2026年8月22日,攻擊者利用 The Sandbox 由 LayerZero 支援、部署於 Base 同 BNB Smart Chain 嘅 SAND 跨鏈橋,鑄造無抵押代幣。 Blockaid 指出,攻擊者透過 approveAndCall 劫持 LayerZero delegate 權限,喺超過 400 宗交易入面重複非法鑄幣。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026年8月22日,The Sandbox 嘅 SAND 跨鏈橋喺 Base 同 BNB Smart Chain 遭到攻擊。攻擊者利用被劫持嘅 LayerZero delegate 權限,鑄造大量冇足夠資產支持嘅 SAND,事件一度出現一個極具震撼力嘅數字:接近 490億美元面值嘅代幣。
不過要先講清楚:490億美元係將新鑄造代幣數量乘以市場報價所得嘅名義面值,唔等於攻擊者實際偷走、套現或者可以按呢個價格賣出嘅金額。
受影響嘅系統係 The Sandbox 以 LayerZero 為基礎、部署喺 Base 同 BNB Smart Chain 嘅 SAND Omnichain Fungible Token(OFT)。區塊鏈安全公司 Blockaid 指出,攻擊者濫用 approveAndCall,劫持同跨鏈橋相關嘅 delegate 權限;取得呢個授權之後,就可以反覆執行未經批准嘅跨鏈 SAND 鑄造。
換句話講,今次主要係一次代幣發行失控,而唔係已知嘅個人用戶錢包大規模被入侵。漏洞範圍限於 Base 同 BNB Smart Chain 上嘅部署;The Sandbox 表示,Ethereum 同 Polygon 上嘅 SAND 並無受影響。
Blockaid 表示,事件涉及超過 400 宗交易,合共鑄造約 490億美元面值嘅 SAND。
「面值」只係將鑄造出嚟嘅代幣數量,按當時市場價格作估值。新鑄造嘅代幣就算帳面上值好多錢,市場亦未必有足夠流動性,畀人以同一個價格全部賣出。漏洞曝光後,跨鏈橋關閉、交易所限制交易、流動性分散,以及市場信心受損,亦會進一步壓低攻擊者可以實際套現嘅數額。
其他鏈上追蹤報告提到,約 149億枚 SAND 出現喺攻擊者控制嘅地址;另有報告估算,真正被抽走或者成功提取嘅資產,遠低於490億美元嘅鑄幣面值。
呢幾組數字其實量度緊唔同嘢:
所以,現有證據未能確定一個最終、獨立核實嘅實際提取總額。較穩妥嘅結論係:非法發行嘅名義規模非常大,但經濟損失大幅低於490億美元。
The Sandbox 將直接影響形容為低於 SAND 30億枚總供應量嘅 0.01%。但安全公司同鏈上分析員就集中報告非法鑄造量,或者攻擊者地址入面見到嘅代幣數量。
兩邊未必係互相矛盾,而係計緊唔同指標:
喺 The Sandbox 發表完整事後報告及更詳細賬目之前,呢啲數字應該視為事件嘅不同量度方式,而唔係一個已經對賬完成嘅單一損失總額。
The Sandbox 表示已經修補並控制漏洞,阻止受影響跨鏈橋嘅轉帳,亦停用涉及 Base 同 BNB Smart Chain 嘅橋接功能。項目方同時指出,Ethereum 同 Polygon 上嘅 SAND 不受影響。
團隊表示會為受影響嘅流動性位置做快照,跟進符合資格嘅流動性提供者(LP),並發布詳細事後報告。根據目前可見報道,最終賠償規則、資格要求同支付金額仍未公開落實。
用戶要分清楚兩件事:暫停橋接係即時止血措施;至於已經鑄造嘅代幣點處理,以及流動性提供者嘅損失點樣補償,仍然要等後續安排。停用橋接可以阻止同一條漏洞路徑繼續被利用,但唔會自動消除已經出現嘅代幣或者市場損失。
事件觸發南韓交易所採取預防措施。Bithumb 暫停 SAND 存款及提款;Upbit 就異常鏈上活動發出交易警示,提醒投資者留意價格波動風險。
部分報道形容,SAND 喺事件期間嘅市場價格相對有韌性,未有即時大幅崩跌。但價格冇即刻插水,唔代表漏洞冇造成經濟影響。交易限制、流動性薄弱或者流動性被分隔,都可能令價格發現延遲;長遠影響仲要視乎非法鑄造代幣,以及受影響流動性池,最後點樣處理。
兩宗事件都涉及採用 LayerZero 跨鏈基礎設施嘅應用,但已知嘅失效方式並唔一樣。
KelpDAO 喺2026年4月18日嘅事件中,攻擊者入侵同 LayerZero 去中心化驗證網絡(DVN)相關嘅基礎設施,並利用單一驗證者配置,偽造跨鏈訊息,令橋接合約放出 116,500 枚 rsETH;當時價值約 2.92億美元。LayerZero 表示,事件局限於 KelpDAO 嘅 rsETH 配置。
SAND 事件就集中喺合約委派權限,以及 approveAndCall 被濫用,從而開啟未經授權嘅代幣鑄造。兩宗事故反映跨鏈系統可以有唔同風險面:一邊係訊息驗證基礎設施,另一邊係合約授權同權限設計。現有證據唔支持「兩次攻擊由同一個 LayerZero 協議漏洞造成」呢個講法。
今次最重要嘅分別係:**創造咗幾多代幣、攻擊者持有幾多代幣,同實際提取咗幾多價值,係三回事。**跨鏈橋可能出現大量無抵押代幣,但攻擊者未必能夠將同等價值變成可使用資金。相反,即使發行量睇落冇咁誇張,只要抽走咗有價值資產,仍然可以重創流動性提供者同市場信心。
對用戶嚟講,最實際要查清楚嘅係:自己用緊邊條鏈、邊個合約受影響;存款同提款係咪仍然暫停;項目方有冇公布資格及補救安排。對開發者嚟講,事件再次提醒大家,審查跨鏈系統時唔可以只睇訊息驗證層,亦要逐一檢查每個 delegate 權限、特權鑄幣路徑,同跨鏈授權邊界。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
2026年8月22日,攻擊者利用 The Sandbox 由 LayerZero 支援、部署於 Base 同 BNB Smart Chain 嘅 SAND 跨鏈橋,鑄造無抵押代幣。
2026年8月22日,攻擊者利用 The Sandbox 由 LayerZero 支援、部署於 Base 同 BNB Smart Chain 嘅 SAND 跨鏈橋,鑄造無抵押代幣。 Blockaid 指出,攻擊者透過 approveAndCall 劫持 LayerZero delegate 權限,喺超過 400 宗交易入面重複非法鑄幣。
The Sandbox 已修補及控制漏洞,停用涉及 Base 同 BNB Smart Chain 嘅橋接;Ethereum 同 Polygon 上嘅 SAND 則被報告為不受影響。