Token SAND projektu The Sandbox trafiony atakiem cross-chain; napastnik wybił miliardy niepodpartych tokenów
Najważniejsze informacje
- •Napastnik uzyskał prawa dowolnego bicia tokenów na kontrakcie SAND projektu The Sandbox na Base i wybił około 14,9 mld niepodpartych tokenów — więcej niż cała, licząca 3 mld, podaż tokena w sieci głównej Ethereum.
- •Napastnik nadużył funkcji „approveAndCall”, aby przejąć uprawnienia delegata LayerZero, co umożliwiło bicie tokenów na Base bez pokrycia w SAND zablokowanym na Ethereum.
- •Rzeczywiste straty wyniosły około 675 000 USD (80 ETH) z około 14,75 mln SAND pobranego z Ethereum, a szeroko cytowana kwota 49 mld USD odzwierciedla niepodparte tokeny wycenione po cenie rynkowej, a nie skradzione środki.
- •The Sandbox wyłączyło mostkowanie na Base i BNB Smart Chain, wyzerowało peery LayerZero dla Ethereum i BNB Smart Chain oraz ostrzegło użytkowników przed handlem SAND w dotkniętych sieciach; SAND na Ethereum i Polygon pozostał nietknięty, a żadne portfele użytkowników nie zostały naruszone.
- •Upbit wydał ostrzeżenie dotyczące handlu SAND, a Bithumb zawiesił wpłaty i wypłaty SAND; The Sandbox przygotowuje rekompensaty dla uprawnionych użytkowników dotkniętych puli płynności wraz z technicznym post-mortem.

22 sierpnia 2026 r. napastnik uzyskał prawa dowolnego bicia tokenów na kontrakcie SAND projektu The Sandbox wdrożonym na Base — konfiguracji LayerZero Omnichain Fungible Token (OFT) służącej do przemieszczania tokenów między sieciami. W tym modelu lock-and-mint SAND jest blokowany na Ethereum, a równoważna ilość jest bita w sieciach docelowych, tak aby każdy token cross-chain miał pokrycie jeden do jednego. Napastnik wybił około 14,9 mld niepodpartych tokenów SAND — ilość znacznie przekraczającą całą, liczącą 3 mld, podaż tokena w sieci głównej Ethereum — zanim projekt wstrzymał mostkowanie na Base i BNB Smart Chain, aby ograniczyć szkody. Rzeczywiste straty były znacznie mniejsze: z Ethereum pobrano około 14,75 mln SAND, co dało napastnikowi około 675 000 USD, czyli 80 ETH. SAND na Ethereum i Polygon nie został dotknięty, a żadne portfele użytkowników nie zostały naruszone.
⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu
— Coin Bureau (@coinbureau) August 22, 2026
Zgodnie z analizą on-chain napastnik nadużył funkcji „approveAndCall”, aby przejąć uprawnienia delegata LayerZero. Ta kontrola umożliwiała bicie tokenów na Base bez jakiegokolwiek pokrycia w prawdziwym, zablokowanym SAND trzymanym na Ethereum. Firma zajmująca się bezpieczeństwem blockchaina, Blockaid, wykryła exploit jeszcze w trakcie jego trwania. PeckShield niezależnie potwierdził, że na dwóch adresach, 0xAbE0…4D22 i 0x638C…F296, wybito około 14,9 mld tokenów SAND.
#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert) August 22, 2026
Szeroko rozpowszechniana nagłówkowa kwota 49 mld USD wynika z zastosowania ceny rynkowej SAND do niepodpartych tokenów. Ta liczba nie przedstawia skradzionych środków: znacznie przekracza jakąkolwiek dostępną płynność i nie może zostać zrealizowana. Bezpośrednia strata była mniejsza. BlockWatchdog poinformował, że w mniej niż minutę z adaptera OFT na Ethereum pobrano około 14,75 mln SAND, a uzyskane środki wyniosły około 80 ETH, czyli w przybliżeniu 675 000 USD. The Sandbox oświadczyło, że mierzony bezpośrednio wpływ exploita był mniejszy niż 0,01% z 3 mld podaży tokenów SAND.
Jak zareagował The Sandbox
Projekt wyłączył mostkowanie w obie strony między Base i BNB Smart Chain, przez co tokeny w tych sieciach nie mogą być przemieszczane ani wykupowane. Multisig projektu wyzerował również peery LayerZero dla Ethereum i BNB Smart Chain, skutecznie izolując Base. Zespół ostrzegł użytkowników przed kupowaniem, sprzedawaniem i handlem SAND na Base lub BNB z powodu naruszonej płynności. Potwierdzono, że SAND na Ethereum i Polygon nie został dotknięty, a SAND zablokowany na Ethereum jako pokrycie tokenów cross-chain pozostał nietknięty.
Południowokoreańskie giełdy zareagowały szybko po tym, jak alerty on-chain wykryły naruszenie. Upbit wydał ostrzeżenie dotyczące handlu SAND, a Bithumb zawiesił wpłaty i wypłaty SAND.
The Sandbox, spółka zależna Animoca Brands, która w 2021 r. pozyskała 93 mln USD, to metawszechświat gier o treści tworzonej przez użytkowników, w którym gracze budują i monetyzują doświadczenia wokselowe, a SAND pełni rolę tokena użytkowego ERC-20 służącego do transakcji w świecie gry, zakupów działek LAND, stakowania i głosowań zarządczych. Firma oświadczyła, że wykonuje migawkę (snapshot) sprzed incydentu i przygotowuje rekompensaty dla uprawnionych użytkowników dotkniętych puli płynności. Planowane jest techniczne post-mortem. W chwili pisania zespół nie wydał jeszcze pełnego publicznego oświadczenia na temat źródłowej przyczyny exploita.
Po incydencie SAND spadł w trakcie sesji o prawie 10%, ale w ujęciu 24-godzinnym stracił jedynie 0,8%.
Ten exploit uwypukla znane ryzyko strukturalne w wdrożeniach tokenów cross-chain. Bicie tokenów w sieci pomocniczej nie tworzy nowej podaży na Ethereum, ale niepodparte tokeny nadal mogą trafiać na giełdy i wywierać presję na ceny. Infrastruktura mostków i rozwiązań cross-chain wygenerowała jedne z największych strat w historii bezpieczeństwa krypto — kradzież z mostka Ronin na około 600 mln USD i exploit Wormhole na około 320 mln USD, oba w 2022 r., należą do największych odnotowanych — choć uzyskane tutaj środki, około 675 000 USD, stanowią niewielki ułamek tych sum. Do kwestii oczekujących na wyjaśnienie należą komunikaty Upbit i Bithumb na temat wznowienia handlu SAND oraz oficjalny plan odzyskania środków lub spalenia tokenów ogłoszony przez The Sandbox.
Źródło: CoinCentral