Sandbox-Hack: Auf Base wurden fast SAND im Wert von 49 Milliarden $ ohne Deckung gemintet
Wichtige Erkenntnisse
- •Angreifer übernahmen auf The Sandboxes SAND-OFT-Contract auf Base über die Funktion approveAndCall LayerZero-Delegate-Berechtigungen und konnten so SAND ohne Deckung minten.
- •Sicherheitsfirmen meldeten SAND im nominalen Wert von fast 49 Milliarden $ über mehr als 400 Transaktionen; PeckShield zählte etwa 14,9 Milliarden SAND über zwei Wallet-Adressen, doch diese Zahlen beziehen sich auf den Wert der erzeugten Token und nicht auf den gestohlenen Betrag.
- •Der tatsächliche Schaden lag bei etwa 14,75 Millionen SAND im Wert von fast 675.000 $, aus denen die Hacker rund 79,74 ETH abzogen.
- •Bithumb stoppte SAND-Ein- und Auszahlungen, Upbit warnte Anleger vor ungewöhnlicher On-Chain-Aktivität, und The Sandbox setzte die Bridge-Funktionen auf Base und BNB Smart Chain aus und erklärte, dass Nutzer-Wallets nicht kompromittiert worden seien.
- •The Sandbox sagte, die Schwachstelle auf Base und BNB Smart Chain sei identifiziert und vollständig eingedämmt worden, die Auswirkungen lägen unter 0,01 % des Gesamtangebots, Ethereum und Polygon seien nicht betroffen gewesen, und der SAND-Preis stieg um 4,76 % auf 0,04737 $ bei einem Handelsvolumenanstieg von mehr als 400 %.

The Sandbox sieht sich einem größeren Sicherheitsvorfall gegenüber, nachdem Angreifer den vom Projekt auf der Base-Blockchain bereitgestellten SAND-Cross-Chain-OFT-(Omnichain Fungible Token)-Contract ausgenutzt haben. Der Angriff verschaffte den Angreifern die Möglichkeit, Token ohne jegliche Besicherung zu minten, und der Vorfall hat inzwischen eine Welle von Sicherheitsbedenken rund um die Infrastruktur von Cross-Chain-Bridges ausgelöst.
The Sandbox ist eine blockchainbasierte virtuelle Gaming-Plattform, und SAND ist ihr nativer Token. Base, auf der der kompromittierte Contract bereitgestellt wurde, ist ein von Coinbase entwickeltes Ethereum-Layer-2-Netzwerk.
On-Chain-Daten zeigten, dass der Angriff bereits im Gange war, wobei in mehr als 400 Transaktionen SAND im Wert von fast 49 Milliarden $ erzeugt wurden. Diese Zahl bezieht sich jedoch auf den Wert der erzeugten Token und nicht auf den aus dem Projekt gestohlenen Betrag.
Das Sicherheitsunternehmen Blockaid gehörte zu den ersten, die den Exploit erkannten:
🚨 Blockaid detected an ongoing exploit on @TheSandboxGame SAND OFT on Base. Attackers hijacked LayerZero delegate permissions via approveAndCall and minted unbacked SAND. ~$49B face-value SAND minted so far across ~400+ txs. Attack still ongoing. More details in 🧵
— Blockaid (@blockaid_), August 22, 2026 — x.com/blockaid_/status/2091016046555582891
Wie der Sandbox-Hack ablief
Laut dem Sicherheitsunternehmen Blockaid kompromittierte der Hacker LayerZero-Berechtigungen, die mit SANDs OFT auf der Base-Blockchain verbunden waren. OFT ist der Omnichain-Token-Standard, der mit dem LayerZero-Interoperabilitätsprotokoll verwendet wird, einem der am weitesten verbreiteten Cross-Chain-Messaging-Netzwerke, das Token-Transfers zwischen Blockchains ermöglicht. Da neue Token auf einer Ziel-Chain über LayerZero-Nachrichten autorisiert werden, bestimmt die Kontrolle über die zugehörigen Delegate-Berechtigungen faktisch, wer minten kann — der Zugriff, der hier laut Blockaid übernommen wurde. Durch die Ausnutzung der Funktion approveAndCall konnte der Hacker die üblichen Prüfungen umgehen und neue SAND ohne jede Deckung erstellen.
