El token SAND de The Sandbox sufre un exploit de cadenas cruzadas; el atacante acuña miles de millones de tokens sin respaldo
Puntos clave
- •Un atacante obtuvo derechos arbitrarios de acuñación en el contrato de SAND de The Sandbox en Base y acuñó aproximadamente 14.900 millones de tokens sin respaldo, más que el suministro total de 3.000 millones del token en la red principal de Ethereum.
- •El atacante abusó de una función "approveAndCall" para secuestrar los permisos de delegado de LayerZero, lo que permitió acuñar en Base sin respaldo del SAND bloqueado en Ethereum.
- •Las pérdidas realizadas ascendieron a aproximadamente 675.000 dólares (80 ETH) por unos 14,75 millones de SAND drenados de Ethereum, y la cifra de 49.000 millones de dólares ampliamente citada refleja tokens sin respaldo valorados a precio de mercado, y no fondos robados.
- •The Sandbox desactivó el puente en Base y BNB Smart Chain, puso en cero los pares de LayerZero para Ethereum y BNB Smart Chain y advirtió a los usuarios que no negociaran SAND en las redes afectadas, mientras que el SAND en Ethereum y Polygon no se vio afectado y no se comprometió ninguna billetera de usuarios.
- •Upbit emitió una advertencia de trading para SAND y Bithumb suspendió los depósitos y retiros de SAND, y The Sandbox prepara una compensación para los usuarios elegibles de los grupos de liquidez afectados junto con un análisis técnico posterior.

El 22 de agosto de 2026, un atacante obtuvo derechos arbitrarios de acuñación sobre el contrato de SAND de The Sandbox desplegado en Base, una configuración de Omnichain Fungible Token (OFT) de LayerZero utilizada para el movimiento de tokens entre cadenas. Bajo ese diseño de bloqueo y acuñación, el SAND se bloquea en Ethereum mientras se acuña una cantidad equivalente en las cadenas de destino, de modo que cada token de cadenas cruzadas debe contar con un respaldo de uno a uno. El atacante acuñó aproximadamente 14.900 millones de tokens SAND sin respaldo —una cantidad que supera con creces el suministro total de 3.000 millones del token en la red principal de Ethereum— antes de que el proyecto detuviera el puente entre Base y BNB Smart Chain para contener el daño. Las pérdidas reales fueron considerablemente menores: se drenaron aproximadamente 14,75 millones de SAND desde Ethereum, lo que le reportó al atacante unos 675.000 dólares, o 80 ETH. El SAND en Ethereum y Polygon no se vio afectado y no se comprometió ninguna billetera de usuarios.
⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu
— Coin Bureau (@coinbureau) August 22, 2026
Según el análisis on-chain, el atacante abusó de una función "approveAndCall" para secuestrar los permisos de delegado de LayerZero. Ese control permitió acuñar tokens en Base sin ningún respaldo del SAND real bloqueado en Ethereum. La firma de seguridad blockchain Blockaid detectó el exploit mientras aún estaba en curso. PeckShield confirmó por separado que aproximadamente 14.900 millones de tokens SAND fueron acuñados en dos direcciones, 0xAbE0…4D22 y 0x638C…F296.
#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert) August 22, 2026
La cifra titular de 49.000 millones de dólares que circuló ampliamente se basa en aplicar el precio de mercado del SAND a los tokens sin respaldo. Ese número no representa fondos robados: supera con creces cualquier liquidez disponible y no puede hacerse efectivo. La pérdida directa fue menor. BlockWatchdog informó que aproximadamente 14,75 millones de SAND fueron drenados del adaptador OFT de Ethereum en menos de un minuto, con utilidades realizadas de alrededor de 80 ETH, equivalentes aproximadamente a 675.000 dólares. The Sandbox afirmó que el exploit afectó a menos del 0,01% del suministro de 3.000 millones de tokens de SAND al medirlo de forma directa.
Cómo respondió The Sandbox
El proyecto desactivó el puente hacia y desde Base y BNB Smart Chain, dejando a los tokens en esas redes sin posibilidad de moverse o canjearse. La multisig del proyecto también puso en cero los pares de LayerZero para Ethereum y BNB Smart Chain, aislando de forma efectiva a Base. El equipo advirtió a los usuarios que no compraran, vendieran ni negociaran SAND en Base o BNB debido a la liquidez comprometida. Se confirmó que el SAND en Ethereum y Polygon no se vio afectado, y el SAND bloqueado en Ethereum para respaldar los tokens de cadenas cruzadas permaneció intacto.
Los exchanges surcoreanos reaccionaron rápidamente después de que alertas on-chain señalaran la brecha de seguridad. Upbit emitió una advertencia de trading para SAND, mientras que Bithumb suspendió los depósitos y retiros de SAND.
The Sandbox, una subsidiaria de Animoca Brands que recaudó 93 millones de dólares en 2021, es un metaverso de juego con contenido generado por usuarios donde los jugadores crean y monetizan experiencias basadas en vóxeles, y SAND funciona como su token de utilidad ERC-20 para transacciones dentro del mundo, la compra de parcelas LAND, el staking y los votos de gobernanza. La empresa dijo que está tomando una instantánea previa al incidente y preparando una compensación para los usuarios elegibles de los grupos de liquidez afectados. Está previsto un análisis técnico posterior. Al momento de la redacción, el equipo no había emitido una declaración pública completa sobre la causa raíz del exploit.
Tras el incidente, SAND cayó casi un 10% intradía, aunque en el período de 24 horas solo bajó un 0,8%.
El exploit pone de relieve un riesgo estructural conocido en los despliegues de tokens de cadenas cruzadas. Acuñar tokens en una cadena secundaria no crea nuevo suministro en Ethereum, pero los tokens sin respaldo pueden llegar igualmente a los exchanges y presionar los precios. La infraestructura de puentes y cadenas cruzadas ha producido algunas de las mayores pérdidas de la historia de la seguridad cripto —el robo de aproximadamente 600 millones de dólares en Ronin Bridge y el exploit de Wormhole de unos 320 millones de dólares, ambos en 2022, figuran entre los mayores registrados—, aunque las utilidades realizadas en este caso, de unos 675.000 dólares, representan una pequeña fracción de esos totales. Quedan pendientes las actualizaciones de Upbit y Bithumb sobre la reanudación del trading de SAND y el plan oficial de recuperación o quema de The Sandbox.
Fuente: CoinCentral