导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Sandbox跨链桥漏洞被控制,攻击者铸造无背书SAND

The Sandbox已控制影响其SAND在Base和BNB智能链上跨链桥的漏洞。攻击者通过篡改桥权限,在两条链上铸造了无以太坊背书的SAND代币。项目方估计直接损失小于30亿总供应量的0.01%。

摘要

攻击者通过被攻破的桥权限在Base和BNB智能链铸造无背书SAND。The Sandbox禁用了涉及这两条网络的转账,以太坊和Polygon上的SAND未受影响。Upbit和Bithumb在检测到安全事件后暂停了SAND充提。链上研究者估计约1475万枚以太坊背书SAND离开桥适配器。The Sandbox计划根据攻击前余额补偿合格流动性提供者。

The Sandbox表示已完全控制影响Base和BNB智能链SAND桥的漏洞,无用户钱包被攻破,以太坊和Polygon上的SAND安全。

在8月22日声明中,该项目称攻击者在两条链上创建代币但无对应以太坊SAND背书。团队禁用双向桥接,隔离受影响代币,防止通过官方桥赎回。“所有桥接SAND由以太坊锁仓SAND背书,完全安全。”用户被警告不要在Base或BNB链买卖或提供SAND流动性。团队将攻击前快照,合格流动性提供者获补偿,未给时间表。

漏洞如何产生无背书代币

早期链上警报显示Base上超5亿SAND被铸造,后迅速攀升。PeckShield确认两地址约149亿SAND被创建。其他研究者记录数百笔交易,估算更大。铸造量不代表直接损失,因除非攻击者用跨链系统释放以太坊适配器真币,否则不影响以太坊最高30亿供应。BlockWatchdog称攻击者一分钟内从以太坊适配器提走约1475万SAND,售出获约80 ETH(约67.5万美元)。这解释为何损失估比小于0.01%。项目未发布完整技术报告。Blockaid归因LayerZero代理权限被approveAndCall函数接管,项目未确认。

为何以太坊供应不变

LayerZero的OFT标准用锁仓铸币模型。以太坊适配器持原始币。非法铸造破坏背书但不改以太坊合约或最高供应。CoinGecko显示最高30亿,流通约29亿。The Sandbox移除两链LayerZero对等设置切断官方赎回路线。类似Wanchain和Verus桥事件。

韩国交易所限制

Upbit发警告,Bithumb于8月22日11:11 KST暂停充提,Upbit约一分钟后跟进。限制防无背书代币进场售卖。SAND披露后约0.05美元,24小时量超6600万,市值约1.36亿,七日涨约18%。

Base用户风险

Base为Coinbase的L2,漏洞在其上跨链合约而非底层。美用户通过自托管钱包访问DEX需注意Base版SAND流动性无同背书。此前KelpDAO因单验证者配置被窃11.65万rsETH。The Sandbox未确认是否同类。

The Sandbox为Animoca子公司,2021年筹9300万,将续发信息,未定恢复时间。