NieuwsCryptoSandbox-exploit creëerde $49B aan ongedekte SAND die niemand kon verzilveren

Sandbox-exploit creëerde $49B aan ongedekte SAND die niemand kon verzilveren

Auteur: Coindoo·

Belangrijkste punten

  • Blockaid detecteerde de aanval nadat via approveAndCall LayerZero-delegate-permissies werden overgenomen die waren gekoppeld aan The Sandbox’s SAND OFT op Base.
  • Het bedrag van $49 miljard weerspiegelde ongedekte tokenbalansen vermenigvuldigd met de marktprijs, niet contant geld of inwisselbaar onderpand.
  • Onafhankelijke tracking wijst erop dat ongeveer 14,75 miljoen SAND, destijds ongeveer $675.000 waard, de legitieme reserves verliet vóór de indamming, samen met ongeveer 79,74 ETH die tijdens de aanval werd geconverteerd.
  • The Sandbox zei dat SAND op Ethereum en Polygon niet was getroffen, dat geen gebruikerswallets waren gecompromitteerd en dat cross-chain transfers voor SAND op Base en BNB Chain zijn uitgeschakeld.
  • Het project zei dat het een pre-incident snapshot heeft veiliggesteld en compensatiemaatregelen voorbereidt voor in aanmerking komende liquiditeitsverschaffers.
Sandbox-exploit creëerde $49B aan ongedekte SAND die niemand kon verzilveren

Een exploit van de cross-chain bridge-infrastructuur van The Sandbox leverde volgens blockchainbeveiligingsbedrijf Blockaid ongeveer $49 miljard aan nominale SAND op die niet kon worden verzilverd; Blockaid detecteerde de lopende aanval op 22 augustus 2026. Onafhankelijke on-chain tracking wijst erop dat slechts ongeveer $675.000 aan gedekte activa de legitieme reserves lijkt te hebben verlaten voordat de bridge werd stilgelegd, waardoor de reserve-afvloeiing — en niet het krantenkopcijfer — de werkelijke maatstaf is voor de kosten van het incident. The Sandbox is een virtuele gamewereld waarin SAND, de op Ethereum gebaseerde token, wordt gebruikt om land en in-game activa te kopen, en de gecompromitteerde routes liepen via de versies van die token op Base, het door Coinbase ontwikkelde Ethereum layer-2-netwerk, en BNB Chain.

Wat het $49B-cijfer werkelijk matigde

De waardering van $49 miljard kwam tot stand door de marktprijs van legitieme SAND te vermenigvuldigen met tokenbalansen die zonder enige dekking waren gecreëerd. Blockchaintrackers konden $49 miljard tonen omdat ze twee inputs hadden: een tokenprijs en een enorme tokenbalans. Ze hadden geen $49 miljard aan onderpand, kopers of inwisselbare activa achter die balansen.

De geldstroom is veel kleiner en veel belangrijker. Onafhankelijke on-chain tracking geeft aan dat ongeveer 14,75 miljoen SAND, destijds gewaardeerd op bijna $675.000, de legitieme bridge-reserves verliet vóór de respons. Tijdens de aanval werd ook ongeveer 79,74 ETH geconverteerd. Dat is het deel van het voorval met een daadwerkelijke economische kost — niet het opgeblazen bedrag dat aan een ongedekte supply werd gekoppeld.

Hoe een prijsfeed een kapotte mint veranderde in een $49B-kop

Blockaid zei dat de aanvaller LayerZero-delegate-permissies had overgenomen die waren gekoppeld aan de SAND Omnichain Fungible Token (OFT) op Base via een approveAndCall-route. Vanaf dat punt kon de aanvaller SAND minten zonder de normale dekking op Ethereum.

