元宇宙平台The Sandbox近日证实,由于一个桥接功能遭到利用,导致攻击者能在Base和BNB智能链上铸造无抵押的SAND,平台随即关闭了该功能。
Sandbox Bridge遭黑客攻击,149亿SAND被盗;Coinbase下架期货合约

要点:
- Peckshield 发现,8 月 21 日有两个地址共铸造了约 149 亿枚无抵押 SAND。
- 随后,《The Sandbox》停用了 Base 和 BSC 跨链桥功能,从而保护了基于以太坊和 Polygon 的 SAND 持有者。
- 随着Coinbase计划于8月26日下架SAND期货,《The Sandbox》正着手准备向流动性提供者(LP)进行补偿。
Base和BSC跨链桥遭攻击
作为 SAND 代币背后的元宇宙游戏平台,《Sandbox》存在一个影响其 Base 和 BNB Smart Chain(BSC)跨链桥的漏洞。一名攻击者利用这些跨链桥的铸造机制,在两个网络上创建了没有实际资产支撑的 SAND 代币。 The Sandbox在发现漏洞后立即停用了Base和BSC上的跨链桥功能,切断了攻击者进一步转移这些伪造代币的能力。

The Sandbox的跨链桥基础设施通常通过在某条链(通常是以太坊)上锁定SAND,并在目标网络上铸造等值且完全有担保的代币来运作。此次事件中,正是这种1:1的担保模式出现了故障,导致在Base和BSC上铸造代币时,源链上未进行相应的锁定。
149亿代币异常
Peckshield 发现,与该漏洞相关的两个地址共铸造了约 149 亿枚无担保的 SAND。鉴于 SAND 的合法总供应量上限为 30 亿枚代币,这一数字的规模尤为惊人——这意味着被铸造的数量几乎是所有曾存在或将存在的真实 SAND 代币总量的五倍。
这种不匹配现象在跨链桥漏洞中很常见,攻击者通常是操纵智能合约的铸造功能,而非实际窃取锁定的抵押品。 今年以来,类似的基于铸造的攻击已波及其他协议,包括2026年初发生的一起跨链桥漏洞事件——攻击者在Polkadot的跨链桥上未经授权铸造了10亿枚DOT代币,以及另一起规模较小的事件——在Alephium跨链桥上生成约1376万枚无抵押的ALPH代币。
在每起事件中,这些伪造的代币均无实际价值,且一旦受影响的链冻结了被利用的合约,这些代币即可被消除。
The Sandbox 表示,就面临风险的真实抵押资产而言,此次事件影响的 SAND 总供应量不足 0.01%。该公司称,存储在以太坊和 Polygon 上的 SAND、生态系统中用户钱包中的 SAND,以及作为该代币抵押品的以太坊锁定资产,在整个攻击过程中均未受到影响。
该平台目前正在为因无抵押铸造而持受影响头寸的合格流动性提供者制定补偿方案,并建议用户在桥接功能恢复前,不要在Base或BSC上交易SAND。
更广泛的跨链安全问题之一
今年上半年,跨链桥漏洞攻击给整个加密行业造成的损失已超过3.2亿美元,因为攻击者越来越倾向于针对连接不同区块链的智能合约,而非单个协议。 Bitcoin.com News 近几个月来追踪到类似的攻击模式,其中包括 Gravity Bridge 漏洞事件——当时一名黑客盗取了 540 万美元,并将资金经由币安转移,随后行踪杳无踪迹。
此外,值得一提的是,SAND在此次漏洞事件之前就已经面临压力:截至本周,其代币交易价格徘徊在0.039美元左右;Coinbase宣布计划自8月26日起下架包括SAND在内的十种永续期货合约,作为其对衍生品市场交易量和流动性进行全面审查的一部分。
届时未平仓头寸将自动结算,这在跨链桥事件之外,又为短期内市场波动增添了第二个来源。 对于 The Sandbox 而言,下一步是针对跨链桥铸币控制机制失效的原因进行事后分析,并在重新启用 Base 和 BSC 跨链桥之前完成安全审计。
本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。












