The Sandbox 表示已控制一起桥接漏洞,该漏洞在 Base 和 BSC 上铸造了无抵押 SAND
要点速览
- •The Sandbox 表示,其已控制一起在 Base 和 BNB Smart Chain 上铸造无抵押 SAND 的桥接漏洞。
- •该事件影响的是桥接基础设施,并铸造了没有源链锁定抵押品支持的 SAND。
- •漏洞被识别后,项目方暂停了受影响网络上的桥接。
- •现有信息并未显示以太坊上的原生 SAND 合约存在缺陷。
- •在当前证据中,确切的增发数量以及任何供应量对账的状态均未得到确认。

The Sandbox 表示,其已控制一起桥接漏洞,该漏洞在 Base 和 BNB Smart Chain(BSC)上铸造了无抵押的 SAND。这是一起资产完整性事件,涉及的是该代币的跨链供应量,而非单一钱包或一笔常规转账。SAND 是 The Sandbox 的原生代币;The Sandbox 是一个虚拟世界游戏平台,用户可在其中构建基于体素(voxel)的体验并将其变现。SAND 以 ERC-20 代币形式发行于以太坊,其桥接版本在其他网络上流通。
SAND 桥接漏洞事件经过
此次事件针对的是连接各链 SAND 的桥接基础设施——而非一笔普通的代币转账——并导致铸造出了没有源链锁定抵押品支持的 SAND 代币,据 The Defiant 报道。
无抵押 SAND 在 Base 和 BSC 上均有铸造,横跨该代币桥接版本流通的两个独立网络。Base 是 Coinbase 推出的以太坊二层网络,而 BNB Smart Chain 是与币安相关的 EVM 兼容链;两条链上的桥接部署使 SAND 无需经过中心化交易所即可在生态系统之间转移。The Sandbox 声称已控制该漏洞,这一说法来自项目方自身而非独立审计,依据是联合创始人 Sebastien Borget 在 X 上的一篇帖子中的表态。The Sandbox 官方账号也在 X 上就此次事件作出回应。
随后,项目方暂停了受影响网络上的桥接活动,停止了 SAND 通过 Base 和 BNB Chain 桥的转移。暂停桥接可以切断增发所依赖的铸造路径,因此这是此类事件中的标准第一步,可为供应量对账争取时间。
为何无抵押跨链铸造属于风险事件
无抵押铸造破坏了桥的核心不变量:每一枚封装或桥接的代币单位都应能兑换源链上锁定的抵押品。当代币在没有这种支持的情况下出现时,桥接供应量便无法与原生供应量对账,从而产生账目错配。
从历史上看,跨链桥一直是加密领域代价最高的故障点之一:2022 年的 Ronin Network 漏洞事件损失约 6 亿美元,同年 Wormhole 损失约 3.2 亿美元,Chainalysis 将 2022 年加密黑客攻击中被盗资金的大部分归因于桥攻击。正是这一历史记录,使得任何桥上出现的无抵押铸造都会立即引起安全团队的关注,无论涉及何种代币。
由于增发同时落在 Base 和 BSC 上,风险并不局限于单一流动性池或单一部署。攻击者铸造的 SAND 一旦进入 AMM,便可被抛售换取真实流动性,耗尽诚实流动性提供者(LP)的资金,并将损失转嫁给存款人和桥接资产的持有者。
本次的威胁面具体在于桥接层。现有信息并未表明原生链上的 SAND 底层合约存在任何缺陷,因此该漏洞应被理解为跨链消息传递或铸造权限方面的失效,而非基础代币本身遭到攻破。安全公司 Blockaid 在 其在 X 上的帖子中标记了与此次事件相关的活动。
控制漏洞后需关注什么
“已控制”只是止血之说,并非完全修复的证明。悬而未决的问题包括:无抵押 SAND 是否会被销毁、项目方如何对账桥接供应量与锁定抵押品,以及各链桥接何时——或是否会——恢复。
一份可信的事件复盘应当说明确切的增发数量、攻击者利用的铸造权限路径,以及 Base 与 BSC 之间的供应量对账情况。在当前证据中,这些数字均未得到确认;在项目方发布事件报告之前,读者应将其他渠道流传的任何具体损失数字视为未经证实。
最具体的近期信号将是各网络的桥接重启状态,因为桥接恢复意味着铸造权限缺陷已被修复、供应量已完成对账。