НовостиКриптовалютыЭксплойт Sandbox создал $49 млрд необеспеченного SAND, который никто не мог обналичить

Эксплойт Sandbox создал $49 млрд необеспеченного SAND, который никто не мог обналичить

Автор: Coindoo·

Ключевые выводы

  • Blockaid обнаружила атаку после того, как через маршрут approveAndCall были захвачены делегированные полномочия LayerZero, связанные с SAND OFT от The Sandbox на Base.
  • Цифра $49 млрд отражала необеспеченные балансы токенов, умноженные на рыночную цену, а не наличные средства или погашаемый залог.
  • По данным независимого отслеживания, до локализации инцидента легитимные резервы покинули около 14,75 млн SAND стоимостью примерно $675,000 на тот момент, а также около 79.74 ETH, конвертированных в ходе атаки.
  • The Sandbox сообщила, что SAND на Ethereum и Polygon не пострадал, ни один пользовательский кошелёк не был скомпрометирован, а межсетевые переводы SAND на Base и BNB Chain были отключены.
  • Проект сообщил, что закрепил снимок состояния до инцидента и готовит меры компенсации для имеющих на неё право поставщиков ликвидности.
Эксплойт Sandbox создал $49 млрд необеспеченного SAND, который никто не мог обналичить

По данным компании по блокчейн-безопасности Blockaid, зафиксировавшей продолжавшуюся атаку 22 августа 2026 года, эксплойт инфраструктуры межсетевого моста The Sandbox привёл к появлению примерно $49 млрд SAND номинальной стоимости, которые невозможно было обналичить. Независимое отслеживание в блокчейне показывает, что до остановки моста легитимные резервы, по всей видимости, покинули обеспеченные активы на сумму лишь около $675,000 — именно отток из резервов, а не громкая цифра в заголовке, является истинной мерой стоимости инцидента. The Sandbox — это виртуальный игровой мир, где SAND, токен проекта на базе Ethereum, используется для покупки земли и внутриигровых активов; скомпрометированные маршруты проходили через версии этого токена в Base, сети второго уровня Ethereum, разработанной Coinbase, и в BNB Chain.

Что на самом деле означала цифра $49 млрд

Оценка в $49 млрд получилась путём умножения рыночной цены легитимного SAND на балансы токенов, созданные без какого-либо обеспечения. Блокчейн-трекеры могли показывать $49 млрд, потому что располагали двумя входными данными: ценой токена и огромным балансом токенов. За этими балансами не стояло ни $49 млрд залога, ни покупателей, ни активов, подлежащих погашению.

Финансовый след значительно меньше и гораздо важнее. Независимое отслеживание в блокчейне показывает, что до принятия ответных мер из легитимных резервов моста вышли примерно 14,75 млн SAND стоимостью около $675,000 на тот момент. В ходе атаки также было конвертировано около 79.74 ETH. Именно эта часть события сопряжена с реальными экономическими издержками, а не завышенная цифра, привязанная к необеспеченному предложению.

Как лента ценовых данных превратила сбойную эмиссию в заголовок о $49 млрд

Blockaid сообщила, что злоумышленник захватил делегированные полномочия LayerZero, связанные с SAND Omnichain Fungible Token (OFT) на Base, через маршрут approveAndCall. Оттуда злоумышленник мог выпускать SAND без обычного обеспечения на Ethereum.

🚨 Blockaid detected an ongoing exploit on @TheSandboxGame SAND OFT on Base. Attackers hijacked LayerZero delegate permissions via approveAndCall and minted unbacked SAND. ~$49B face-value SAND minted so far across ~400+ txs. Attack still ongoing. More details in 🧵

Blockaid (@blockaid_), August 22, 2026

Межсетевой токен должен сохранять одно простое соотношение: токен, созданный в одной сети, должен соответствовать эквивалентному токену, заблокированному, сожжённому или иным образом учтённому в другой сети. Именно это не позволяет мосту превращать один актив в несколько конкурирующих претензий на один и тот же залог. Межсетевая инфраструктура породила одни из крупнейших потерь в истории криптовалют — в результате взлома Ronin Network в 2022 году было выведено более $600 млн, а эксплойт Wormhole в том же году принёс примерно $320 млн ущерба — поскольку именно мосты и их базовые уровни обмена сообщениями обрабатывают претензии на активы, хранящиеся в других местах.

Атака разорвала эту связь. На затронутых сетях появился новый SAND без соответствующего сокращения предложения или резервного механизма на стороне Ethereum. Блокчейн-обозреватели затем рассматривали эти балансы как обычный SAND и применяли к ним действующую рыночную цену. С механической точки зрения расчёт был верным; с экономической — бессмыслицей.

Кошелёк может отображать баланс токенов на миллиард долларов и при этом быть не в состоянии превратить его в существенные деньги. Злоумышленник не контролировал пул с $49 млрд, ожидающими покупки SAND, и такой объём не мог быть продан по котируемой цене без того, чтобы не подавить все доступные рынки. Завышенные балансы представляли угрозу потому, что их можно было обменять на ограниченные пулы подлинных активов, а не потому, что громкую оценку когда-либо можно было вывести.

Суть атаки — доступ к выходной ликвидности моста

Выпуск необеспеченных токенов был лишь первым шагом. Практически ценной частью атаки был период до остановки моста и связанной с ним ликвидности, когда эти балансы ещё можно было обменять на активы с реальным обеспечением.

Отсюда и появляется оценка примерно в $675,000. По данным отчётов из блокчейна, около 14,75 млн SAND покинули OFT-адаптер на Ethereum, причём часть выручки была конвертирована в ETH. Эти активы происходили из легитимных резервов. В отличие от искусственных балансов на стороне Base, у них был устоявшийся рынок, и их можно было переместить за пределы скомпрометированного маршрута.

