在不到一天的时间里,The Sandbox 在其跨链基础设施中遭遇了严重事件。攻击者成功入侵了连接 Base 和 BNB Smart Chain 网络的桥接器,并在两个网络中发行了大量无担保的 SAND 代币。这是典型的跨链桥攻击案例,而这类攻击近来正日益成为黑客的首选目标。
根据我的评估,此次发行的规模相当可观:名义上发行了约 490 亿美元的虚假 SAND,分布在超过 400 笔交易中。然而,值得称赞的是,团队实际对生态系统造成的损失微乎其微——不到代币总量的 0.01%。关键因素在于,攻击者没有触及 Ethereum 和 Polygon 上的流动性池,也没有入侵用户钱包。这表明攻击的目标正是桥接机制本身,而非最终资产持有者。
攻击机制与团队应对
分析显示,黑客通过 approveAndCall 函数截获了 LayerZero 委托人的控制权。这使他们能够操纵跨链传输过程,并在源网络上没有相应抵押的情况下生成代币。The Sandbox 团队反应迅速:Base 和 BSC 之间的桥接器已完全关闭,发行的代币已被冻结并隔离。现在这些代币无法被转移或提取,从而防止了虚假资产的进一步扩散。
开发人员已警告持有者不得在这些网络中进行任何 SAND 操作,并强调流动性已受到破坏。对于受影响的流动性提供者,团队正在准备基于攻击发生前网络快照的补偿机制。关于事件的完整报告将在稍后发布,但现在已经清楚的是,团队已控制住局面。
市场反应与更广泛的图景
包括 Bithumb 和 Upbit 在内的韩国交易所立即暂停了 SAND 的充值和提现,理由是涉嫌安全违规以及当地关于保护虚拟资产持有者权益的法律。值得注意的是,尽管团队保证 Ethereum 网络未受影响,Upbit 仍关闭了该网络中 SAND 版本的操作。这表明在不确定情况下,交易所表现出了高度谨慎。
这一事件只是令人担忧趋势中的又一环。根据我的数据,过去一个月行业内发生了 17 起黑客攻击,而桥接器仍然是 DeFi 基础设施中最薄弱的环节。针对跨链协议的攻击正变得越来越复杂,这一案例鲜明地提醒我们,即使是成熟的项目也无法避免代码中的错误。投资者应更加关注通过桥接器转移的资产,并留意团队发布的安全更新。
我的专家观点:尽管损失有限,但 The Sandbox 桥接器被成功攻击这一事实本身,就削弱了人们对跨链解决方案的信任。市场需要为这些关键基础设施组件制定更严格的审计和监控标准,否则我们将看到类似事件以更严重的后果重演。