“面值”通常是将新铸造的代币数量乘以当时的市场报价。它可以用来描述这批代币在账面上的名义价值,但不能证明攻击者能够按照这个价格卖出全部代币。
原因在于,新铸造的代币可能缺乏足够的市场深度。假设某个代币的报价仍然存在,攻击者一旦大量抛售,流动性不足、价格滑坡和交易对失衡都可能让实际成交金额远低于报价。跨链桥关闭、交易所限制以及市场信心下降,也会进一步压缩潜在的变现金额。
其他链上追踪报告提到,攻击者控制的地址中一度出现约149亿枚 SAND;另有报告认为,最终实际转出或变现的规模远低于490亿美元。这些数据分别对应“铸造量”“地址余额”以及“实际或可能实现的收益”,不能直接相加,也不能互相替代。
就现有证据而言,尚未形成一个最终且经过独立核验的实际套现金额。较为稳妥的结论是:未经授权的铸造在名义规模上极其庞大,但实际经济损失明显低于490亿美元。
这些说法并不一定互相矛盾,因为它们衡量的是不同结果:
在 The Sandbox 发布事后调查报告并提供更完整的资金核算之前,这些数字应被理解为对同一事件的不同测量结果,而不是一个已经统一的最终损失数字。
The Sandbox 表示,团队已经修复并控制了相关漏洞,阻止受影响跨链桥上的转账,并关闭涉及 Base 和 BNB Smart Chain 的跨链功能。项目方同时强调,Ethereum 和 Polygon 上的 SAND 未受影响。
这意味着,用户需要区分两件事:暂停跨链是为了阻断继续利用漏洞的路径,而赔偿或资产恢复方案则是后续安排。前者并不会自动解决已经铸造的异常代币,也不会立即确定流动性提供者的损失如何计算。
部分报道指出,SAND 在事件期间的市场价格相对坚挺,并未出现与新闻规模相匹配的断崖式下跌。不过,价格暂时稳定并不能证明攻击没有造成经济影响。交易所限制、不同市场之间流动性割裂,以及异常代币尚未完全进入公开市场,都可能延迟真实的价格发现。
SAND 后续的市场影响,仍取决于异常代币如何处理、受影响流动性池如何恢复,以及项目方能否公布可信的核算和补偿方案。
KelpDAO 事件中,攻击者入侵了 LayerZero 去中心化验证网络(DVN)所依赖的基础设施,并利用 KelpDAO 桥接配置中的单一验证者设置。伪造的跨链消息被接受后,桥接合约释放了116,500枚 rsETH,按当时价格计算约为2.92亿美元。
SAND 事件则主要围绕合约的代理授权展开:攻击者通过滥用 approveAndCall 获取相应权限,从而铸造未经支持的代币。
因此,现有证据并不支持“同一个 LayerZero 协议漏洞连续导致两起攻击”的说法。更准确的理解是,两起事件分别暴露了跨链系统中的不同风险面:KelpDAO 事件集中在验证基础设施和信任配置,SAND 事件则集中在合约权限和铸币授权边界。
这起事件最值得关注的,不是一个看似惊人的美元数字,而是要弄清楚三个概念:
跨链桥可能出现“供应量被大幅膨胀,但攻击者无法等额套现”的情况。反过来,即使铸造量看起来较小,只要异常代币冲击了流动性池,也可能给流动性提供者和市场信心带来严重损害。
对普通用户而言,首先要确认自己使用的是哪条链、哪一个合约,相关充值和提现是否仍处于暂停状态,以及项目方是否已经公布资格认定和恢复规则。对开发者而言,这起事件再次提醒人们:跨链安全不能只检查消息验证层,还必须严格审查每一项代理权限、特权铸币路径以及跨链授权边界。