Impulsado por

Un hackeo en Sandbox Bridge genera 14.9B SAND, mientras Coinbase retira de su lista los contratos de futuros

La plataforma del metaverso The Sandbox confirmó recientemente que un puente vulnerable permitió a un atacante acuñar SAND sin respaldo en Base y BNB Smart Chain, lo que provocó su cierre inmediato.

ESCRITO POR
COMPARTIR
Un hackeo en Sandbox Bridge genera 14.9B SAND, mientras Coinbase retira de su lista los contratos de futuros

Puntos clave

  • Peckshield detectó aproximadamente 14 900 millones de SAND sin respaldo acuñados en dos direcciones el 21 de agosto.
  • Posteriormente, The Sandbox desactivó los puentes con Base y BSC, protegiendo así a los titulares de SAND en Ethereum y Polygon.
  • The Sandbox está preparando una compensación para los proveedores de liquidez (LP), ya que Coinbase tiene previsto retirar de la cotización los futuros de SAND el 26 de agosto.

Una vulnerabilidad afecta a los puentes de Base y BSC

The Sandbox, la plataforma de juegos del metaverso responsable del token SAND, presentaba una vulnerabilidad que afectaba a sus puentes entre cadenas en Base y BNB Smart Chain (BSC). Un atacante aprovechó el mecanismo de acuñación de los puentes para crear tokens SAND sin respaldo real en ambas redes. The Sandbox desactivó los puentes en Base y BSC tan pronto como se detectó el ataque, impidiendo así que el atacante pudiera seguir moviendo los tokens falsificados.

Sandbox Bridge Hack Mints 14.9B SAND While Coinbase Delists Futures

La infraestructura de puentes de The Sandbox funciona normalmente bloqueando SAND en una cadena, normalmente Ethereum, y acuñando una cantidad equivalente y totalmente respaldada en la red de destino. Ese modelo de respaldo 1:1 fue el que falló en este incidente, lo que permitió que se acuñaran tokens en Base y BSC sin un bloqueo correspondiente en la cadena de origen.

Una anomalía de 14 900 millones de tokens

Peckshield identificó aproximadamente 14 900 millones de SAND sin respaldo acuñados en dos direcciones vinculadas a la vulnerabilidad. La magnitud de esa cifra llama la atención, dado que el suministro total legítimo de SAND tiene un límite de 3 000 millones de tokens, lo que significa que la cantidad acuñada era casi cinco veces mayor que todos los tokens SAND reales que han existido o existirán jamás.

Esta discrepancia es habitual en los exploits de puentes, en los que un atacante manipula la función de acuñación de un contrato inteligente en lugar de robar realmente el colateral bloqueado. A lo largo del año se han producido ataques similares basados en la acuñación en otros protocolos, entre ellos un exploit en un puente que permitió a un atacante acuñar 1.000 millones de tokens DOT no autorizados en el puente de Polkadot a principios de 2026, y un incidente de menor envergadura en el que se crearon aproximadamente 13,76 millones de tokens ALPH sin respaldo en el puente de Alephium.

En ambos casos, los tokens falsificados carecían de valor real y pudieron neutralizarse una vez que la cadena afectada congeló el contrato explotado.

The Sandbox afirmó que el incidente afectó a menos del 0,01 % del suministro total de SAND en términos de respaldo real en riesgo. El SAND almacenado en Ethereum y Polygon, las carteras de los usuarios en todo el ecosistema y los activos bloqueados en Ethereum que respaldan el token permanecieron intactos durante todo el ataque, según la empresa.

La plataforma está preparando ahora un plan de compensación para los proveedores de liquidez que cumplan los requisitos y que mantuvieran posiciones afectadas por la emisión sin respaldo, y ha aconsejado a los usuarios que no operen con SAND en Base o BSC hasta que se restablezcan los puentes.

Parte de un problema de seguridad más amplio en los puentes

Las vulnerabilidades en los puentes han provocado pérdidas por valor de más de 320 millones de dólares en todo el sector de las criptomonedas durante el primer semestre del año, ya que los atacantes han comenzado a centrarse cada vez más en los contratos inteligentes que conectan blockchains independientes, en lugar de en protocolos individuales. Bitcoin.com News ha detectado un patrón similar en los últimos meses, incluida la vulnerabilidad del Gravity Bridge, en la que un hacker se hizo con 5,4 millones de dólares y desvió los fondos a través de Binance antes de que se perdiera el rastro.

Además, cabe mencionar que SAND ya se enfrentaba a presiones ajenas a este ataque, con su token cotizando cerca de los 0,039 dólares a fecha de esta semana, y que Coinbase ha anunciado sus planes de retirar de la cotización diez contratos de futuros perpetuos, incluido SAND, con efecto a partir del 26 de agosto, como parte de una revisión más amplia del volumen de negociación y la liquidez en sus mercados de derivados.

Las posiciones abiertas se liquidarán automáticamente en ese momento, lo que supone una segunda fuente de volatilidad a corto plazo, además del incidente del puente. El siguiente paso para The Sandbox es realizar un análisis a posteriori sobre cómo fallaron los controles de emisión del puente y llevar a cabo una auditoría de seguridad antes de que se restablezca la conexión entre Base y BSC.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia