The Sandbox元宇宙遭遇了一次严重的安全威胁,但已被迅速化解。攻击者利用连接Base和BNB Smart Chain(BSC)网络的SAND代币跨链桥中的漏洞,发行了大量无担保的代币。这一事件再次凸显了跨链桥安全对整个DeFi生态系统的至关重要性。
攻击规模与快速响应
在此次漏洞利用中,攻击者生成了数量惊人的SAND——名义价值约490亿美元,分布在400多笔交易中。安全分析师发现,攻击者通过approveAndCall函数截获了LayerZero的委托权限,从而能够在没有相应担保的情况下发行代币。尽管数字惊人,The Sandbox团队评估实际损失极小——不到SAND总量的0.01%。
关键之处在于,锁定在以太坊网络中并作为所有跨链桥担保的SAND代币完好无损。项目的关键基础设施未受影响,用户钱包也未被入侵。这表明攻击针对的是发行机制,而非直接窃取资金。
跨链桥封锁与预防措施
针对这一事件,The Sandbox团队立即关闭了Base与BSC之间的跨链桥。这阻止了已发行虚假代币的转移和恢复。在官方声明中,开发人员强调,这些网络中的SAND现已被隔离,无法转移或提取。强烈建议持有者在流动性完全恢复之前,避免在Base和BSC上进行任何SAND相关操作。
为了补偿可能遭受损失的流动性提供者,团队正在准备攻击发生前的网络快照。团队承诺将在近期发布关于此事件的详细报告。这是恢复信任的正确举措,但这一事件本身清楚地表明,即使是大型项目也无法免受此类攻击。
市场反应与整体形势
韩国交易所Bithumb和Upbit迅速暂停了SAND的充提服务,理由是涉嫌安全违规及当地用户保护法规。Upbit甚至关闭了以太坊网络中SAND版本的操作,尽管The Sandbox坚称该网络未受到攻击影响。
这一案例符合一个令人担忧的趋势:根据DefiLlama的数据,过去一个月发生了17起黑客攻击事件,跨链桥再次成为行业最薄弱的环节。跨链协议中的漏洞仍然是攻击者的主要目标,这要求开发者提高警惕并加强代码审计。
我的观点:尽管The Sandbox团队反应迅速且果断,但这一事件再次提醒我们跨链基础设施的系统性风险。投资者应密切关注项目后续报告,而整个行业则应认真重新审视跨链桥的安全方法,这些跨链桥仍然是生态系统中最为脆弱的环节。