샌드박스 익스플로잇
Base의 공식 SAND 브리지 토큰을 무단 발행해서 유동성 풀의 WETH를 빼내는 공격을 반복하는 중
실시간으로 약 1700만개씩 계속 발행 중
LayerZero Endpoint에 setConfig
검증 컨트랙트에 verify → commitVerification
Endpoint의 lzReceive 실행
가짜/조작된 크로스체인 메시지로 약 1,500만~1,750만 SAND 발행
SAND를 일회용 스왑 컨트랙트로 전송
SAND/WETH CL 풀에 던져 매회 약 14.4 WETH 추출
받은 WETH를 별도의 주소로 이동
공격 주소에는 약 0.0997 ETH만 남겨 가스비만 보유
공격자 지갑 : 0x67624BFadee937c9281B4f98Ce18aF1bee01257e