2026 年 8 月 22 日,攻擊者利用 The Sandbox 在 Base 與 BNB Smart Chain 上的 LayerZero SAND 跨鏈橋漏洞,鑄造無資產支撐的代幣。 Blockaid 指出,攻擊者透過 approveAndCall 劫持 LayerZero delegate 權限,在超過 400 筆交易中反覆進行未授權鑄幣。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026 年 8 月 22 日,The Sandbox 的 SAND 跨鏈橋在 Base 與 BNB Smart Chain(BSC)上的部署遭到利用。攻擊者取得遭濫用的 LayerZero delegate 權限,鑄造沒有相應資產支撐的 SAND,隨即引發交易所限制與跨鏈服務暫停。
事件最吸睛的數字,是 Blockaid 所稱約 490 億美元名目價值的 SAND。但這並不代表 490 億美元已被盜走,也不代表攻擊者能按照該價格全部出售。理解這起事件的關鍵,在於分清楚「鑄造了多少代幣」、「攻擊者地址持有多少代幣」,以及「實際換回多少可用資產」。
受影響的是 The Sandbox 使用 LayerZero 技術、部署在 Base 與 BNB Smart Chain 上的 SAND Omnichain Fungible Token(OFT)跨鏈代幣系統。Blockaid 表示,攻擊者濫用了 approveAndCall 函式,藉此劫持與跨鏈橋相關的 delegate 權限。
這項權限讓攻擊者得以重複執行未授權鑄幣,生成沒有等值資產支撐的跨鏈 SAND。換句話說,這是一次代幣發行與權限控制失效,而不是目前報導所稱的個別使用者錢包遭入侵。
漏洞範圍被限制在 Base 與 BNB Smart Chain 的 SAND 部署。The Sandbox 表示,Ethereum 與 Polygon 上的 SAND 未受影響。
Blockaid 表示,攻擊期間在超過 400 筆交易中鑄造了約 490 億美元面值的 SAND。
這裡的「面值」或「名目價值」,是把新鑄造的代幣數量乘上當時的市場報價。它反映的是一個理論上的估值,不是已經實現的銷售收入,更不是鏈上確認的現金或加密貨幣損失。
新鑄造的代幣即使按照市場價格計算出龐大數字,也未必有足夠的市場深度承接大量賣單。漏洞被發現後,跨鏈橋關閉、交易所限制、流動性分散,以及市場信心受損,都會進一步壓低攻擊者能夠實際變現的金額。
其他鏈上追蹤則提到,約 149 億枚 SAND 出現在攻擊者控制的地址;另有報導估計,真正被提取的資產遠低於 490 億美元的名目鑄幣數字。
這些數字其實在衡量不同事項:
因此,這些數字不能直接互換,也不應被當成同一個損失估算。目前可取得的證據尚未確立一個最終且獨立驗證的實際套現總額。較穩妥的結論是:未授權鑄幣在名目數量上極其龐大,但經濟損失明顯低於 490 億美元。
The Sandbox 將直接影響描述為低於 SAND 30 億枚總供應量的 0.01%。相較之下,Blockaid 與鏈上分析人士則聚焦於攻擊者鑄造或持有的代幣數量。
兩者未必互相矛盾,因為它們衡量的結果不同:
在 The Sandbox 公布完整事後報告與更全面的資金盤點前,這些數字應被視為針對同一事件的不同測量方式,而不是一個已經對帳完成的總損失數字。
The Sandbox 表示已修補並控制漏洞,封鎖受影響跨鏈橋的轉帳,並停用涉及 Base 與 BNB Smart Chain 的跨鏈功能。專案同時強調,Ethereum 與 Polygon 上的 SAND 未受影響。
團隊也表示,將對受影響的流動性部位進行快照,處理符合資格的流動性提供者(LP),並發布詳細事後報告。就現有報導所涵蓋的時間點而言,最終補償規則、資格條件與支付金額尚未公開確定。
使用者需要區分兩件事:暫停跨鏈是即時遏止漏洞的措施,並不等於後續補償方案已完成。停止 Base 與 BNB Smart Chain 的橋接,可以阻止攻擊路徑繼續被利用,但不能自動消除已鑄造代幣對市場、流動性提供者或相關交易池造成的影響。
事件發生後,南韓交易所先後採取預防措施。Bithumb 暫停 SAND 充幣與提幣;Upbit 則因鏈上活動異常及價格波動風險,對 SAND 發出交易注意提醒。
部分報導形容,SAND 在事件期間的市場價格相對穩定,沒有立即崩跌。但價格暫時抗跌,並不能證明漏洞在經濟上「沒有造成傷害」。交易所限制與局部、稀薄的流動性,可能延後價格反映;代幣供應如何處理、受影響池子的流動性如何恢復,才會決定後續影響。
SAND 事件與 2026 年 4 月 18 日的 KelpDAO 事件,都涉及採用 LayerZero 的跨鏈系統,但目前報導所指向的失效模式並不相同。
在 KelpDAO 事件中,攻擊者入侵與 LayerZero 去中心化驗證網路(DVN)相關的基礎設施,並利用 KelpDAO 採用的單一驗證者配置。偽造的跨鏈訊息通過驗證後,促使橋接系統釋放 116,500 枚 rsETH,當時價值約 2.92 億美元。
SAND 事件則集中在合約的 delegated permission,以及 approveAndCall 被濫用後取得未授權鑄幣能力。兩起事件突顯的是跨鏈部署中的不同風險:KelpDAO 暴露出驗證基礎設施與單點信任問題,SAND 則涉及合約授權與特權鑄幣路徑。
因此,現有證據並不支持「同一個 LayerZero 協議漏洞導致兩起攻擊」的說法。更準確的理解是:兩起事故都提醒開發者,跨鏈安全不只取決於訊息是否能被驗證,也取決於誰擁有權限、權限如何被授予,以及代幣鑄造與釋放邊界是否受到充分限制。
這起事件最需要記住的,不是 490 億美元這個聳動數字,而是以下三者的差別:
跨鏈橋可能因權限失效而創造巨量名目供應,卻未必能讓攻擊者取得等值的可支配資產;另一方面,即使鑄造量看似較小,只要代幣進入重要流動性池,也可能重創流動性提供者與市場信心。
對使用者而言,應先確認自己接觸的是哪一條鏈、哪一份合約,以及相關存款與提款功能是否仍然暫停,也要等待專案公布補償資格與恢復規則。對開發者而言,這起事件再次說明:每一項 delegate 權限、特權鑄幣功能與跨鏈授權邊界,都必須接受嚴格檢視,而不能只把注意力放在訊息驗證層。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026 年 8 月 22 日,攻擊者利用 The Sandbox 在 Base 與 BNB Smart Chain 上的 LayerZero SAND 跨鏈橋漏洞,鑄造無資產支撐的代幣。
2026 年 8 月 22 日,攻擊者利用 The Sandbox 在 Base 與 BNB Smart Chain 上的 LayerZero SAND 跨鏈橋漏洞,鑄造無資產支撐的代幣。 Blockaid 指出,攻擊者透過 approveAndCall 劫持 LayerZero delegate 權限,在超過 400 筆交易中反覆進行未授權鑄幣。
約 490 億美元是以市場價格計算的名目價值,不等同於攻擊者竊取或成功套現的金額;Ethereum 與 Polygon 上的 SAND 則未受影響。