在不到一天的时间里,The Sandbox团队成功抵御了对其跨链桥基础设施的协同攻击。攻击者通过approveAndCall函数入侵了LayerZero的委托者,并在Base和BNB Smart Chain网络中铸造了无担保的SAND代币。这是典型的对跨网络路由信任的攻击,再次暴露了DeFi桥作为单点故障的脆弱性。
根据我的评估,此次铸造规模相当可观:名义上发行了约490亿美元的虚假SAND,分布在超过400笔交易中。然而,对持有者的实际损失微乎其微——团队估计损失不到总供应量的0.01%。关键点在于:作为所有桥担保的以太坊网络中的SAND池未被触及,用户钱包也未被入侵。
项目反应:隔离与预防措施
开发人员迅速关闭了Base与BSC之间的桥,实际上冻结了已发行代币的转移和恢复。目前,这些网络中的SAND已被隔离,无法提现或交易。The Sandbox团队已警告持有者:由于流动性受损,在这些网络中购买、出售或兑换SAND目前风险极高。
为补偿流动性提供者的损失,团队正在准备攻击前的网络快照——这是标准但重要的程序,将有助于恢复公平的余额。完整的事件报告将在稍后发布,我预计它将揭示具体的利用向量。
韩国交易所保持警惕
市场反应迅速。Bithumb于莫斯科时间05:11暂停了SAND的充提,Upbit在一分钟后跟进,理由是涉嫌安全违规及当地虚拟资产持有者保护法规。值得注意的是,Upbit甚至关闭了以太坊网络中SAND的交易,尽管The Sandbox声称该网络未受影响。这是一种过度谨慎,但在当前情况下是合理的。
该事件符合一个令人担忧的趋势:据DefiLlama数据,过去一个月发生了17起黑客攻击,桥再次成为行业最薄弱的环节。虽然The Sandbox团队处理得当,将影响降至最低,但此案例再次提醒我们:跨链解决方案的安全性需要的不是零散修补,而是对信任架构的根本性重新审视。
我的专家意见:对LayerZero委托者的攻击是对整个行业的警示。即使是拥有强大团队的大型项目,如果依赖未经深度权限审计的第三方桥,也同样脆弱。投资者应重新评估跨链资产操作的风险,而开发者则应加快实施更可靠的验证机制。