Разрыв между двумя числами — самый наглядный способ прочитать эксплойт. Номинальная цифра в $49 млрд более чем в 70 000 раз превышает оценочный отток из резервов. Одна измеряет масштаб ложной претензии, созданной в блокчейне; другая — стоимость, которая, по всей видимости, покинула систему.

Это также объясняет, почему поставщики ликвидности находятся в центре процесса восстановления. Необеспеченный токен становится чьей-то потерей только тогда, когда достигает пула, содержащего подлинный SAND, ETH, стейблкоины или другие активы. Фальшивый баланс — это оружие; пул ликвидности — то место, где оно способно нанести финансовый ущерб.

Экстренное реагирование изолировало завышенное предложение

The Sandbox сообщила, что локализовала уязвимость, затронувшую её межсетевой мост на Base и BNB Chain. Проект отключил межсетевую функциональность для SAND в обеих сетях, оставив затронутые балансы изолированными и неспособными перемещаться или погашаться через мост.

Команда сообщила, что SAND на Ethereum и Polygon не пострадал, ни один пользовательский кошелёк не был скомпрометирован, а держателям в этих сетях не нужно предпринимать никаких действий. Также команда предупредила пользователей не покупать, не продавать и не торговать SAND на Base или BNB Chain, пока ликвидность там остаётся скомпрометированной.

Именно такая реакция позволяет проекту описывать воздействие как менее 0,01% легитимного предложения SAND, в то время как исследователи отследили огромное количество необеспеченных токенов. В заявлении не говорится, что было выпущено лишь небольшое количество фальшивого SAND. Оно означает, что после разрыва маршрутов моста воздействие на признанное предложение и обеспеченные резервы оказалось ограниченным.

Однако локализация — это не то же самое, что итоговый отчёт об убытках. Она сообщает держателям, что известный путь закрыт. Но она пока не устанавливает полный объём оттока из резервов, не определяет каждый затронутый пул и не показывает, как проект восстановит ликвидность, повреждённую во время атаки.

Сначала сбой полномочий, вердикт по LayerZero — позже

Имеющиеся доказательства указывают на злоупотребление делегированными полномочиями, связанными с развёртыванием OFT от The Sandbox. Это не то же самое, что доказательство уязвимости всего протокола LayerZero. Стандарт OFT от LayerZero используется широким кругом токенов для поддержания единого предложения, распределённого по нескольким цепочкам, поэтому различие между приложением и протоколом имеет значение далеко за пределами The Sandbox: дефект в одном развёртывании локализован, тогда как дефект в общем стандарте затронул бы каждый проект, построенный на нём.

Первоопричина всё ещё важна, поскольку несколько различных сбоев могли привести к тому же результату: скомпрометированный делегатский ключ, чрезмерно широкие полномочия, небезопасный путь вызова или иная слабость конфигурации в собственной межсетевой настройке приложения. Blockaid выявила использование approveAndCall и последовавший захват делегатских полномочий, однако The Sandbox пока не опубликовала обещанный технический отчёт.

Именно поэтому точность формулировок имеет значение. Утверждение «LayerZero был взломан» заходит дальше, чем позволяют имеющиеся доказательства. Подтверждённый факт уже и гораздо полезнее: злоумышленник получил полномочия, необходимые для выпуска необеспеченного SAND внутри межсетевой системы The Sandbox.

У разбора инцидента узкая задача

Следующее значимое обновление — не очередная оценка того, сколько триллионов токенов появилось в кошельках злоумышленника. Отчёту об инциденте необходимо дать ответы на вопросы, определяющие итоговую стоимость:

  • Сбой полномочий: как злоумышленник получил или присвоил делегатские полномочия LayerZero?
  • Потери резервов: какой объём легитимных SAND, ETH и других активов вышел до остановки моста?
  • Затронутые пулы: какие поставщики ликвидности на Base и BNB Chain поглотили фальшивое предложение или потеряли обеспечение?
  • Метод компенсации: какой снимок состояния до инцидента будет использован, кто будет иметь право на выплату и будет ли возмещение производиться в SAND, стейблкоинах или другом активе?
  • Путь к возобновлению работы: какие изменения в сфере безопасности должны быть завершены, прежде чем SAND на Base и BNB Chain снова можно будет переводить через мост?

The Sandbox сообщает, что закрепила снимок состояния до инцидента и готовит меры компенсации для имеющих на неё право LP. Существуют прецеденты, когда проекты брали такие убытки на себя: дефицит моста Wormhole 2022 года был восполнен его сторонником Jump Crypto, а оператор Ronin Sky Mavis привлёк финансирование для возмещения средств пользователям. Это правильная отправная точка, но пока ещё не завершённое средство устранения последствий. Пока методология не станет публичной, затронутые поставщики не знают, как будут измеряться убытки и когда они будут полностью компенсированы.

Игнорируйте показатель $49B; следите за резервами

Эксплойт был серьёзным, поскольку сбой полномочий моста открыл путь от сфабрикованного SAND к реальной ликвидности. Это не была кража на $49 млрд, несмотря на цифру, привязанную к выпущенным балансам.

Цифра, за которой стоит следить, — это объём обеспеченной стоимости, покинувшей систему до изоляции моста, а затем сумма, которую The Sandbox в итоге вернёт затронутым LP. Заголовок о $49 млрд описывает лишь то, что злоумышленник мог заставить отобразить ценовой трекер. Отток из резервов и план восстановления покажут, сколько эксплойт стоил на самом деле.

Источники: официальное обновление по безопасности от The Sandbox; первое предупреждение Blockaid об эксплойте; а также независимый отчёт по данным блокчейна об оценочном оттоке из резервов. The Sandbox сообщила, что за этим последуют полный отчёт об инциденте и технический анализ.