沙盒桥遭到滥用,制造出了比原本应该存在的更多的沙子……
沙盒中包含一个跨链桥漏洞,攻击者可以利用该漏洞在 Base 和 BNB 智能链上创建无担保的 SAND 代币,从而产生了一条乍一看似乎在物理上不可能的加密货币新闻头条:安全研究人员统计出数十亿个新铸造的 SAND,据估计,它们的名义价值接近 49 亿美元。
不,攻击者并没有从沙盒(The Sandbox)窃取49亿美元。那里从来没有49亿美元的真实价值等待提取。这个数字是通过将SAND的正常市场价格应用于数量惊人的、没有抵押品支持的代币而得出的。
这一区别正是这个故事的核心。
攻击者实际发现了什么
受影响的基础设施是Base链和BNB智能链上使用的跨链SAND版本。在正常的桥接设置中,SAND被锁定在以太坊上,相应数量的SAND可以存在于另一个支持的网络上。目标链上的SAND供应量应该仍然由原始代币支持。
据区块链安全公司 Blockaid 称,攻击者劫持了与 SAND 的 Omnichain 同质化代币合约关联的 LayerZero 委托权限,并利用了 approveAndCall 此功能用于铸造没有对应 SAND 锁定的代币。Blockaid 已标记 在攻击仍在进行期间,通过 400 多笔交易,铸造了面值约 49 亿美元的硬币。
PeckShield 随后统计发现,攻击者通过两个地址伪造了约 14.9 亿枚 SAND 代币。作为参考,SAND 的官方最大供应量仅为 3 亿枚。因此,PeckShield 发现的伪造数量接近该代币官方最大供应量的五倍。
加密货币领域已经找到了许多巧妙的方法来改变代币供应图表,使其看起来匪夷所思。利用一次漏洞创造出相当于几代人寿命的额外供应量,无疑是其中之一。
为什么49亿美元实际上并非49亿美元
事件发生时,SAND 的总市值仅约 140 亿美元。显然,Base、BNB Chain、中心化交易所或其他任何地方的流动性都远远不足以将数百亿新创建的代币转化为数百亿美元。
如果有人创建了 100 亿个未经担保的代币,而合法代币的交易价格为 5 美分,那么区块浏览器可能会显示其理论价值为 5 亿美元。但这并不意味着真的有买家愿意支付 5 亿美元。在这种漏洞利用中,随着未经授权的代币供应量增加,显示的数值会变得越来越虚幻。
经济上重要的问题是:攻击者能够获取多少合法流动性?是否有任何受支持的代币或其他资产在被遏制前逃脱?以及哪些人持有受影响的流动性头寸?沙盒尚未发布完整的技术分析报告或最终经审计的损失数字。
Sandbox 关闭了 Base 和 BNB Chain 的大门
Sandbox 表示,他们已识别并控制了该漏洞,禁用了与 Base 和 BNB 智能链之间的桥接,并将 SAND 在这些网络上隔离,因此受影响的代币无法通过官方桥接进行转移或兑换。
该公司还表示,以太坊和Polygon上的SAND未受影响,没有用户钱包被盗用,支持合法桥接代币的以太坊SAND依然完好无损。该公司警告用户,在Base或BNB智能链的流动性受损期间,不要在这些网络上买卖或交易SAND。CoinDesk的报道还指出,事件发生后,Upbit和Bithumb暂停了SAND的充值和提现。
团队正在对事件发生前的情况进行快照,并表示正在为受影响流动性池的符合条件的用户准备补偿方案。完整的事件报告和技术分析报告仍待发布。
还有一个数字需要澄清
Sandbox 将此次影响描述为 SAND 总供应量的不到 0.01%。如果按 3 亿枚代币的最大供应量来计算,0.01% 就相当于不到 300,000 万枚 SAND。
这显然并非未经授权铸造的代币总数,因为独立安全公司观察到的数量高达数十亿。最合理的解读是,The Sandbox 使用“影响”一词来描述受影响的合法价值,而非伪造代币的数量。该公司尚未公开完全核实这些数据,因此投资者不应将 0.01% 的说法视为此次漏洞利用导致的代币铸造活动的衡量标准。
这种区别至关重要,因为新闻标题很容易在两种错误的解读之间摇摆不定。称之为49亿美元的盗窃案是错误的。如果仅仅因为项目方声称影响不到0.01%就将其称为微不足道的漏洞,也会忽略事件的真相。
薄弱环节是交叉链层。
以太坊 SAND 本身并未被报告遭到入侵。此次攻击的目标是允许 SAND 在其他网络上存在的机制。这在加密安全领域是一种常见的模式:底层链或代币可能完全按照设计运行,而桥接中的权限却会形成一个完全独立的攻击面。
技术问题尤为重要,因为此次攻击涉及 LayerZero 相关的委托权限。但这并不意味着 LayerZero 本身已被攻破。现有报告指出,此次攻击涉及与 The Sandbox 的 SAND OFT 部署相关的权限。最终的分析报告需要明确解释控制权失效的具体位置、委托权限的获取方式以及铸币路径为何接受了该权限。
在正式报告出炉之前,交易员应该关注可以确定的事实:无担保的 SAND 是在 Base 和 BNB 智能链上铸造的,受影响的桥接路径已被禁用,以太坊和 Polygon SAND 据报道是安全的,而令人瞠目结舌的 49 亿美元数字衡量的是理论面值,而不是被盗的金额。
这次漏洞利用最终造成的直接经济损失或许不大,但权限失效的影响却绝非微不足道。当一座桥接器能在有人按下停止按钮之前,创造出数倍于代币最大供应量的代币时,事后分析的重要性几乎与赔偿方案不相上下。
---------------
作者: 塞德里克·霍洛威
纽约新闻室
最新加密新闻