The Sandbox-hack: bijna $49 miljard aan ongedekte SAND gemunt op Base
Belangrijkste punten
- •Aanvallers kaapten LayerZero-delegate-rechten via de functie approveAndCall op het SAND OFT-contract van The Sandbox op Base, waarmee zij SAND zonder enig onderpand konden minten.
- •Beveiligingsbedrijven meldden bijna $49 miljard aan SAND tegen nominale waarde, gemunt in meer dan 400 transacties, waarbij PeckShield ongeveer 14,9 miljard SAND telde over twee walletadressen, maar dit vertegenwoordigt de waarde van gegenereerde tokens en niet het gestolen bedrag.
- •De werkelijke verliezen bedroegen circa 14,75 miljoen SAND, ter waarde van bijna $675.000, waarvan de hackers ongeveer 79,74 ETH opnamen.
- •Bithumb blokkeerde SAND-stortingen en -opnames, Upbit waarschuwde investeerders voor ongebruikelijke on-chain-activiteit, en The Sandbox legde de brugfuncties op Base en BNB Smart Chain stil met de mededeling dat de wallets van gebruikers niet waren gecompromitteerd.
- •The Sandbox meldde dat het lek op Base en BNB Smart Chain was geïdentificeerd en volledig ingedamd met een impact van minder dan 0,01% van de totale voorraad, dat Ethereum en Polygon niet waren getroffen, en dat de prijs van SAND met 4,76% steeg tot $0,04737 bij een handelsvolume dat met meer dan 400% was gestegen.

The Sandbox wordt geconfronteerd met een groot veiligheidsincident nadat aanvallers het SAND cross-chain OFT-contract (Omnichain Fungible Token) misbruikten dat het project op de Base-blockchain had geïmplementeerd. Door de inbraak kregen de aanvallers de mogelijkheid om tokens te minten zonder enig onderpand, en het incident heeft sindsdien een golf van veiligheidszorgen rond cross-chain bruginfrastructuur doen ontstaan.
The Sandbox is een op de blockchain gebaseerd virtueel gamingplatform en SAND is de native token ervan. Base, waar het gecompromitteerde contract was geïmplementeerd, is een Ethereum layer-2-netwerk ontwikkeld door Coinbase.
On-chain-gegevens toonden aan dat de aanval al enige tijd gaande was, waarbij meer dan 400 transacties bijna $49 miljard aan tokens creëerden. Dat cijfer heeft echter betrekking op de waarde van de gegenereerde tokens en niet op het bedrag dat van het project werd gestolen.
Beveiligingsbedrijf Blockaid was een van de eersten die de exploit detecteerde:
🚨 Blockaid detected an ongoing exploit on @TheSandboxGame SAND OFT on Base. Attackers hijacked LayerZero delegate permissions via approveAndCall and minted unbacked SAND. ~$49B face-value SAND minted so far across ~400+ txs. Attack still ongoing. More details in 🧵
— Blockaid (@blockaid_), August 22, 2026 — x.com/blockaid_/status/2091016046555582891
Hoe de Sandbox-hack plaatsvond
Volgens beveiligingsbedrijf Blockaid compromitteerde de hacker LayerZero-rechten die verband houden met de OFT van SAND op de Base-blockchain. OFT is de omnichain-tokenstandaard die wordt gebruikt met het interoperabiliteitsprotocol LayerZero, een van de meest gebruikte cross-chain berichtennetwerken, waarmee tokens tussen blockchains kunnen bewegen. Omdat nieuwe tokens op een bestemmingsketen worden geautoriseerd via LayerZero-berichten, bepaalt de controle over de bijbehorende delegate-rechten in de praktijk wie kan minten — precies de toegang die volgens Blockaid hier is gekaapt. Door de functie approveAndCall te misbruiken, kon de hacker de gebruikelijke controles omzeilen en nieuwe SAND zonder enige dekking creëren.
