今天清晨,在8月21日攻击中受损的Sandbox用户收到了好消息:该项目宣布了一项1:1比例的赔偿计划,赔偿将以基于以太坊的 $SAND 版本进行支付。
根据The Sandbox公司的声明,其将在8月27日信息发布后的两周内,开启一个为期两周的赔偿申请期。
赔偿计划仅适用于经证明在攻击发生时,在Base网络和BNB智能链(BSC)上持有桥接 $SAND 代币的持有者。总的来说,这部分持有者共计损失了大约69.7万美元。
持有者何时能获得赔偿?
据The Sandbox表示,受影响的用户至少需要等待一个月才能收到赔偿。
- 申请流程将在8月27日之后的两周内开始。
- 申请受理将持续另外两周。
退款将以基于以太坊的 $SAND 形式进行,并且只有那些在漏洞发生时,在Base和BSC平台上持有桥接 $SAND 的所有者才有资格获得。
以太坊版本的 $SAND 持有者完全未受影响,因为该网络的供应量仍为30亿枚代币。基于Polygon的 $SAND 版本也未受影响,因为它通过独立的桥接运作。
“两条链上的余额保持不变,用户无需采取任何行动。” The Sandbox公司在对其原因的分析中解释道。
Sandbox将漏洞归咎于代币合约
Sandbox声称,该漏洞与其控制下的密钥无关,而是指向了Base和BSC平台上的 $SAND 代币合约。
正如事后分析所显示,该代币合约被设置为同时执行已注册的桥接应用功能。问题在于,消息传递层将来自这一端的任何输入都解释为来自Sandbox本身的直接指令。
本意是这种设置可以让用户避免额外的交易。然而,攻击者利用了这个漏洞,分四个步骤造成了总计近149万美元的经济损失。
- 首先,他们利用调用功能,将自己的地址注册为授权管理员。
- 获得管理员权限后,他们重写了验证设置,使得只需他们自己地址的一个签名就能确认桥接消息。
- 接着,他们发送了虚假的存款消息,导致在Base和BSC平台上,为实际上并不存在的以太坊存款发行了 $SAND。
- 最后,他们将部分伪造的代币出售换取以太币,并利用桥接的反向功能,从以太坊金库中提取了真实的 $SAND。
根据法证分析,直接从金库中提取的金额为14,742,341.84 $SAND。攻击者卷走了大约98.7万美元。
桥接保持关闭
Sandbox公司已在合约层关闭了所有三条链的桥接,据其称,自当日UTC时间02:21起,没有 $SAND 代币离开网络。在8月22日发布的首次公开通知中,该漏洞被称为“已完全控制”,造成的损失不到 $SAND 总供应量的0.01%。
该公司并未对临时恢复桥接运行抱有期望。由于受影响的合约允许应用程序不断重建,对委托角色的控制“可能永远存在争议”,任何试图恢复控制权的尝试都可能被任何愿意支付Gas费的人破坏。
该公司在其声明中指出:“这些合约不存在任何能够安全重新开放桥接的配置。”
此事件最初引起了市场恐慌。Cryptopolitan报道称,区块链数据分析公司Lookonchain记录了一次疑似“无限铸币攻击”,并估计铸造的 $SAND 代币数量超过5亿枚。
韩国交易所Upbit和Bithumb限制了 $SAND 的充值和提现,并警告交易者注意其波动性。当时 $SAND 交易价格约为0.042美元,市值约为1.23亿美元。
end-content




