El exploit de The Sandbox acuñó 329 billones de SAND, pero solo se drenaron 675.000 dólares en valor real
Puntos clave
- •Un atacante acuñó aproximadamente 329,24 billones de tokens SAND sin respaldo en Base durante unas cinco horas el 21 y 22 de agosto.
- •El exploit utilizó la función approveAndCall para secuestrar permisos de delegado de LayerZero y autorizar acuñaciones no autorizadas en 703 eventos con 173 billeteras involucradas.
- •Pese a la cifra nominal de 49.000 millones de dólares, el atacante extrajo solo unos 675.000 dólares al drenar 14,75 millones de SAND, convertidos en aproximadamente 80 ETH.
- •The Sandbox deshabilitó el intercambio entre cadenas que involucraba a Base y BNB Smart Chain, y las reservas en Ethereum y Polygon no fueron comprometidas.
- •El incidente expuso debilidades en los controles de delegación y aprobación entre cadenas, sumándose a un patrón de exploits en puentes y capas de mensajería.

El token SAND de The Sandbox sufrió un importante exploit de cadenas cruzadas el 21 y 22 de agosto, durante el cual un atacante creó aproximadamente 329,24 billones de tokens sin respaldo en un período de unas cinco horas. A pesar de la impactante cifra del titular, el atacante logró extraer solo unos 675.000 dólares en valor económico real.
El incidente ilustra la brecha entre los saldos de tokens mostrados en la cadena y los activos que realmente pueden canjearse o venderse. Los 329 billones de SAND creados en el ataque tenían un valor nominal de aproximadamente 49.000 millones de dólares, pero la mayoría de esos tokens no contaban con reservas que los respaldaran.
Cómo se desarrolló el exploit de SAND
El atacante se dirigió al despliegue de SAND en Base, explotando su configuración omnichain de LayerZero. LayerZero es un protocolo de interoperabilidad de amplio uso que permite que los tokens se muevan entre cadenas mediante adaptadores Omnichain Fungible Token (OFT), los cuales dependen de permisos de delegado para gobernar las acciones entre cadenas. Los investigadores determinaron que la función approveAndCall del token fue utilizada para secuestrar los permisos de delegado de LayerZero.
Con ese acceso, el atacante obtuvo la capacidad de autorizar acuñaciones no autorizadas en Base. La actividad resultante generó 329,24 billones de SAND a través de 703 eventos de acuñación en los que intervinieron 173 billeteras.
El suministro legítimo de SAND en Ethereum se mantuvo limitado a 3.000 millones de tokens, lo que significa que los nuevos tokens creados en Base carecían efectivamente de respaldo y no podían simplemente canjearse contra las reservas de Ethereum.
La cifra clave fue lo que realmente salió de las reservas
Aunque la acuñación del titular parecía catastrófica, la extracción real del atacante fue mucho menor. Aproximadamente 14,75 millones de SAND fueron drenados del adaptador OFT del lado de Ethereum y convertidos en aproximadamente 80 ETH, con un valor de unos 675.000 dólares al momento del ataque.
Como respuesta, The Sandbox deshabilitó el intercambio entre cadenas que involucraba a Base y BNB Smart Chain. Según los informes del incidente disponibles, las reservas en Ethereum y Polygon no fueron comprometidas.
El exploit demuestra por qué el valor de mercado aparente de un token puede resultar engañoso durante un ataque a un contrato inteligente. Multiplicar un precio de mercado legítimo por una cantidad enorme de tokens recién acuñados no significa que exista esa cantidad de liquidez.
La infraestructura entre cadenas ha sido repetidamente un punto focal de grandes pérdidas cripto en años anteriores, y este incidente se suma a un patrón de exploits centrados en configuraciones de puentes y capas de mensajería, más que en los propios contratos de tokens subyacentes. Queda por ver con qué rapidez The Sandbox y otros proyectos que usan configuraciones de tokens omnichain auditan y refuerzan los controles de delegación y aprobación antes de reactivar los puentes.
Para The Sandbox, la pérdida financiera inmediata se midió por tanto en cientos de miles de dólares y no en decenas de miles de millones. No obstante, el incidente expuso serias debilidades en los controles de permisos entre cadenas y generó nuevas preocupaciones sobre la seguridad de la infraestructura de puentes de tokens.