The Sandbox 表示已控制於 Base 與 BSC 鑄造無擔保 SAND 的橋接漏洞攻擊
重點速覽
- •The Sandbox 表示已控制一起橋接漏洞攻擊,該事件在 Base 與 BNB Smart Chain 上鑄造了無擔保的 SAND。
- •此次事件影響橋接基礎設施,並鑄造出未由來源鏈上鎖定抵押品支持的 SAND。
- •專案在發現漏洞後暫停了受影響網路上的橋接。
- •現有資訊並未顯示 Ethereum 上的原生 SAND 合約存在缺陷。
- •確切鑄造數量與任何供應量對帳的狀態,均未在現有證據中獲得證實。

The Sandbox 表示,已控制一起橋接漏洞攻擊,該事件在 Base 與 BNB Smart Chain(BSC)上鑄造了無擔保的 SAND;這是一起資產完整性事件,影響的是該代幣的跨鏈供應量,而非單一錢包或例行轉帳。SAND 是 The Sandbox 的原生代幣;The Sandbox 是一個虛擬世界遊戲平台,使用者可在其中建造並將體素風格的體驗商業化。SAND 以 ERC-20 代幣形式發行於 Ethereum,其橋接版本則在其他網路上流通。
SAND 橋接漏洞攻擊事件經過
此次事件攻擊的是連接 SAND 跨鏈流通的橋接基礎設施——而非一般的代幣轉帳——並導致鑄造出未由來源鏈上鎖定抵押品支持的 SAND 代幣,據 The Defiant 報導。
無擔保的 SAND 同時在 Base 與 BSC 上被鑄造,橫跨該代幣橋接版本流通的兩個獨立網路。Base 是 Coinbase 推出的 Ethereum 第二層網路,BNB Smart Chain 則是與 Binance 相關、相容 EVM 的區塊鏈;兩者的橋接部署讓 SAND 無須透過中心化交易所即可在各生態系之間移動。The Sandbox 表示已控制該漏洞,這項說法出自專案本身而非獨立審計,依據為共同創辦人 Sebastien Borget 在 X 上的貼文。The Sandbox 官方帳號也在 X 上說明此事。
專案隨後暫停了受影響網路上的橋接活動,中止 SAND 經由 Base 與 BNB Chain 橋的移動。暫停橋接可切斷其依賴的鑄造路徑,因此這是此類事件的標準首要處置,可在供應量對帳期間爭取時間。
為何無擔保的跨鏈鑄造是一起風險事件
無擔保鑄造破壞了橋接的核心不變量:每一個包裝代幣或橋接單位,原則上都應能兌換來源鏈上鎖定的抵押品。當代幣在缺乏此種支持下出現時,橋接供應量便無法再與正典供應量對帳,產生帳務上的不一致。
跨鏈橋向來是加密領域中成本最高的故障點之一:2022 年的 Ronin Network 漏洞攻擊約吸走 6 億美元,Wormhole 同年損失約 3.2 億美元,Chainalysis 並將 2022 年加密駭客攻擊中被竊資金的多數歸因於橋接攻擊。正是這樣的歷史紀錄,使得任何橋上出現的無擔保鑄造,無論涉及哪種代幣,都會立即引起安全團隊的關注。
由於鑄造行為同時發生在 Base 與 BSC,風險並不僅限於單一流動性池或單一部署。攻擊者鑄造的 SAND 一旦進入 AMM,便可對真實流動性賣出,耗損誠實的流動性提供者,並將損失轉嫁給存款人與橋接資產的持有者。
此次的受攻擊面具體而言是橋接層。現有資訊並未顯示原生鏈上的 SAND 基礎合約存在任何缺陷,因此這起漏洞應理解為跨鏈訊息傳遞或鑄造權限的失效,而非基礎代幣本身遭到入侵。安全公司 Blockaid 已在其 X 貼文中標記與此事件相關的活動。
控制事件後的後續觀察重點
「已控制」的說法僅代表止血,並非已完成全面修復的證明。目前的未決問題包括:無擔保的 SAND 是否已被銷毀、專案如何讓橋接供應量與鎖定抵押品對帳,以及各鏈的橋接何時——或是否——恢復。
一份可信的事後檢討報告應說明確切的鑄造數量、攻擊者利用的鑄造權限路徑,以及 Base 與 BSC 之間的供應量對帳結果。這些數據目前均未獲現有證據證實,在專案發布事件報告之前,讀者應將其他地方流傳的任何具體損失數字視為未經證實。
最具體的近期訊號將是各網路的橋接重啟狀態,因為橋接恢復即意味著鑄造權限缺陷已修補、供應量已完成對帳。