxGame), August 22, 2026 (X post)

作为应对,项目关闭了两条网络之间所有桥接和取消桥接活动。因此,目前持有在 Base 和 BSC 上的 SAND 已被隔离:它无法通过桥返回,也无法通过受影响的跨链路径赎回。停止桥接流量是一种标准遏制措施,因为即使桥本身停用,无抵押代币仍可在目标链上转移。

The Sandbox 还明确警告交易者,鉴于这些网络上的流动性状况,用户不要在 Base 或 BSC 上购买、出售或交易 SAND。

The Sandbox 表示,其 Ethereum 和 Polygon 部署未受影响,没有用户钱包被入侵,而且锁定在 Ethereum 一侧、用于支持有效跨链代币的 SAND 抵押资产仍然完好无损。

490 亿美元数字反映假代币铸造规模

最大数字来自区块链安全公司 Blockaid,该公司识别出通过 400 多笔交易按面值铸造了约 490 亿美元的 SAND。

这一数字并不代表从协议中损失或被提取的资产价值,而是反映了此次漏洞利用过程中创建的大量无抵押代币的市场价值。这个区别很重要:攻击者铸造的 SAND 不具备合法跨链供应的储备支持,因此不能被视为合法流动性。实际上,无抵押铸造损害的是池内流动性,而不是锁定储备——任何卖入 Base 或 BSC 流动性池的假代币,都会以池子另一侧的流动性提供者为代价,这正是项目拟议补偿所针对的风险敞口。

调查仍在进行中,The Sandbox 表示将随后发布详细事件报告和技术复盘。

补偿方案将针对受影响的流动性提供者

补偿方案的准备工作正在进行中,包括在事件发生前对 Sandbox 生态系统进行快照。该方案将针对 Base 上特定流动性池中的 BSC 用户。项目方尚未公布最终补偿方案或可提供的总金额。

The Sandbox 表示,Ethereum 和 Polygon 上的普通 SAND 持有者无需采取任何行动。

此次事件再次将跨链基础设施的安全问题推到前台。桥一再被列为加密行业代价最高的攻击面之一——Ronin Bridge 在 2022 年 3 月被盗走超过 6 亿美元,Wormhole 几周前损失约 3.2 亿美元,而 Chainalysis 估计当年加密黑客事件中约 69% 的被盗资金来自桥漏洞。The Sandbox 目前的重点是遏制受影响网络、分析事件范围并向符合条件的流动性提供者进行赔付,技术复盘、最终补偿条款及符合条件的池子,以及最终恢复 Base 和 BSC 桥接,都是后续需要关注的事项。