The Sandbox生态系统中发生了一起事件,再次暴露了跨链基础设施的漏洞。攻击者利用了连接Base和BNB Smart Chain网络的SAND代币桥接器中的漏洞,在两条网络中发行了无担保的代币。据估计,名义发行量约为4900万美元,分布在400多笔交易中。

对LayerZero委托人的攻击

分析显示,攻击者通过approveAndCall函数截获了LayerZero协议委托人的权限。这使他们能够操纵桥接器并生成没有相应担保的幽灵SAND。需要强调的是:以太坊和Polygon网络中的代币未受影响,用户钱包也未被入侵。据团队初步估计,损失不超过SAND总量的0.01%,这表明攻击具有针对性。

团队和交易所的回应

The Sandbox团队迅速采取行动:Base和BSC之间的桥接器已被关闭,已发行的代币被锁定,无法转移或提取。官方声明强调,这些网络中的SAND现已隔离,并强烈建议持有者在流动性恢复之前避免对该资产进行任何操作。开发人员正在准备攻击前的网络快照,以补偿受影响的流动性提供者,详细的事故报告将在稍后发布。

韩国交易所Bithumb和Upbit立即暂停了SAND的充值和提现,理由是涉嫌安全违规以及当地关于虚拟资产持有者保护的法律。值得注意的是,Upbit甚至关闭了以太坊网络中SAND版本的交易,尽管该网络并未受到攻击影响——这显然是一项预防性措施,但对市场具有示范意义。

桥接器漏洞——系统性问题

这一事件符合一个令人担忧的趋势:根据DefiLlama的数据,过去一个月发生了17起黑客攻击事件,桥接器再次成为行业中最薄弱的环节。针对跨链协议的小规模但频繁的攻击正在削弱对DeFi基础设施的信任。

我的评论:The Sandbox事件再次提醒我们,跨链桥接器仍然是黑客的主要切入点。即使团队反应迅速且损失最小,声誉成本和资产的暂时隔离也会给持有者带来重大风险。市场早就应该从零散的修补转向跨链操作的标准化安全协议。