新闻加密货币The Sandbox 遭黑客攻击:Base 上被铸出近 490 亿美元无抵押 SAND

The Sandbox 遭黑客攻击:Base 上被铸出近 490 亿美元无抵押 SAND

作者: Tron Weekly·

要点速览

  • 攻击者通过 The Sandbox 在 Base 上的 SAND OFT 合约的 approveAndCall 函数劫持了 LayerZero 委托权限,从而在毫无抵押的情况下铸造 SAND。
  • 安全公司报告称,超过 400 笔交易铸出面值近 490 亿美元的 SAND,PeckShield 统计两个钱包地址共创建约 149 亿枚 SAND,但这代表的是所生成代币的价值,而非被盗金额。
  • 实际损失约为 1475 万枚 SAND,价值近 67.5 万美元,黑客从中转出约 79.74 枚 ETH。
  • Bithumb 暂停了 SAND 的充值和提现,Upbit 就异常链上活动警告投资者,The Sandbox 则暂停了 Base 和 BNB Smart Chain 上的跨链桥功能,并表示用户钱包未受影响。
  • The Sandbox 称 Base 和 BNB Smart Chain 上的漏洞已被识别并完全控制,影响低于总供应量的 0.01%,以太坊和 Polygon 未受影响;SAND 价格上涨 4.76% 至 0.04737 美元,交易量增长超过 400%。
The Sandbox 遭黑客攻击:Base 上被铸出近 490 亿美元无抵押 SAND

在攻击者利用 The Sandbox 部署在 Base 区块链上的 SAND 跨链 OFT(全链同质化代币)合约后,该项目正面临一起重大安全事件。此次入侵使攻击者能够在完全没有任何抵押的情况下铸造代币,事件随后引发了对跨链桥基础设施安全性的广泛担忧。

The Sandbox 是一个基于区块链的虚拟游戏平台,SAND 是其原生代币。受攻击合约所部署的 Base,是由 Coinbase 开发的以太坊二层网络。

链上数据显示,攻击当时仍在进行中:超过 400 笔交易铸造了价值近 490 亿美元的代币。不过,该数字与所生成代币的价值相关,而非项目被盗金额。

安全公司 Blockaid 是最早检测到此次漏洞利用的机构之一:

🚨 Blockaid detected an ongoing exploit on @TheSandboxGame SAND OFT on Base. Attackers hijacked LayerZero delegate permissions via approveAndCall and minted unbacked SAND. ~$49B face-value SAND minted so far across ~400+ txs. Attack still ongoing. More details in 🧵

— Blockaid (@blockaid_), August 22, 2026 — x.com/blockaid_/status/2091016046555582891

The Sandbox 黑客攻击如何发生

据安全公司 Blockaid 介绍,黑客攻陷了 Base 区块链上与 SAND 的 OFT 相关的 LayerZero 权限。OFT 是与 LayerZero 互操作协议配合使用的全链代币标准,LayerZero 是采用最广泛的跨链消息网络之一,可让代币在不同区块链之间转移。由于目标链上新代币的铸造需通过 LayerZero 消息授权,对相关委托权限的控制实际上决定了谁可以铸币——而这正是 Blockaid 称此次被劫持的权限。黑客通过利用 approveAndCall 函数,绕过了常规检查,铸造出毫无抵押的新 SAND。

在某一时刻,已有 5 亿枚 SAND 被铸出,相当于该代币 30 亿总供应量的近 17%。

另一家区块链安全公司 PeckShield 单独报告称,涉及此次攻击的两个钱包地址共计铸出约 149 亿枚 SAND。Blockaid 方面则估计,超过 400 笔交易铸造的 SAND 价值近 490 亿美元。

#PeckShieldAlert Seems like The @TheSandboxGame ( $SAND ) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR

— PeckShieldAlert (@PeckShieldAlert), August 22, 2026 — x.com/PeckShieldAlert/status/2091037704314339331

此次漏洞利用的规模之大,令外界对新铸代币可能对 SAND 市场造成的冲击感到担忧。跨链基础设施一直是加密行业最常遭受攻击的领域之一,2022 年的 Ronin 和 Wormhole 跨链桥事件至今仍位列史上最大盗窃案之中。

The Sandbox 被盗损失仍然有限

广为流传的 490 亿美元这一数字,不能被视为黑客窃取的金额。该数字对应的是被创建代币的市场价值。

这些代币不可能以该金额售出,因为其铸造背后没有足够的抵押。一旦实际出售,SAND 的价格将大幅下跌。

实际被盗金额要低得多。据报道,黑客窃取了约 1475 万枚 SAND,价值近 67.5 万美元,其中约 79.74 枚 ETH 被转出。

各大交易所对 The Sandbox 被黑的回应

多家主要交易所迅速对这一异常情况作出反应。Bithumb 暂停了 SAND 代币的充值和提现,Upbit 则就异常链上活动向投资者发出警告。当无抵押或被攻击的代币出现在链上时,此类暂停措施是标准的保护性应对,可防止这些代币在流动性平台上被兑换为其他资产。在调查仍在进行期间,包括 CertiK 在内的多家安全公司也报告了这一安全漏洞。

The Sandbox 随后表示,SAND 代币在 Base 和 BNB Smart Chain 上的跨链桥已被修复。该项目称整体影响低于 SAND 总供应量的 0.01%,并透露以太坊和 Polygon 未受影响。

The Sandbox team has identified and fully contained a recent vulnerability regarding the SAND cross-chain bridge on Base and BNB Smart Chain (BSC). The impact is minimal, representing less than 0.01% of the total SAND token supply. SAND tokens on Ethereum and Polygon are NOT…

— The Sandbox (@TheSandboxGame), August 22, 2026 — x.com/TheSandboxGame/status/2091063415649251821

该团队还表示,用户钱包未受影响,锁定在以太坊上的 SAND 也没有风险。项目已暂停 Base 和 BSC 上的跨链桥功能,并警告用户不要在这两个网络上购买、出售和交易 SAND。在 Base 和 BSC 的跨链桥仍处关闭状态、调查仍在进行之际,关于 LayerZero 委托权限究竟如何被攻陷的更完整技术说明尚未发布。

即便在事件持续发酵之际,SAND 价格仍继续上涨,涨幅 4.76%,达到 0.04737 美元,交易量增长超过 400%。