🚨 Blockaid detected an ongoing exploit on @TheSandboxGame SAND OFT on Base. Attackers hijacked LayerZero delegate permissions via approveAndCall and minted unbacked SAND. ~$49B face-value SAND minted so far across ~400+ txs. Attack still ongoing. More details in 🧵

Blockaid (@blockaid_), August 22, 2026

Een cross-chain token hoort één eenvoudige relatie te behouden: een token die op het ene netwerk wordt gecreëerd, moet overeenkomen met een equivalente token die elders is vergrendeld, verbrand of anderszins verantwoord. Dat is wat voorkomt dat een bridge van één actief meerdere concurrerende claims op hetzelfde onderpand maakt. Cross-chain infrastructuur heeft enkele van de grootste verliezen in de cryptogeschiedenis veroorzaakt — de Ronin Network-breuk haalde in 2022 meer dan $600 miljoen weg, en de Wormhole-exploit in datzelfde jaar kostte ongeveer $320 miljoen — omdat bridges en hun onderliggende messaging-lagen de plek zijn waar claims op elders aangehouden activa worden verwerkt.

De aanval verbrak die relatie. Nieuwe SAND verscheen op de getroffen netwerken zonder een overeenkomstige afname of reserveafspraak op Ethereum. Explorers behandelden de balansen vervolgens als gewone SAND en pasten de geldende marktprijs toe. De berekening was mechanisch correct; economisch was ze onzinnig.

Een wallet kan een tokenbalans ter waarde van miljarden tonen en toch niet in staat zijn die om te zetten in betekenisvol geld. De aanvaller had geen pool onder controle met $49 miljard dat klaarstond om SAND te kopen, en zo’n volume had ook niet tegen de genoemde prijs kunnen worden verkocht zonder elke beschikbare markt te overspoelen. De opgeblazen balansen vormden een risico omdat ze konden worden ingeruild tegen beperkte pools van echte activa — niet omdat de krantenkopwaardering ooit opneembaar was.

De aanval draaide om toegang tot de exit-liquiditeit van de bridge

Het minten van de ongedekte tokens was slechts de eerste stap. Het nuttige deel van de aanval was de periode vóórdat de bridge en de daaraan gekoppelde liquiditeit konden worden uitgeschakeld, toen die balansen nog konden worden omgewisseld voor activa met echte dekking.

Daar komt de schatting van ongeveer $675.000 vandaan. On-chain rapportage geeft aan dat ongeveer 14,75 miljoen SAND de Ethereum OFT-adapter verliet, waarbij een deel van de opbrengst werd omgezet in ETH. Die activa kwamen uit legitieme reserves. In tegenstelling tot de kunstmatige balansen aan de Base-kant hadden ze een gevestigde markt en konden ze buiten de gecompromitteerde route worden verplaatst.

Het verschil tussen de twee cijfers is de duidelijkste manier om de exploit te lezen. Het nominale bedrag van $49 miljard was meer dan 70.000 keer groter dan de geschatte reserve-afvloeiing. Het ene cijfer meet de omvang van de valse claim die on-chain werd gecreëerd; het andere meet de waarde die het systeem lijkt te hebben verlaten.

Dat verklaart ook waarom liquiditeitsverschaffers centraal staan in het herstel. Een ongedekte token wordt pas iemands verlies wanneer die terechtkomt in een pool met echte SAND, ETH, stablecoins of andere activa. De nepbalans is het wapen; de liquiditeitspool is de plek waar dat financiële schade kan veroorzaken.

De noodrespons isoleerde de opgeblazen supply

The Sandbox zei dat het de kwetsbaarheid die zijn cross-chain bridge op Base en BNB Chain trof, had ingedamd. Het schakelde cross-chain-functionaliteit voor SAND op beide netwerken uit, waardoor de getroffen balansen geïsoleerd werden en niet via de bridge konden bewegen of worden ingewisseld.

Het team zei dat SAND op Ethereum en Polygon niet was getroffen, dat geen gebruikerswallets waren gecompromitteerd en dat houders op die netwerken niets hoefden te doen. Het waarschuwde gebruikers ook om geen SAND op Base of BNB Chain te kopen, verkopen of verhandelen zolang de liquiditeit daar gecompromitteerd blijft.

Die reactie is waarom het project de impact kan beschrijven als minder dan 0,01% van de legitieme SAND-supply, terwijl onderzoekers een enorme hoeveelheid ongedekte tokens volgden. De verklaring zegt niet dat er slechts een kleine hoeveelheid valse SAND is gemint. Ze zegt dat de impact op erkende supply en gedekte reserves beperkt bleef nadat de bridge-routes waren afgesloten.

