NieuwsCryptoSAND-token van The Sandbox getroffen door cross-chain-exploit; aanvaller mint miljarden ongedekte tokens

SAND-token van The Sandbox getroffen door cross-chain-exploit; aanvaller mint miljarden ongedekte tokens

Auteur: Coincentral·

Belangrijkste punten

  • Een aanvaller verwierf willekeurige mint-rechten op het SAND-contract van The Sandbox op Base en mintte ongeveer 14,9 miljard ongedekte tokens, meer dan de volledige voorraad van 3 miljard tokens op Ethereum mainnet.
  • De aanvaller misbruikte een "approveAndCall"-functie om LayerZero-delegatierechten te kapen, waardoor er op Base kon worden gemint zonder dekking door de op Ethereum vergrendelde SAND.
  • De gerealiseerde verliezen bedroegen circa 675.000 dollar (80 ETH) uit ongeveer 14,75 miljoen SAND die van Ethereum werd gedraineerd, en het vaak aangehaalde bedrag van 49 miljard dollar betreft ongedekte tokens gewaardeerd tegen marktprijs in plaats van gestolen geld.
  • The Sandbox schakelde de bridging op Base en BNB Smart Chain uit, zette de LayerZero-peers voor Ethereum en BNB Smart Chain op nul en waarschuwde gebruikers geen SAND te verhandelen op de getroffen netwerken, terwijl SAND op Ethereum en Polygon onaangetast bleef en er geen gebruikerswallets werden gecompromitteerd.
  • Upbit gaf een handelswaarschuwing voor SAND af en Bithumb schortte de stortingen en opnames van SAND op, en The Sandbox bereidt compensatie voor voor in aanmerking komende gebruikers van getroffen liquiditeitspools, samen met een technische post-mortem.
SAND-token van The Sandbox getroffen door cross-chain-exploit; aanvaller mint miljarden ongedekte tokens

Op 22 augustus 2026 verwierf een aanvaller willekeurige mint-rechten op het SAND-contract van The Sandbox dat op Base is geïmplementeerd, een LayerZero Omnichain Fungible Token (OFT)-configuratie die wordt gebruikt voor tokenverplaatsing tussen blockchains. Volgens dat lock-and-mint-ontwerp wordt SAND op Ethereum vergrendeld terwijl op de bestemmingschains een gelijkwaardig aantal wordt gemint, zodat elke cross-chain-token één-op-één gedekt hoort te zijn. De aanvaller mintte ongeveer 14,9 miljard ongedekte SAND-tokens — een hoeveelheid die de volledige voorraad van 3 miljard tokens op Ethereum mainnet ruim overschrijdt — voordat het project de bridging op Base en BNB Smart Chain stillegde om de schade te beperken. De werkelijke verliezen waren aanzienlijk kleiner: circa 14,75 miljoen SAND werd van Ethereum gedraineerd, wat de aanvaller ongeveer 675.000 dollar, oftewel 80 ETH, opleverde. SAND op Ethereum en Polygon werd niet getroffen en er werden geen gebruikerswallets gecompromitteerd.

⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu

— Coin Bureau (@coinbureau) August 22, 2026

Uit on-chain analyse blijkt dat de aanvaller misbruik maakte van een "approveAndCall"-functie om LayerZero-delegatierechten te kapen. Die controle maakte het mogelijk tokens op Base te minten zonder enige dekking door de echte, vergrendelde SAND op Ethereum. Blockchainbeveiligingsbedrijf Blockaid markeerde de exploit terwijl deze nog aan de gang was. PeckShield bevestigde afzonderlijk dat er over twee adressen, 0xAbE0…4D22 en 0x638C…F296, ongeveer 14,9 miljard SAND-tokens werden gemint.

#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR

— PeckShieldAlert (@PeckShieldAlert) August 22, 2026

Het wijd verspreide kopbedrag van 49 miljard dollar is gebaseerd op het toepassen van de marktprijs van SAND op de ongedekte tokens. Dat getal staat niet voor gestolen geld: het overtreft ruim alle beschikbare liquiditeit en kan niet worden gerealiseerd. Het directe verlies was kleiner. BlockWatchdog meldde dat in minder dan een minuut circa 14,75 miljoen SAND uit de Ethereum OFT-adapter werd gedraineerd, met gerealiseerde opbrengsten van ongeveer 80 ETH, ter waarde van ruwweg 675.000 dollar. The Sandbox zei dat de exploit bij directe meting minder dan 0,01% van de tokenvoorraad van 3 miljard SAND raakte.

Hoe The Sandbox reageerde

Het project schakelde de bridging van en naar Base en BNB Smart Chain uit, waardoor tokens op die netwerken niet konden worden verplaatst of ingewisseld. De multisig van het project zette daarnaast de LayerZero-peers voor Ethereum en BNB Smart Chain op nul, waarmee Base feitelijk werd geïsoleerd. Het team waarschuwde gebruikers geen SAND te kopen, verkopen of verhandelen op Base of BNB vanwege de gecompromitteerde liquiditeit. Er werd bevestigd dat SAND op Ethereum en Polygon niet was getroffen, en de op Ethereum vergrendelde SAND ter dekking van cross-chain-tokens bleef intact.

Zuid-Koreaanse beurzen reageerden snel nadat on-chain alerts de inbreuk signaleerden. Upbit gaf een handelswaarschuwing voor SAND af, terwijl Bithumb de stortingen en opnames van SAND opschortte.

The Sandbox, een dochteronderneming van Animoca Brands die in 2021 93 miljoen dollar ophaalde, is een gaming-metaverse met door gebruikers gegenereerde content waarin spelers voxelgebaseerde ervaringen bouwen en monetiseren, waarbij SAND dient als ERC-20 utility-token voor transacties binnen de wereld, de aankoop van LAND-percelen, staking en governance-stemmen. Het bedrijf zei een snapshot van vóór het incident te nemen en compensatie voor te bereiden voor in aanmerking komende gebruikers van getroffen liquiditeitspools. Een technische post-mortem staat gepland. Ten tijde van het schrijven had het team nog geen volledige publieke verklaring afgegeven over de hoofdoorzaak van de exploit.

SAND daalde na het incident intraday bijna 10%, maar stond over de periode van 24 uur slechts 0,8% lager.

De exploit onderstreept een bekend structureel risico bij cross-chain token-implementaties. Het minten van tokens op een secundaire chain creëert geen nieuwe voorraad op Ethereum, maar ongedekte tokens kunnen desondanks beurzen bereiken en druk op de prijzen zetten. Bridge- en cross-chain-infrastructuur heeft enkele van de grootste verliezen in de geschiedenis van cryptobeveiliging veroorzaakt — de diefstal van circa 600 miljoen dollar via Ronin Bridge en de Wormhole-exploit van ongeveer 320 miljoen dollar, beide in 2022, behoren tot de grootste ooit geregistreerd — hoewel de hier gerealiseerde opbrengsten, circa 675.000 dollar, slechts een kleine fractie van die totalen vormen. Tot de openstaande punten behoren updates van Upbit en Bithumb over de hervatting van de SAND-handel en het officiële herstel- of burnplan van The Sandbox.

Bron: CoinCentral