The Sandbox生态系统中发生了一起事件,再次暴露了跨链基础设施的漏洞。攻击者利用了连接Base和BNB Smart Chain网络的SAND代币桥接器中的漏洞,在两条网络中发行了无担保的代币。据估计,名义发行量约为4900万美元,分布在400多笔交易中。
对LayerZero委托人的攻击
分析显示,攻击者通过approveAndCall函数截获了LayerZero协议委托人的权限。这使他们能够操纵桥接器并生成没有相应担保的幽灵SAND。需要强调的是:以太坊和Polygon网络中的代币未受影响,用户钱包也未被入侵。据团队初步估计,损失不超过SAND总量的0.01%,这表明攻击具有针对性。
团队和交易所的回应
The Sandbox团队迅速采取行动:Base和BSC之间的桥接器已被关闭,已发行的代币被锁定,无法转移或提取。官方声明强调,这些网络中的SAND现已隔离,并强烈建议持有者在流动性恢复之前避免对该资产进行任何操作。开发人员正在准备攻击前的网络快照,以补偿受影响的流动性提供者,详细的事故报告将在稍后发布。
韩国交易所Bithumb和Upbit立即暂停了SAND的充值和提现,理由是涉嫌安全违规以及当地关于虚拟资产持有者保护的法律。值得注意的是,Upbit甚至关闭了以太坊网络中SAND版本的交易,尽管该网络并未受到攻击影响——这显然是一项预防性措施,但对市场具有示范意义。
桥接器漏洞——系统性问题
这一事件符合一个令人担忧的趋势:根据DefiLlama的数据,过去一个月发生了17起黑客攻击事件,桥接器再次成为行业中最薄弱的环节。针对跨链协议的小规模但频繁的攻击正在削弱对DeFi基础设施的信任。
我的评论:The Sandbox事件再次提醒我们,跨链桥接器仍然是黑客的主要切入点。即使团队反应迅速且损失最小,声誉成本和资产的暂时隔离也会给持有者带来重大风险。市场早就应该从零散的修补转向跨链操作的标准化安全协议。