Supuesto exploit de acuñación infinita afecta al contrato SAND de The Sandbox en Base
Puntos clave
- •PeckShield informó que se acuñaron 14.900 millones de SAND en dos direcciones de Base durante el incidente.
- •El suministro total normal de SAND es de 3.000 millones de tokens, lo que deja el nuevo suministro en Base muy por encima de la cantidad establecida.
- •Una dirección que comienza con 0x6762...257e obtuvo autoridad de acuñación sobre el contrato de SAND en Base, pero el método de acceso no ha sido revelado.
- •El último precio de mercado situó a SAND cerca de $0.047, lo que da a los tokens recién acuñados un valor nominal de unos $700 millones.
- •La preocupación inmediata es si los tokens no autorizados pueden trasladarse a puentes, exchanges descentralizados u otros mercados de liquidez.

The Sandbox está lidiando con un supuesto exploit de acuñación infinita en Base, donde una dirección no autorizada adquirió privilegios de acuñación y produjo miles de millones de SAND, una cantidad que supera con creces el suministro previsto del token.
La acuñación se expandió rápidamente durante las primeras horas de negociación del 22 de agosto. El rastreo inicial en la cadena capturó más de 500 millones de tokens recién creados antes de que PeckShield informara que se habían acuñado 14.900 millones de SAND en dos direcciones: 0xAbE0...4D22 y 0x638C...F296.
SAND normalmente tiene un suministro total de 3.000 millones de tokens, lo que sitúa el saldo recién acuñado en Base en casi cinco veces el suministro establecido. La actividad fue detectada en el despliegue de SAND en Base y no en el token de la red principal de Ethereum.
El atacante obtiene autoridad de acuñación de SAND
El ataque se centra en permisos de acuñación no autorizados. Una dirección que comienza con 0x6762...257e obtuvo autoridad sobre el contrato de SAND en Base y comenzó a crear tokens sin la restricción de suministro habitual. No se ha hecho público cómo se obtuvo esa autoridad.
Los tokens recién creados aún deben llegar a liquidez utilizable o a infraestructura de puentes antes de que su valor nominal pueda traducirse en una pérdida de mercado correspondiente; por eso los observadores están pendientes de las transferencias, la actividad en los puentes y cualquier respuesta de los exchanges, en lugar de tratar la cantidad acuñada como un daño inmediatamente materializado.
En la última verificación, SAND se cotizaba cerca de $0.047 en CoinMarketCap, con una subida de aproximadamente 12% en 24 horas incluso mientras se desarrollaba la actividad anómala de acuñación. A ese precio de mercado, 14.900 millones de tokens tendrían un valor nominal cercano a los $700 millones, aunque esa cifra no representa fondos robados confirmados ni liquidez realizable.
El incidente llega poco después del exploit de Harmony, en el que se crearon aproximadamente 4.000 millones de ONE sin autorización. Harmony se movilizó para coordinar congelamientos en los exchanges mientras los desarrolladores preparaban un parche y consideraban un rollback, después de que gran parte del nuevo suministro se dirigiera hacia exchanges centralizados.
Acuñaciones no autorizadas de tokens afectan a múltiples proyectos
The Sandbox es ahora el último proyecto de este verano que enfrenta controles de suministro de tokens comprometidos. WEMIX sufrió previamente una violación de la propiedad del contrato que permitió acuñar 5.23 millones de WEMIX$, y los activos recién creados fueron trasladados posteriormente a través de múltiples redes.
Aunque la mecánica difiere en los tres casos, cada uno situó el control de la emisión de tokens directamente en el centro del ataque. En el caso de The Sandbox, el foco inmediato es el contrato en Base y si el suministro no autorizado puede trasladarse a puentes, exchanges descentralizados u otros mercados con liquidez utilizable.
Las dos direcciones identificadas en el rastreo más reciente mantenían un total combinado de 14.900 millones de SAND recién acuñados, mientras la actividad del contrato en Base seguía bajo investigación.
Este reporte fue publicado originalmente por Crypto Adventure.