Indamming is echter niet hetzelfde als een definitief verliesrapport. Het vertelt houders dat het bekende pad is gesloten. Het stelt nog niet vast hoeveel reserve daadwerkelijk is weggesluisd, welke pools precies zijn getroffen of hoe het project de tijdens de aanval beschadigde liquiditeit zal herstellen.

Eerst de permissiefout, later het oordeel over LayerZero

Het beschikbare bewijs wijst erop dat delegate-permissies die verband houden met The Sandbox’s OFT-implementatie zijn misbruikt. Dat is niet hetzelfde als bewijzen dat LayerZero zelf een protocolbrede kwetsbaarheid heeft. De root cause blijft belangrijk, omdat meerdere verschillende fouten tot hetzelfde resultaat kunnen leiden: een blootgelegde delegate-sleutel, te ruime permissies, een onveilige call-route of een andere configuratiezwakte in de cross-chain setup van de applicatie zelf. Blockaid identificeerde het gebruik van approveAndCall en de daaruit voortvloeiende overname van delegate-rechten, maar The Sandbox heeft zijn toegezegde technische rapport nog niet gepubliceerd.

Daarom is de precieze formulering belangrijk. “LayerZero was gehackt” gaat verder dan het bewijs op dit moment toelaat. Het bevestigde punt is smaller en nuttiger: een aanvaller verkreeg de bevoegdheid die nodig was om ongedekte SAND te minten binnen het cross-chain systeem van The Sandbox.

De post-mortem heeft een beperkte taak

De volgende betekenisvolle update is niet nog een schatting van hoeveel biljoenen tokens in de wallets van de aanvaller verschenen. Het incidentrapport moet de vragen beantwoorden die de uiteindelijke kosten bepalen.

De permissiefout: Hoe verkreeg of nam de aanvaller LayerZero-delegateautoriteit over?

Het reserveverlies: Welke hoeveelheid legitieme SAND, ETH en andere activa verliet het systeem vóór de bridge werd stilgelegd?

De getroffen pools: Welke Base- en BNB Chain-liquiditeitsverschaffers namen de nep-supply op of verloren dekking?

De compensatiemethode: Welke pre-incident snapshot wordt gebruikt, wie in aanmerking komt en of compensatie in SAND, stablecoins of een ander actief zal plaatsvinden.

Het pad naar heropening: Welke beveiligingswijzigingen moeten worden afgerond voordat SAND op Base en BNB Chain opnieuw kan worden overgebridged.

The Sandbox zegt dat het een pre-incident snapshot veilig heeft gesteld en compensatiemaatregelen voorbereidt voor in aanmerking komende LP’s. Dat is het juiste startpunt, maar nog geen afgeronde oplossing. Zolang de methodologie niet openbaar is, weten getroffen partijen niet hoe verliezen worden gemeten of wanneer zij volledig worden gecompenseerd.

Negeer de $49B-ticker; volg de reserves

De exploit was ernstig omdat een bridge-permissiefout een route opende van gefabriceerde SAND naar echte liquiditeit. Het was geen diefstal van $49 miljard, ondanks het bedrag dat aan de geminte balansen werd gekoppeld.

Het cijfer dat relevant is om te volgen, is de hoeveelheid gedekte waarde die vertrok voordat de bridge werd geïsoleerd, gevolgd door het bedrag dat The Sandbox uiteindelijk teruggeeft aan getroffen LP’s. De kop van $49 miljard beschrijft wat een aanvaller een prijsvolger kon laten tonen. De reserve-afvloeiing en het herstelplan zullen laten zien wat de exploit werkelijk heeft gekost.

Bronnen: de officiële beveiligingsupdate van The Sandbox ; de eerste exploitmelding van Blockaid ; en onafhankelijke on-chain rapportage over de geschatte reserve-afvloeiing. The Sandbox heeft gezegd dat een volledig incidentrapport en technische analyse zullen volgen.

The post Sandbox Exploit Created $49B in SAND Nobody Could Cash Out appeared first on Coindoo .