新聞加密貨幣The Sandbox SAND 代幣遭跨鏈攻擊,攻擊者鑄造數十億枚無擔保代幣

The Sandbox SAND 代幣遭跨鏈攻擊,攻擊者鑄造數十億枚無擔保代幣

作者: Coincentral·

重點速覽

  • 攻擊者取得了 The Sandbox 部署於 Base 的 SAND 合約之任意鑄造權限,鑄造了約 149 億枚無擔保代幣,超過該代幣在以太坊主網上 30 億的全部供應量。
  • 攻擊者濫用「approveAndCall」函式劫持 LayerZero 委託權限,得以在 Base 上鑄造代幣,而無需以太坊上鎖定的 SAND 作為擔保。
  • 實際損失約為 675,000 美元(80 ETH),來自從以太坊抽走的約 1,475 萬枚 SAND;廣為引用的 490 億美元數字是以市價計算的無擔保代幣價值,而非被竊資金。
  • The Sandbox 停用了 Base 與 BNB Smart Chain 的跨鏈橋接,將以太坊與 BNB Smart Chain 的 LayerZero 對端歸零,並警告用戶不要在受影響網路上交易 SAND;以太坊與 Polygon 上的 SAND 未受影響,也沒有用戶錢包遭到入侵。
  • Upbit 對 SAND 發出交易警示,Bithumb 暫停了 SAND 的充值與提領;The Sandbox 正為受影響流動性池的合格用戶準備賠償,並將發布技術檢討報告。
The Sandbox SAND 代幣遭跨鏈攻擊,攻擊者鑄造數十億枚無擔保代幣

2026 年 8 月 22 日,一名攻擊者取得了 The Sandbox 部署在 Base 上之 SAND 合約的任意鑄造權限,該合約採用 LayerZero 全鏈同質化代幣(OFT)架構,用於跨鏈代幣轉移。在此種「鎖定並鑄造」的設計下,SAND 會被鎖定在以太坊上,同時在目標鏈鑄造等量代幣,因此每一枚跨鏈代幣都應有一比一的擔保。攻擊者鑄造了約 149 億枚無擔保 SAND 代幣,數量遠超該代幣在以太坊主網 30 億的全部供應量,隨後專案方暫停了 Base 與 BNB Smart Chain 之間的跨鏈橋接,以控制損害。實際損失明顯較小:約 1,475 萬枚 SAND 從以太坊被抽走,攻擊者從中獲得約 675,000 美元(80 ETH)。以太坊與 Polygon 上的 SAND 未受影響,也沒有任何用戶錢包遭到入侵。

⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu

— Coin Bureau (@coinbureau) August 22, 2026

根據鏈上分析,攻擊者濫用「approveAndCall」函式,劫持了 LayerZero 的委託權限。這項控制權使其得以在 Base 上鑄造代幣,而無需以太坊上鎖定的真實 SAND 作為擔保。區塊鏈安全公司 Blockaid 在攻擊進行當下即標記了該漏洞。PeckShield 另行證實,約 149 億枚 SAND 代幣在兩個位址被鑄造:0xAbE0…4D22 與 0x638C…F296。

#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR

— PeckShieldAlert (@PeckShieldAlert) August 22, 2026

廣為流傳的 490 億美元頭條數字,是將無擔保代幣乘以 SAND 市價計算所得。該數字並不代表被竊資金:它遠超任何可用流動性,也無法變現。直接損失較小。BlockWatchdog 指出,約 1,475 萬枚 SAND 在不到一分鐘內從以太坊的 OFT Adapter 被抽走,實際獲利約 80 ETH,價值約 675,000 美元。The Sandbox 表示,若以直接衡量計算,此次攻擊影響不到 SAND 30 億代幣供應量的 0.01%。

The Sandbox 的應對措施

專案方停用了 Base 與 BNB Smart Chain 之間的雙向跨鏈橋接,使這些網路上的代幣無法移動或贖回。專案方的多簽錢包也將以太坊與 BNB Smart Chain 的 LayerZero 對端歸零,實質上隔離了 Base。團隊警告用戶,由於流動性已受損,請勿在 Base 或 BNB 上買入、賣出或交易 SAND。以太坊與 Polygon 上的 SAND 已確認未受影響,以太坊上用於擔保跨鏈代幣的鎖定 SAND 也完好無損。

韓國交易所在鏈上警報標記此次入侵後迅速採取行動。Upbit 對 SAND 發出交易警示,Bithumb 則暫停了 SAND 的充值與提領。

The Sandbox 是 Animoca Brands 的子公司,曾於 2021 年籌資 9,300 萬美元,它是一個用戶生成內容的遊戲元宇宙,玩家可在其中建造並將體素風格的體驗變現,而 SAND 則是其 ERC-20 效用代幣,用於遊戲內交易、購買 LAND 地塊、質押與治理投票。該公司表示,正在擷取事發前的快照,並為受影響流動性池的合格用戶準備賠償。技術檢討報告已在規劃中。截至撰稿時,團隊尚未就攻擊的根本原因發布完整的公開聲明。

事件發生後,SAND 盤中一度下跌近 10%,但 24 小時期間僅下跌 0.8%。

此次攻擊突顯了跨鏈代幣部署中一項已知的結構性風險。在次級鏈上鑄造代幣並不會在以太坊上創造新的供應量,但無擔保代幣仍可能流入交易所並對價格造成壓力。跨鏈橋與跨鏈基礎設施曾造成加密安全史上若干最大的損失——2022 年約 6 億美元的 Ronin Bridge 竊盜案與約 3.2 億美元的 Wormhole 攻擊事件均名列史上最大案件——不過本次約 675,000 美元的實際獲利,僅為那些總額的一小部分。後續待觀察事項包括 Upbit 與 Bithumb 何時恢復 SAND 交易,以及 The Sandbox 的官方恢復或銷毀計畫。

來源:CoinCentral