在不到一天的时间里,The Sandbox 团队成功化解了 SAND 代币跨链桥中的一个严重漏洞,该桥连接 Base 和 BNB Smart Chain 网络。攻击者利用 LayerZero 委托功能中的漏洞,在两个网络中铸造了无担保代币,对整个生态系统的完整性构成了威胁。
据我评估,这起事件是近期针对跨链桥攻击链条中的又一环,过去一个月此类攻击呈现出令人担忧的统计数据:17 起黑客攻击,其中大部分规模较小但具有系统性。问题并不在于区块链本身,而在于受信任的中间环节——跨链桥,它们已成为整个生态系统的故障点。
攻击机制与损失规模
安全分析师在清晨检测到异常活动:攻击者通过 approveAndCall 函数截获了 LayerZero 委托的控制权,并在超过 400 笔交易中发行了名义价值约 490 亿美元 的 SAND。然而,实际损失微乎其微——不到代币总量的 0.01%。持有 SAND 主要流动性的以太坊和 Polygon 网络未受影响,用户钱包也未被入侵。
The Sandbox 团队迅速关闭了 Base 和 BSC 之间的跨链桥,阻止了被入侵代币的转移和恢复。这是一个临时解决方案,但防止了假代币的进一步扩散。开发人员正在准备攻击前的网络快照,以便对流动性提供者进行补偿。
市场与交易所的反应
韩国巨头 Bithumb 和 Upbit 立即暂停了 SAND 的充提服务,理由是涉嫌安全违规以及当地虚拟资产保护法规。值得注意的是,Upbit 甚至暂停了以太坊网络上 SAND 版本的交易,尽管 The Sandbox 确认该网络并未受到影响。
目前强烈建议 Base 和 BSC 网络中的代币持有者不要进行任何 SAND 交易操作——那里的流动性已遭到破坏,交易可能导致不可预测的后果。团队承诺将在近期发布关于此事件的详细报告。
我的结论:这起事件清楚地提醒我们,即使是拥有多年历史的成熟项目,在面对跨链架构的复杂性时也显得脆弱不堪。投资者应重新审视在跨链桥上存储资产的策略,优先选择原生网络,直到行业为跨链交互制定统一的安全标准。