The Sandbox 駭客事件:近 490 億美元無擔保 SAND 在 Base 上遭鑄造
重點速覽
- •攻擊者透過 The Sandbox 部署在 Base 上的 SAND OFT 合約中的 approveAndCall 函式,劫持了 LayerZero delegate 權限,得以在沒有任何擔保品的情況下鑄造 SAND。
- •資安公司回報,超過 400 筆交易鑄造了帳面價值近 490 億美元的 SAND,PeckShield 並計算出兩個錢包地址共創造約 149 億枚 SAND,但這代表的是所產生代幣的價值,而非遭竊金額。
- •實際損失約為 1,475 萬枚 SAND,價值接近 675,000 美元,駭客並從中提取了約 79.74 ETH。
- •Bithumb 封鎖了 SAND 的充值與提領,Upbit 提醒投資人留意異常鏈上活動,The Sandbox 則暫停了 Base 與 BNB Smart Chain 上的跨鏈橋功能,並表示使用者錢包未遭入侵。
- •The Sandbox 表示,Base 與 BNB Smart Chain 上的漏洞已被找出並完全控制,影響低於總供應量的 0.01%,以太坊與 Polygon 未受影響;SAND 價格上漲 4.76% 至 0.04737 美元,成交量成長超過 400%。

The Sandbox 正面臨一場重大資安事件,起因是攻擊者利用該專案部署在 Base 區塊鏈上的 SAND 跨鏈 OFT(Omnichain Fungible Token,全鏈同質化代幣)合約發動攻擊。這次入侵讓攻擊者得以在完全沒有任何擔保品的情況下鑄造代幣,事件也隨之引發一波針對跨鏈橋基礎設施安全的疑慮。
The Sandbox 是一個基於區塊鏈的虛擬遊戲平台,SAND 為其原生代幣。遭入侵合約所部署的 Base,是由 Coinbase 開發的以太坊第二層(Layer-2)網路。
鏈上數據顯示,這場攻擊當時仍在持續進行,已有超過 400 筆交易鑄造出價值近 490 億美元的代幣。不過,這個數字指的是所產生代幣的價值,而非專案遭竊取的金額。
資安公司 Blockaid 是最早偵測到這起攻擊的單位之一:
🚨 Blockaid detected an ongoing exploit on @TheSandboxGame SAND OFT on Base. Attackers hijacked LayerZero delegate permissions via approveAndCall and minted unbacked SAND. ~$49B face-value SAND minted so far across ~400+ txs. Attack still ongoing. More details in 🧵
— Blockaid (@blockaid_), August 22, 2026 — x.com/blockaid_/status/2091016046555582891
The Sandbox 駭客事件如何發生
根據資安公司 Blockaid 的說法,駭客攻陷了 Base 區塊鏈上與 SAND OFT 相關的 LayerZero 權限。OFT 是與 LayerZero 互操作性協定搭配使用的全鏈代幣標準;LayerZero 是目前採用最廣泛的跨鏈訊息傳遞網路之一,可讓代幣在不同區塊鏈之間移動。由於目標鏈上的新代幣是透過 LayerZero 訊息進行授權,對相關 delegate 權限的控制實質上決定了誰能鑄造代幣——而 Blockaid 表示,這正是本次事件中遭到劫持的權限。駭客利用 approveAndCall 函式繞過常規檢查,在沒有任何擔保的情況下創造新的 SAND。
在某個時間點,已有 5 億枚 SAND 完成鑄造,約占該代幣 30 億總供應量的近 17%。
另一家區塊鏈資安公司 PeckShield 則另行回報,涉及此次攻擊的兩個錢包地址總計創造了約 149 億枚 SAND。至於 Blockaid,則估計超過 400 筆交易鑄造的 SAND 價值接近 490 億美元。
#PeckShieldAlert Seems like The @TheSandboxGame ( $SAND ) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert), August 22, 2026 — x.com/PeckShieldAlert/status/2091037704314339331
這場攻擊的規模之大,令觀察者對新鑄代幣可能對 SAND 市場造成的影響感到憂心。跨鏈基礎設施向來是加密產業中遭受攻擊最頻繁的環節之一,2022 年的 Ronin 與 Wormhole 等跨鏈橋攻擊事件至今仍名列史上最大規模的竊盜案。
The Sandbox 駭客事件損失有限
經常被引用的 490 億美元數字,並不能視為駭客實際竊取的金額。該數字對應的是所創造代幣的市值。
這些代幣不可能以該金額出售,因為其鑄造背後並沒有足夠的擔保品。一旦出售,SAND 的價格將會大幅下滑。
實際遭竊的金額要低得多。根據報導,駭客竊取了約 1,475 萬枚 SAND,價值接近 675,000 美元,並從中提取了約 79.74 ETH。
各交易所對 The Sandbox 駭客事件的因應
多家大型交易所迅速採取行動處理這項異常。Bithumb 封鎖了 SAND 代幣的充值與提領,Upbit 則提醒投資人留意異常的鏈上活動。當無擔保或遭攻擊的代幣在鏈上出現時,這類暫停措施屬於標準的保護性因應做法,可防止這些代幣在流動性平台上被兌換成其他資產。包括 CertiK 在內的多家資安公司,也在調查持續進行期間通報了這項安全漏洞。
The Sandbox 隨後表示,SAND 代幣在 Base 與 BNB Smart Chain 上的跨鏈橋已完成修復。該專案回報,整體影響低於 SAND 總供應量的 0.01%,並說明以太坊與 Polygon 未受影響。
The Sandbox team has identified and fully contained a recent vulnerability regarding the SAND cross-chain bridge on Base and BNB Smart Chain (BSC). The impact is minimal, representing less than 0.01% of the total SAND token supply. SAND tokens on Ethereum and Polygon are NOT…
— The Sandbox (@TheSandboxGame), August 22, 2026 — x.com/TheSandboxGame/status/2091063415649251821
團隊另外說明,使用者錢包並未遭入侵,鎖定在以太坊上的 SAND 亦無風險。該專案已暫停 Base 與 BSC 上的跨鏈橋功能,並警告使用者不要在這些網路上購買、出售或交易 SAND。在 Base 與 BSC 跨鏈橋仍處於關閉狀態、調查持續進行的情況下,關於 LayerZero delegate 權限究竟如何被攻陷的更完整技術說明尚未發布。
即使事件持續發展,SAND 價格仍持續走揚,上漲 4.76% 至 0.04737 美元,成交量成長超過 400%。