NotizieCryptoIl token SAND di The Sandbox colpito da un exploit cross-chain; l'attaccante conia miliardi di token privi di copertura

Il token SAND di The Sandbox colpito da un exploit cross-chain; l'attaccante conia miliardi di token privi di copertura

Autore: Coincentral·

Punti chiave

  • Un attaccante ha ottenuto diritti di minting arbitrario sul contratto SAND di The Sandbox su Base e ha coniato circa 14,9 miliardi di token privi di copertura, più dell'intera offerta di 3 miliardi del token su Ethereum mainnet.
  • L'attaccante ha sfruttato una funzione "approveAndCall" per dirottare i permessi di delega di LayerZero, consentendo il minting su Base senza copertura da parte del SAND bloccato su Ethereum.
  • Le perdite realizzate ammontano a circa 675.000 dollari (80 ETH) da circa 14,75 milioni di SAND sottratti da Ethereum, e la cifra di 49 miliardi di dollari ampiamente citata riflette token privi di copertura valutati al prezzo di mercato anziché fondi rubati.
  • The Sandbox ha disabilitato il bridging su Base e BNB Smart Chain, ha azzerato i peer LayerZero per Ethereum e BNB Smart Chain e ha invitato gli utenti a non scambiare SAND sulle reti interessate, mentre SAND su Ethereum e Polygon è rimasto indenne e nessun portafoglio utente è stato compromesso.
  • Upbit ha emesso un avvertimento sul trading di SAND e Bithumb ha sospeso depositi e prelievi di SAND, mentre The Sandbox sta preparando un risarcimento per gli utenti idonei dei pool di liquidità interessati insieme a un'analisi tecnica post-incidente.
Il token SAND di The Sandbox colpito da un exploit cross-chain; l'attaccante conia miliardi di token privi di copertura

Il 22 agosto 2026, un attaccante ha ottenuto diritti di minting arbitrario sul contratto SAND di The Sandbox distribuito su Base, una configurazione LayerZero Omnichain Fungible Token (OFT) utilizzata per il movimento di token tra catene. In base a questo schema lock-and-mint, SAND viene bloccato su Ethereum mentre una quantità equivalente viene coniata sulle catene di destinazione, così che ogni token cross-chain debba essere coperto uno a uno. L'attaccante ha coniato circa 14,9 miliardi di token SAND privi di copertura — una quantità che supera di gran lunga l'intera offerta di 3 miliardi del token su Ethereum mainnet — prima che il progetto interrompesse il bridging su Base e BNB Smart Chain per contenere i danni. Le perdite effettive sono state notevolmente inferiori: circa 14,75 milioni di SAND sono stati sottratti da Ethereum, fruttando all'attaccante circa 675.000 dollari, ovvero 80 ETH. SAND su Ethereum e Polygon non è stato interessato e nessun portafoglio utente è stato compromesso.

⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu

— Coin Bureau (@coinbureau) August 22, 2026

Secondo le analisi on-chain, l'attaccante ha sfruttato una funzione "approveAndCall" per dirottare i permessi di delega di LayerZero. Quel controllo ha permesso di coniare token su Base senza alcuna copertura da parte del SAND reale bloccato su Ethereum. L'azienda di sicurezza blockchain Blockaid ha segnalato l'exploit mentre era ancora in corso. PeckShield ha confermato separatamente che circa 14,9 miliardi di token SAND sono stati coniati su due indirizzi, 0xAbE0…4D22 e 0x638C…F296.

#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR

— PeckShieldAlert (@PeckShieldAlert) August 22, 2026

La cifra di 49 miliardi di dollari ampiamente diffusa si basa sull'applicazione del prezzo di mercato di SAND ai token privi di copertura. Tale numero non rappresenta fondi rubati: supera di gran lunga qualsiasi liquidità disponibile e non può essere realizzato. La perdita diretta è stata inferiore. BlockWatchdog ha riferito che circa 14,75 milioni di SAND sono stati sottratti dall'OFT Adapter di Ethereum in meno di un minuto, con proventi realizzati di circa 80 ETH, del valore di circa 675.000 dollari. The Sandbox ha dichiarato che l'exploit ha interessato, se misurato direttamente, meno dello 0,01% dell'offerta di 3 miliardi di token di SAND.

Come ha risposto The Sandbox

Il progetto ha disabilitato il bridging da e verso Base e BNB Smart Chain, lasciando i token su queste reti nell'impossibilità di muoversi o essere riscattati. Il multisig del progetto ha inoltre azzerato i peer LayerZero per Ethereum e BNB Smart Chain, isolando di fatto Base. Il team ha invitato gli utenti a non acquistare, vendere o scambiare SAND su Base o BNB a causa della liquidità compromessa. SAND su Ethereum e Polygon è stato confermato non interessato, e il SAND bloccato su Ethereum a copertura dei token cross-chain è rimasto intatto.

Le borse sudcoreane sono intervenute rapidamente dopo che gli avvisi on-chain hanno segnalato la violazione. Upbit ha emesso un avvertimento sul trading di SAND, mentre Bithumb ha sospeso depositi e prelievi di SAND.

The Sandbox, una controllata di Animoca Brands che nel 2021 ha raccolto 93 milioni di dollari, è un metaverso di gioco a contenuto generato dagli utenti in cui i giocatori costruiscono e monetizzano esperienze basate su voxel, con SAND che funge da token di utilità ERC-20 per le transazioni nel mondo, l'acquisto di parcelle LAND, lo staking e le votazioni di governance. L'azienda ha dichiarato di star effettuando uno snapshot antecedente all'incidente e di star preparando un risarcimento per gli utenti idonei dei pool di liquidità interessati. È prevista un'analisi tecnica post-incidente. Al momento della scrittura, il team non aveva ancora rilasciato una dichiarazione pubblica completa sulla causa principale dell'exploit.

SAND è sceso di quasi il 10% nell'arco della giornata dopo l'incidente, ma sulle 24 ore segnava un calo dello 0,8%.

L'exploit evidenzia un rischio strutturale noto nelle distribuzioni di token cross-chain. Coniare token su una catena secondaria non crea nuova offerta su Ethereum, ma i token privi di copertura possono comunque raggiungere le borse ed esercitare pressione sui prezzi. Le infrastrutture di bridging e cross-chain hanno prodotto alcune delle maggiori perdite nella storia della sicurezza crypto — il furto al Ronin Bridge di circa 600 milioni di dollari e l'exploit di Wormhole di circa 320 milioni di dollari, entrambi nel 2022, figurano tra i più grandi mai registrati — anche se i proventi realizzati in questo caso, circa 675.000 dollari, rappresentano una piccola frazione di quei totali. Restano in sospeso gli aggiornamenti di Upbit e Bithumb sulla ripresa del trading di SAND e il piano ufficiale di recupero o burn di The Sandbox.

Fonte: CoinCentral