元宇宙项目The Sandbox近日披露,其SAND代币在Base和BNB Smart Chain上的跨链桥遭遇安全漏洞,攻击者利用受损的桥接权限铸造了未经担保的SAND。项目方表示,漏洞已得到控制,用户钱包未受影响,且以太坊和Polygon上的SAND持有安全。
据The Sandbox在8月22日的声明,攻击者通过漏洞在Base和BNB Smart Chain上创建了SAND代币,但并未在以太坊上锁定相应的SAND作为支撑。项目方立即禁用了至这两个网络的桥接功能,隔离了受影响的代币,防止其通过官方桥接被赎回。声明强调:“所有桥接的SAND资金均由以太坊上锁定的SAND支持,完全安全。”项目方建议用户在此期间不要购买、出售或为Base或BNB Smart Chain上的SAND提供流动性。
早期链上警报显示,Base上被铸造了超过5亿个SAND,但随后数字迅速攀升。安全公司PeckShield识别出约149亿个SAND在两个地址上被创建。其他安全研究人员记录了数百笔额外交易,给出了更大规模的未担保代币估计。然而,The Sandbox指出,这一铸造数量并不代表项目的直接财务损失。
区块链取证账户BlockWatchdog发现,攻击者在不到一分钟内从以太坊适配器提取了约1475万个SAND,并通过代币销售获得了约80个ETH,价值约67.5万美元。项目方据此估计直接损失低于SAND总供应量(30亿个)的0.01%。尽管如此,The Sandbox尚未发布详细的技术报告来统一其损失估计与各研究人员的数字。
安全公司Blockaid认为,此次攻击源于攻击者通过approveAndCall函数接管了LayerZero的委托权限,从而在受影响的跨链合约上铸造代币。The Sandbox尚未在详细的事后分析中确认这一原因。
LayerZero的全同质化代币标准使用链接合约在区块链间转移资产。在适配器模型中,原始代币在源网络被锁定,而在目标网络铸造等量代币。未经授权的铸造打破了支撑关系,但并未修改以太坊代币合约或增加其最大供应量。CoinGecko显示SAND最大供应量仍为30亿个,流通量约29亿个。The Sandbox移除了Base和BNB Smart Chain的LayerZero对等设置,切断了官方路由,防止未担保代币被用于索取以太坊适配器中的资产。
类似漏洞此前曾发生:7月的Wanchain桥攻击导致约5.15亿个NIGHT代币从Cardano侧国库流出;同月,Verus桥的导入路径被利用,造成约754万美元的未担保资产支出。这些事件均与跨链桥设计缺陷相关。
韩国交易所Upbit和Bithumb在发现SAND可能的安全问题后,迅速发布了警告并暂停了SAND的存取款。Upbit指出事件可能导致价格剧烈波动,Bithumb则从8月22日上午11:11(韩国标准时间)起暂停服务。用户需关注各交易所的具体通知。
截至发稿,SAND价格约为0.05美元,24小时交易量超过6600万美元,市值约1.36亿美元,过去7天上涨约18%。对于美国用户,Base(由Coinbase开发的以太坊二层网络)上的SAND面临隔离流动性风险。The Sandbox表示,将根据攻击发生前的余额快照,对符合条件的流动性提供者进行补偿,但未给出具体时间表。项目方后续将发布更多调查信息,但未明确恢复Base和BNB Smart Chain桥接的日期。
