8月22日早间,区块链游戏平台The Sandbox使用的SAND跨链桥出现安全漏洞。攻击从8月21日23时41分左右(UTC)开始,攻击者利用Base和BNB Smart Chain上的桥接配置漏洞,在没有对应以太坊资产存入的情况下生成无抵押SAND。The Sandbox随后关闭这两个网络的跨链功能。
事件最初出现了一个异常庞大的数字。安全公司Blockaid在攻击仍在进行时称,攻击者已经生成名义价值约490亿美元的无抵押SAND;PeckShield随后记录的数量也达到数十亿枚。这个数字一度让外界误以为The Sandbox遭遇了数百亿美元级别的资产损失。
但“被生成的代币数量”和“真正从项目中取走的资产”不是一回事。这些SAND是在受影响链上凭空生成的,没有足够的真实资产和市场流动性支撑,因此把所有无抵押代币直接乘以正常SAND市价,并不能代表攻击者实际获得了同等金额的资金。
8月27日,The Sandbox公布事故复盘,给出了更完整的最终数字。项目方称,攻击者最终通过桥接配置漏洞从以太坊侧的金库中转走 14,742,341.84枚SAND,约占SAND最大供应量的0.5%。这也是目前项目方披露的实际被抽走资产规模。
因此,8月22日刚发生事故时项目方提到的“影响低于供应量0.01%”,不能再当作最终损失数据使用。随着链上交易被进一步复核,8月27日的事后报告已经更新了事故影响范围,后者应当作为目前更完整的项目方口径。
从攻击方式看,问题集中在跨链桥,而不是SAND在以太坊上的主代币合约本身。Blockaid称,攻击者通过合约中的approveAndCall功能取得与LayerZero相关的delegate权限,进而获得在Base等目标网络上生成SAND的能力。
正常情况下,跨链桥并不是把同一枚代币直接从一条链搬到另一条链。例如用户将SAND从以太坊转往Base时,原有资产会按照桥接机制被锁定或处理,目标链再生成相对应数量的代币。目标链上的SAND因此需要与源链的资产保持对应关系。
这次漏洞破坏的正是这种对应关系。攻击者可以在Base和BNB Smart Chain生成没有真实资产支持的SAND,再利用桥接体系尝试换取以太坊侧金库中真实存在的代币。The Sandbox在复盘中确认,以太坊和Polygon上的SAND代币本身并没有被直接攻破。
事故发生后,The Sandbox立即停止Base和BNB Smart Chain与其他网络之间的SAND桥接,并提醒用户不要在这两个网络购买、出售或交易SAND。此举的目的,是把已经生成的无抵押SAND限制在受影响网络中,避免它们继续通过桥接机制兑换真实资产。
交易所随后也采取行动。韩国交易所Bithumb在8月22日上午宣布,因为SAND出现疑似安全问题,暂停该资产的充值和提现服务,但平台内交易当时仍然可以继续进行。Upbit等交易平台也采取了类似限制。
The Sandbox后来确认,没有发现普通用户钱包因这次漏洞被直接攻破。项目方还向TRM Labs和Chainalysis报告攻击者地址,并与交易平台沟通追踪相关资产,同时准备针对符合条件的受影响流动性提供者推出补偿方案。
随着处置推进,部分交易平台已经重新开放以太坊和Polygon网络上的SAND充值。The Sandbox表示,这两个网络没有受到漏洞影响,以太坊上的SAND正式供应量仍保持30亿枚。Base和BNB Smart Chain则需要单独处理此前生成的无抵押资产。
这次事件也解释了为什么攻击发生后同时出现“490亿美元”“数十亿枚SAND”和“1474万枚SAND”三个看起来完全不同的数字。前两个主要记录攻击者能够在受影响网络上非法生成多少名义代币,1474万枚则是The Sandbox最终确认从以太坊桥接金库实际流出的SAND,两者统计对象不同。
【提示:为防止失联,更方便获取奇点财经新闻,请您将本网站添加到手机主屏幕。操作方法:在手机浏览器中打开奇点财经网点击浏览器右上角的小箭头,然后在跳出的窗口下拉菜单里选择‘添加到主屏幕’。添加后,您可以像打开App一样快速访问奇点财经新闻!】
(声明:奇点财经是香港期刊协会创会会员,亦是全球领先的专业财经媒体,我们专注于ESG投资、虚拟资产、数字货币、区块链、Web 3.0、科技金融及AI创新等前沿领域,为企业出海及市场开拓提供有价值的导向。我们致力于提供深度分析和权威报道,探索新兴科技如何重塑金融与资本市场,助力投资者把握未来趋势。如需转载本报内容,抑或您发现本报文章涉及潜在版权问题,敬请联系enquiry@singularityfin.com。)