The Sandbox跨链基础设施中的严重漏洞已被迅速修复。攻击者利用Base网络与BNB Smart Chain之间桥接的漏洞,在两条网络中未经授权发行了SAND代币,且没有相应的资产支撑。
事件分析显示,攻击是通过approveAndCall函数实施的:黑客截获了LayerZero的委托权限,从而能够操纵桥接过程。造成的损失规模极小——不到SAND总供应量的0.01%。至关重要的是,以太坊(ETH)和Polygon(POL)网络中的代币未受影响,用户钱包也未被入侵。
根据监测数据,攻击期间共发行了价值约4900万美元的伪造SAND,涉及400多笔交易。The Sandbox团队立即关闭了Base与BSC之间的桥接,阻止了生成的代币的转移和恢复。锁定在以太坊中并作为所有桥接资产支撑的SAND保持安全。
交易所与生态系统的反应
韩国加密货币交易所迅速对此次事件作出反应。Bithumb于莫斯科时间05:11暂停了SAND的充值和提现,Upbit在一分钟后跟进。两家平台均提及安全违规嫌疑及当地关于虚拟资产持有者权利保护的法律。值得注意的是,Upbit甚至关闭了以太坊网络中SAND版本的交易,尽管该网络并未受到攻击影响。
开发人员警告持有者不得在受影响网络中进行SAND的购买、出售或交易,因为该代币的流动性已遭到破坏。为向受损的流动性提供者进行赔付,团队正在准备攻击发生前的网络快照。团队承诺稍后发布完整的事件报告。
这一事件是令人担忧的链条中的又一环:根据DefiLlama的数据,过去一个月发生了17起黑客攻击事件,跨链桥再次成为行业的薄弱环节。我的结论是:只要跨链协议建立在LayerZero这样复杂的委托机制之上,此类定点攻击就会不断重演。投资者应更加谨慎对待桥接上的资产,并在不同网络之间分散风险。