Zu einem bestimmten Zeitpunkt waren bereits 500 Millionen SAND gemintet worden, was fast 17 % des gesamten Angebots von 3 Milliarden Token entspricht.
PeckShield, ein weiteres Blockchain-Sicherheitsunternehmen, berichtete gesondert, dass insgesamt etwa 14,9 Milliarden SAND über die beiden am Hack beteiligten Wallet-Adressen erstellt worden seien. Blockaid wiederum bezifferte den Umfang auf SAND im Wert von fast 49 Milliarden $, die in mehr als 400 Transaktionen gemintet wurden.
#PeckShieldAlert Seems like The @TheSandboxGame ( $SAND ) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert), August 22, 2026 — x.com/PeckShieldAlert/status/2091037704314339331
Das Ausmaß des Exploits alarmierte Beobachter mit Blick auf mögliche Auswirkungen der frisch geminteten Token auf den SAND-Markt. Cross-Chain-Infrastruktur zählt wiederholt zu den am stärksten angegriffenen Bereichen der Kryptoindustrie; Bridge-Exploits wie Ronin und Wormhole aus dem Jahr 2022 gehören weiterhin zu den größten dokumentierten Diebstählen.
Verluste durch den Sandbox-Hack bleiben begrenzt
Die häufig genannte Summe von 49 Milliarden $ kann nicht als der vom Hacker gestohlene Betrag angesehen werden. Die Zahl entspricht dem Marktwert der erzeugten Token.
Diese Token für diesen Betrag zu verkaufen, ist unmöglich, da es keine ausreichende Deckung hinter der Schaffung solcher Token gibt. Im Falle eines Verkaufs würde der Preis von SAND drastisch fallen.
Der tatsächlich gestohlene Betrag fiel deutlich geringer aus. Berichten zufolge entwendeten die Hacker rund 14,75 Millionen SAND beziehungsweise Token im Wert von fast 675.000 $, aus denen etwa 79,74 ETH abgezogen wurden.
Börsen reagieren auf den Sandbox-Hack
Mehrere große Börsen reagierten rasch auf die Unregelmäßigkeit. Bithumb blockierte Ein- und Auszahlungen von SAND-Token, während Upbit Anleger vor ungewöhnlicher On-Chain-Aktivität warnte. Solche Aussetzungen sind eine übliche Schutzreaktion, wenn unbesicherte oder kompromittierte Token on-chain auftauchen, da sie verhindern, dass diese Token an einer liquiden Handelsplattform in andere Vermögenswerte umgewandelt werden. Auch mehrere Sicherheitsfirmen, darunter CertiK, meldeten die Sicherheitslücke, während die Untersuchungen noch liefen.
The Sandbox teilte später mit, dass die Cross-Chain-Bridge des SAND-Tokens auf Base und BNB Smart Chain behoben worden sei. Das Projekt berichtete, dass die Gesamtauswirkung unter 0,01 % des gesamten SAND-Angebots liege, und stellte klar, dass Ethereum und Polygon nicht betroffen seien.
The Sandbox team has identified and fully contained a recent vulnerability regarding the SAND cross-chain bridge on Base and BNB Smart Chain (BSC). The impact is minimal, representing less than 0.01% of the total SAND token supply. SAND tokens on Ethereum and Polygon are NOT…
— The Sandbox (@TheSandboxGame), August 22, 2026 — x.com/TheSandboxGame/status/2091063415649251821
Das Team sagte außerdem, dass Nutzer-Wallets nicht kompromittiert worden seien und dass auf Ethereum gesperrte SAND nicht gefährdet sei. Das Projekt hat die Bridge-Funktionen auf Base und BSC gestoppt und Nutzer davor gewarnt, SAND auf diesen Netzwerken zu kaufen, zu verkaufen oder zu handeln. Während die Bridges auf Base und BSC weiterhin deaktiviert waren und die Untersuchungen andauerten, lag noch kein vollständiger technischer Bericht darüber vor, wie genau die LayerZero-Delegate-Berechtigungen kompromittiert wurden.
Selbst während sich der Vorfall entfaltete, setzte der SAND-Preis seinen Anstieg fort, legte um 4,76 % zu und erreichte 0,04737 $, während das Handelsvolumen um mehr als 400 % stieg.