新聞加密貨幣The Sandbox 遭駭客鑄造 329 兆枚 SAND,但實際僅被盜走 67.5 萬美元

The Sandbox 遭駭客鑄造 329 兆枚 SAND,但實際僅被盜走 67.5 萬美元

作者: CryptoMeter io·

重點速覽

  • 駭客於 8 月 21 日至 22 日在約五小時內,於 Base 上鑄造了約 329.24 兆枚無儲備支持的 SAND 代幣。
  • 攻擊利用 approveAndCall 函數劫持 LayerZero 委託權限,並透過 173 個錢包進行 703 次未經授權的鑄造。
  • 儘管名目價值達 490 億美元,駭客僅透過抽走 1,475 萬枚 SAND(兌換為約 80 枚 ETH)提取約 67.5 萬美元。
  • The Sandbox 已停用涉及 Base 與 BNB Smart Chain 的跨鏈橋接,以太坊與 Polygon 上的儲備未受影響。
  • 此事件暴露了跨鏈委託與授權控制的弱點,延續了橋接與訊息層攻擊的模式。
The Sandbox 遭駭客鑄造 329 兆枚 SAND,但實際僅被盜走 67.5 萬美元

The Sandbox 的 SAND 代幣於 8 月 21 日至 22 日遭遇重大跨鏈攻擊,駭客在約五小時內鑄造了約 329.24 兆枚無儲備支持的代幣。儘管數字驚人,駭客實際提取的經濟價值僅約 67.5 萬美元。

此事件說明了鏈上顯示的代幣餘額與實際可贖回或出售的資產之間的落差。攻擊中產生的 329 兆枚 SAND 名目價值約 490 億美元,但其中大多數代幣並沒有相應的儲備支持。

SAND 攻擊事件如何發生

駭客鎖定 SAND 在 Base 上的部署,利用其 LayerZero 全鏈配置進行攻擊。LayerZero 是一種廣泛使用的互操作性協議,透過全鏈同質化代幣(OFT)適配器讓代幣跨鏈移動,並依賴委託權限來管理跨鏈操作。調查人員判定,代幣的 approveAndCall 函數被用來劫持 LayerZero 的委託權限。

駭客取得該權限後,便能授權在 Base 上進行未經授權的鑄造。相關活動共產生 329.24 兆枚 SAND,涉及 173 個錢包的 703 次鑄造事件。

以太坊上合法的 SAND 供應量仍維持在 30 億枚的上限,這意味著新鑄造的 Base 代幣實際上並無儲備支持,也無法直接向以太坊儲備贖回。

關鍵數字是實際離開儲備的金額

儘管帳面鑄造量看似災難性,駭客實際提取的金額卻小得多。約 1,475 萬枚 SAND 從以太坊端的 OFT 適配器中被抽走,並兌換為約 80 枚 ETH,攻擊當時價值約 67.5 萬美元。

作為回應,The Sandbox 停用了涉及 Base 與 BNB Smart Chain 的跨鏈橋接。根據現有的 incident 報告,以太坊與 Polygon 上的儲備並未受損。

此次攻擊顯示,在智慧合約攻擊期間,代幣的帳面市值可能具有誤導性。將合法市場價格乘以大量新鑄造的代幣,並不代表市場上存在等量的流動性。

跨鏈基礎設施近年來屢次成為鉅額加密貨幣損失的焦點,此次事件也延續了攻擊集中在橋接與訊息層配置、而非底層代幣合約本身的模式。目前尚待觀察的是,The Sandbox 及其他採用全鏈代幣架構的專案,在重新啟用橋接之前,能以多快的速度稽核並強化委託與授權控制。

因此,對 The Sandbox 而言,直接的財務損失是以數十萬美元而非數百億美元計。儘管如此,此事件仍暴露了跨鏈權限控制的嚴重弱點,並再次引發對代幣橋接基礎設施安全性的疑慮。