Vermoedelijke infinite mint-exploit treft SAND-contract van The Sandbox op Base
Belangrijkste punten
- •PeckShield meldde dat er tijdens het incident via twee adressen op Base 14,9 miljard SAND werd gemint.
- •De normale totale voorraad van SAND bedraagt 3 miljard tokens, waardoor de nieuwe voorraad aan de Base-kant ver boven de bestaande hoeveelheid uitkomt.
- •Een adres beginnend met 0x6762...257e verkreeg mintbevoegdheid over het SAND-contract op Base, maar de wijze waarop de toegang is verkregen, is niet bekendgemaakt.
- •Bij de laatste marktprijs noteerde SAND nabij $0,047, wat de nieuw geminte tokens een nominale waarde van ongeveer $700 miljoen geeft.
- •De directe zorg is of de ongeautoriseerde tokens naar bridges, gedecentraliseerde beurzen of andere liquiditeitsplatformen kunnen worden verplaatst.

The Sandbox wordt geconfronteerd met een vermoedelijke infinite mint-exploit op Base, waarbij een ongeautoriseerd adres mintprivileges verwierf en miljarden SAND produceerde — een hoeveelheid die ruim boven de beoogde voorraad van de token uitstijgt.
De mint nam snel toe tijdens de vroege handel op 22 augustus. Initiële on-chain tracking registreerde meer dan 500 miljoen nieuw gecreëerde tokens voordat PeckShield meldde dat er via twee adressen 14,9 miljard SAND was gemint: 0xAbE0...4D22 en 0x638C...F296.
SAND heeft normaal gesproken een totale voorraad van 3 miljard tokens, waardoor het vers geminte saldo aan de Base-kant bijna vijf keer zo groot is als de bestaande voorraad. De activiteit werd vastgesteld op de Base-implementatie van SAND en niet op de token op de Ethereum-mainnet.
Aanvaller verkrijgt SAND-mintbevoegdheid
De aanval draait om ongeautoriseerde mintpermissies. Een adres beginnend met 0x6762...257e verkreeg bevoegdheid over het SAND-contract op Base en begon tokens te creëren zonder de gebruikelijke voorraadbeperking. Hoe die bevoegdheid is verkregen, is niet openbaar gemaakt.
De nieuw gecreëerde tokens moeten eerst bruikbare liquiditeit of bridge-infrastructuur bereiken voordat hun nominale waarde kan worden omgezet in een overeenkomstig marktverlies. Daarom volgen waarnemers transacties, bridge-activiteit en eventuele reacties van beurzen, in plaats van het geminte bedrag direct op te vatten als reeds gerealiseerde schade.
Bij de laatste controle noteerde SAND nabij $0,047 op CoinMarketCap, een stijging van ruwweg 12% over 24 uur, zelfs terwijl de abnormale mintactiviteit zich voordeed. Bij die marktprijs zou 14,9 miljard tokens een nominale waarde van bijna $700 miljoen vertegenwoordigen, hoewel dat bedrag geen bevestigd gestolen geld of realiseerbare liquiditeit vertegenwoordigt.
Het incident volgt kort op de Harmony-exploit, waarbij ongeveer 4 miljard ONE zonder autorisatie werd gecreëerd. Harmony zette zich in om bevriezingen op beurzen te coördineren, terwijl ontwikkelaars een patch voorbereidden en een rollback overwogen, nadat een groot deel van de nieuwe voorraad richting gecentraliseerde beurzen was verplaatst.
Ongeautoriseerde token-mints treffen meerdere projecten
The Sandbox is dit voorjaar en deze zomer nu het nieuwste project dat te maken krijgt met gecompromitteerde controles op de token-voorraad. WEMIX kreeg eerder te maken met een afzonderlijke inbreuk op het contracteigendom, waardoor 5,23 miljoen WEMIX$ kon worden gemint, waarna de nieuw gecreëerde activa over meerdere netwerken werden verplaatst.
Hoewel de werkwijze in de drie gevallen verschilt, stond in elk geval de controle over de token-uitgifte centraal in de aanval. Voor The Sandbox ligt de directe focus op het Base-contract en op de vraag of de ongeautoriseerde voorraad kan worden verplaatst naar bridges, gedecentraliseerde beurzen of andere platformen met bruikbare liquiditeit.
De twee in het laatste onderzoek geïdentificeerde adressen hielden samen 14,9 miljard nieuw geminte SAND vast, terwijl de activiteit rond het Base-contract nog werd onderzocht.
Dit verslag werd voor het eerst gepubliceerd door Crypto Adventure.