Op een gegeven moment was er al 500 miljoen SAND gemunt, een bedrag gelijk aan bijna 17% van de totale voorraad van 3 miljard tokens.
PeckShield, een ander blockchainbeveiligingsbedrijf, meldde afzonderlijk dat er in totaal ongeveer 14,9 miljard SAND was gecreëerd over de twee walletadressen die bij de hack betrokken waren. Blockaid zette het cijfer voor zijn deel op bijna $49 miljard aan geminte SAND in meer dan 400 transacties.
#PeckShieldAlert Seems like The @TheSandboxGame ( $SAND ) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert), August 22, 2026 — x.com/PeckShieldAlert/status/2091037704314339331
De omvang van de exploit alleen al wekte bezorgdheid onder waarnemers over het mogelijke effect dat de vers geminte tokens op de SAND-markt konden hebben. Cross-chain-infrastructuur behoort herhaaldelijk tot de meest aangevallen onderdelen van de crypto-industrie, met brugexploits zoals Ronin en Wormhole in 2022 die nog altijd tot de grootste geregistreerde diefstallen behoren.
Verliezen door de Sandbox-hack blijven beperkt
Het vaak aangehaalde cijfer van $49 miljard kan niet worden beschouwd als het bedrag dat door de hacker werd gestolen. Het getal komt overeen met de marktwaarde van de tokens die werden gecreëerd.
Het is onmogelijk om de tokens voor dat bedrag te verkopen, omdat er geen voldoende onderpand achter de creatie van dergelijke tokens staat. Bij een verkoop zou de prijs van SAND drastisch dalen.
Het daadwerkelijk gestolen bedrag bleek veel lager te liggen. Volgens rapporten namen de hackers ongeveer 14,75 miljoen SAND, oftewel bijna $675.000 aan tokens, waarvan circa 79,74 ETH werd opgenomen.
Beurzen reageren op de Sandbox-hack
Verschillende grote beurzen handelden snel om de afwijking aan te pakken. Bithumb blokkeerde stortingen en opnames van SAND-tokens, terwijl Upbit investeerders waarschuwde voor ongebruikelijke on-chain-activiteit. Dergelijke opschortingen zijn een standaard beschermende reactie wanneer ongedekte of via een exploit gecreëerde tokens op de keten opduiken, omdat ze voorkomen dat die tokens op een liquide platform in andere activa worden omgezet. Een aantal beveiligingsbedrijven, waaronder CertiK, meldde het beveiligingslek ook, terwijl de onderzoeken nog gaande waren.
The Sandbox meldde later dat de cross-chain brug van de SAND-token op Base en BNB Smart Chain was gerepareerd. Het project rapporteerde dat het totale effect minder dan 0,01% van de volledige SAND-voorraad bedroeg en liet weten dat Ethereum en Polygon niet waren getroffen.
The Sandbox team has identified and fully contained a recent vulnerability regarding the SAND cross-chain bridge on Base and BNB Smart Chain (BSC). The impact is minimal, representing less than 0.01% of the total SAND token supply. SAND tokens on Ethereum and Polygon are NOT…
— The Sandbox (@TheSandboxGame), August 22, 2026 — x.com/TheSandboxGame/status/2091063415649251821
Het team liet ook weten dat de wallets van gebruikers niet waren gecompromitteerd en dat op Ethereum vergrendelde SAND niet gevaar liep. Het project heeft de brugfuncties op Base en BSC stilgelegd en gebruikers gewaarschuwd om op deze netwerken geen SAND te kopen, verkopen of verhandelen. Met de bruggen op Base en BSC nog uitgeschakeld en de onderzoeken gaande, was er nog geen vollediger technisch verslag gepubliceerd over hoe de LayerZero-delegate-rechten precies zijn gecompromitteerd.
Zelfs terwijl het incident zich ontvouwde, zette de prijs van SAND zijn opmars voort: een stijging van 4,76% tot $0,04737, met een handelsvolume dat met meer dan 400% was toegenomen.