新闻加密货币The Sandbox SAND 代币遭遇跨链漏洞攻击;攻击者铸造数十亿枚无抵押代币

The Sandbox SAND 代币遭遇跨链漏洞攻击;攻击者铸造数十亿枚无抵押代币

作者: Coincentral·

要点速览

  • 攻击者获得了The Sandbox在Base上SAND合约的任意铸造权,铸造了约149亿枚无抵押代币,超过该代币在以太坊主网上30亿枚的全部供应量。
  • 攻击者滥用“approveAndCall”函数劫持了LayerZero的代理权限,从而能够在Base上铸造代币,而无需以太坊上锁定的SAND作为支持。
  • 实际损失约为67.5万美元(80 ETH),来自从以太坊抽走的约1475万枚SAND;被广泛引用的490亿美元数字反映的是按市场价格估值的无抵押代币,而非被盗资金。
  • The Sandbox禁用了Base和BNB Smart Chain上的跨链桥接,将以太坊和BNB Smart Chain的LayerZero对端清零,并警告用户不要在受影响网络上交易SAND;以太坊和Polygon上的SAND未受影响,也没有任何用户钱包遭到入侵。
  • Upbit对SAND发布了交易警示,Bithumb暂停了SAND的充提业务;The Sandbox正在为受影响流动性池的合格用户准备补偿,并将进行技术事后分析。
The Sandbox SAND 代币遭遇跨链漏洞攻击;攻击者铸造数十亿枚无抵押代币

2026年8月22日,一名攻击者获得了The Sandbox部署在Base网络上的SAND合约的任意铸造权。该合约采用LayerZero全链同质化代币(OFT)配置,用于跨链代币转移。在这种“锁定-铸造”设计下,SAND在以太坊上被锁定,同时在目标链上铸造等量代币,因此每一枚跨链代币都应以一比一的方式获得支持。攻击者铸造了约149亿枚无抵押SAND代币——这一数量远超该代币在以太坊主网上30亿枚的全部供应量——随后项目方暂停了Base和BNB Smart Chain上的跨链桥接,以控制损失。实际损失要小得多:约1475万枚SAND从以太坊被抽走,攻击者获利约67.5万美元(80 ETH)。以太坊和Polygon上的SAND未受影响,也没有任何用户钱包遭到入侵。

⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu

— Coin Bureau (@coinbureau) August 22, 2026

链上分析显示,攻击者滥用了“approveAndCall”函数来劫持LayerZero的代理权限。这一控制权使得代币可以在Base上铸造,而无需以太坊上真实锁定的SAND作为支持。区块链安全公司Blockaid在漏洞利用仍在进行时便发出了警报。PeckShield另行证实,约149亿枚SAND代币在两个地址被铸造:0xAbE0…4D22和0x638C…F296。

#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR

— PeckShieldAlert (@PeckShieldAlert) August 22, 2026

广泛流传的490亿美元头条数字,是将SAND的市场价格套用到这些无抵押代币上得出的。该数字并不代表被盗资金:它远超任何可用流动性,无法变现。直接损失较小。BlockWatchdog报告称,约1475万枚SAND在不到一分钟内从以太坊OFT适配器中被抽走,实际获利约80 ETH,价值约67.5万美元。The Sandbox表示,按直接衡量,该漏洞影响的代币不足SAND 30亿总供应量的0.01%。

The Sandbox的应对措施

该项目禁用了Base与BNB Smart Chain之间的双向跨链桥接,使这些网络上的代币无法转移或赎回。项目方的多签钱包还将以太坊和BNB Smart Chain的LayerZero对端清零,从而有效隔离了Base。团队警告用户,由于流动性已受损,不要在Base或BNB上买卖或交易SAND。以太坊和Polygon上的SAND已确认未受影响,以太坊上为支持跨链代币而锁定的SAND也完好无损。

在链上警报标记出该漏洞事件后,韩国交易所迅速采取行动。Upbit对SAND发布了交易警示,Bithumb则暂停了SAND的充提业务。

The Sandbox是Animoca Brands的子公司,曾于2021年融资9300万美元。它是一个用户生成内容的游戏元宇宙,玩家可以在其中构建体素化体验并将其变现,SAND则是其ERC-20功能型代币,用于世界内交易、LAND地块购买、质押和治理投票。该公司表示正在采集事件发生前的快照,并为受影响流动性池的合格用户准备补偿。技术事后分析也在计划之中。截至发稿时,团队尚未就漏洞的根本原因发布完整的公开声明。

事件发生后,SAND盘中一度下跌近10%,但24小时内仅下跌0.8%。

此次漏洞利用凸显了跨链代币部署中一个已知的结构性风险。在次级链上铸造代币并不会在以太坊上创造新的供应量,但无抵押代币仍可能流入交易所并对价格造成压力。跨链桥和跨链基础设施曾造成加密安全史上一些最大的损失——2022年约6亿美元的Ronin Bridge盗窃案和约3.2亿美元的Wormhole漏洞事件均位居历史最大损失之列——不过本案约67.5万美元的实际获利只是这些总额的一小部分。目前待决事项包括Upbit和Bithumb关于恢复SAND交易的更新,以及The Sandbox的官方恢复或销毁计划。

来源:CoinCentral