重點摘要:
- The Sandbox 將在以太坊上以 1:1 比例退還橋接漏洞受害者,涵蓋價值 69.7 萬美元的被盜 SAND。
- 攻擊者透過代幣合約漏洞,從以太坊金庫中盜走 14,742,341.84 枚 SAND。
- 橋接服務將永久關閉,索賠將於 8 月 27 日起兩週內開放。
重點摘要:

The Sandbox 將在以太坊上以 1:1 比例退還橋接漏洞受害者,涵蓋從其跨鏈橋中被盜的價值 69.7 萬美元的 SAND。
The Sandbox 在 8 月 27 日的調查報告中表示,補償計畫涵蓋那些在漏洞發生時可證明於 Base 和 BNB Smart Chain 上持有橋接 SAND 的代幣持有者。索賠窗口將於 8 月 27 日起兩週內開放,持續 14 天,退款將以基於以太坊的 SAND 支付。
攻擊者利用代幣合約 approveAndCall 函數中的漏洞,從以太坊金庫中盜走 14,742,341.84 枚 SAND——該函數同時也是橋接服務的註冊應用。訊息傳遞層將攻擊者的指令解讀為來自 The Sandbox 的直接命令,使其得以將自己的地址註冊為管理員、重寫驗證設定,並在 Base 和 BSC 上鑄造無擔保的 SAND,隨後再從金庫中提取真實代幣。
橋接服務將不會重新開放。The Sandbox 表示,受影響合約的任何配置都無法確保重啟的安全,因為這些合約永久允許應用程式自行重新配置,且對委派角色的控制權「永遠可被爭奪」。
漏洞利用機制與市場衝擊
根據調查報告,攻擊分為四個步驟展開。攻擊者首先利用 call 功能將自己的地址註冊為授權管理員,接著重寫驗證設定,使來自其地址的單一批准即可確認橋接訊息。他們提交了虛假的存款訊息,在從未發生的以太坊存款對應下於 Base 和 BSC 上鑄造 SAND,隨後出售部分偽造代幣換取以太幣,並利用反向橋接功能從以太坊金庫中提取真實 SAND。
鑑識分析顯示,總體經濟損失約為 149 萬美元,攻擊者實際掠走約 98.7 萬美元。鏈上安全公司 PeckShield 和 Blockaid 指出,短短幾分鐘內便生成了數十億枚名義上無擔保的代幣,不過這些數字反映的是非法鑄造資產的面值,而非從生態系統中被抽走的流動性資本。被盜的量僅佔以太坊上 30 億枚 SAND 供應上限的不到 0.01%。
根據 CoinMarketCap 數據,SAND 交易價格約為 0.042 美元,市值約為 1.23 億美元。韓國交易所 Upbit 和 Bithumb 於 8 月 22 日依據該國《虛擬資產用戶保護法》暫停了 SAND 的存款和提款,理由是現貨市場可能出現波動。以太坊原生和基於 Polygon 的 SAND 則不受影響,因為 Polygon 運行在不同的橋接架構上。
The Sandbox 表示已將攻擊者錢包地址分享給區塊鏈分析公司 Chainalysis 和 TRM Labs,以協調資金追蹤以及在中心化交易所的潛在封鎖。這起事件為業界一系列橋接漏洞攻擊再添一例,此前 MAYAChain 損失了 170 萬美元,BounceBit 則遭竊 300 萬美元,同時也凸顯了將代幣合約視為訊息發送方的跨鏈訊息傳遞層所集中承受的風險。
本文僅供資訊參考之用,不構成投資建議。