Platforma metawersum The Sandbox potwierdziła niedawno, że wykorzystana luka w mostku pozwoliła atakującemu wyemitować niezabezpieczone tokeny SAND w sieciach Base i BNB Smart Chain, co spowodowało natychmiastowe wyłączenie usługi.
Hack na platformie Sandbox Bridge doprowadził do wygenerowania 14,9 mld SAND, podczas gdy Coinbase wycofało kontrakty terminowe z oferty

Najważniejsze wnioski
- Firma Peckshield wykryła około 14,9 miliarda tokenów SAND bez pokrycia, wyemitowanych 21 sierpnia na dwóch adresach.
- W związku z tym The Sandbox wyłączyło mosty z sieciami Base i BSC, chroniąc posiadaczy tokenów SAND opartych na sieciach Ethereum i Polygon.
- The Sandbox przygotowuje rekompensatę dla dostawców płynności (LP), ponieważ Coinbase planuje wycofać kontrakty terminowe na SAND z obrotu 26 sierpnia.
Atak wykorzystał luki w mostach Base i BSC
Sandbox, platforma gier w metawersie stojąca za tokenem SAND, zawierała lukę w zabezpieczeniach wpływającą na jej mosty międzyłańcuchowe w sieciach Base i BNB Smart Chain (BSC). Atakujący wykorzystał mechanizm emisji tokenów w tych mostach do stworzenia tokenów SAND bez rzeczywistego zabezpieczenia w obu sieciach. The Sandbox wyłączył mosty na sieciach Base i BSC natychmiast po wykryciu luki, uniemożliwiając atakującemu dalsze przemieszczanie sfałszowanych tokenów.

Infrastruktura mostów The Sandbox zazwyczaj działa poprzez zablokowanie tokenów SAND w jednym łańcuchu, zazwyczaj Ethereum, oraz wyemitowanie równoważnej, w pełni zabezpieczonej kwoty w sieci docelowej. To właśnie ten model zabezpieczenia w stosunku 1:1 zawiódł podczas tego incydentu, umożliwiając emisję tokenów w sieciach Base i BSC bez odpowiadającej im blokady w łańcuchu źródłowym.
Anomalia obejmująca 14,9 miliarda tokenów
Firma Peckshield zidentyfikowała około 14,9 miliarda tokenów SAND bez zabezpieczenia, wyemitowanych na dwóch adresach powiązanych z luką. Skala tej liczby jest imponująca, biorąc pod uwagę, że legalna całkowita podaż SAND jest ograniczona do 3 miliardów tokenów, co oznacza, że wyemitowana ilość była prawie pięć razy większa niż liczba wszystkich prawdziwych tokenów SAND, jakie kiedykolwiek istniały lub będą istnieć.
Taka rozbieżność jest powszechna w atakach na mosty, w których atakujący manipuluje funkcją emisji w kontrakcie inteligentnym, zamiast faktycznie kraść zablokowane zabezpieczenie. Podobne ataki oparte na funkcji emisji dotknęły inne protokoły w ciągu roku, w tym atak na most, który pozwolił atakującemu wyemitować 1 miliard nieautoryzowanych tokenów DOT na moście Polkadot na początku 2026 r., oraz mniejszy incydent, w którym na moście Alephium wyemitowano około 13,76 mln tokenów ALPH bez pokrycia.
W każdym z tych przypadków sfałszowane tokeny nie miały rzeczywistej wartości i można je było zneutralizować po zamrożeniu przez dotknięty łańcuch wykorzystanego kontraktu.
The Sandbox poinformowało, że incydent dotknął mniej niż 0,01% całkowitej podaży SAND pod względem rzeczywistego zabezpieczenia narażonego na ryzyko. Firma podała, że tokeny SAND przechowywane na sieciach Ethereum i Polygon, w portfelach użytkowników w całym ekosystemie oraz aktywa zablokowane w sieci Ethereum, które stanowią zabezpieczenie tokenu, pozostały nienaruszone podczas trwania ataku.
Platforma przygotowuje obecnie plan rekompensat dla kwalifikujących się dostawców płynności, którzy posiadali pozycje dotknięte emisją bez pokrycia, i zaleciła użytkownikom wstrzymanie się z handlem tokenami SAND na sieciach Base lub BSC do czasu przywrócenia mostów.
Część większego problemu z bezpieczeństwem mostów
W pierwszej połowie roku straty spowodowane atakami na mosty w całej branży kryptowalutowej przekroczyły 320 milionów dolarów, ponieważ atakujący coraz częściej skupiają się na kontraktach inteligentnych łączących oddzielne łańcuchy bloków, a nie na poszczególnych protokołach. Serwis Bitcoin.com News odnotował podobną tendencję w ostatnich miesiącach, w tym atak na most Gravity Bridge, w wyniku którego haker wyciągnął 5,4 mln dolarów i przekierował środki przez Binance, zanim ślad się urwał.
Ponadto warto wspomnieć, że SAND już wcześniej znajdował się pod presją niezależną od tego ataku – w tym tygodniu cena tokenu oscylowała wokół 0,039 dolara, a Coinbase ogłosiło plany wycofania z obrotu dziesięciu kontraktów terminowych typu perpetual, w tym SAND, ze skutkiem od 26 sierpnia, w ramach szerszego przeglądu wolumenu obrotu i płynności na swoich rynkach instrumentów pochodnych.
Otwarte pozycje zostaną wówczas automatycznie rozliczone, co stanowi drugie źródło krótkoterminowej zmienności, oprócz samego incydentu związanego z mostem.
Kolejnym krokiem dla The Sandbox jest analiza przyczyn niepowodzenia mechanizmów kontroli emisji w mostku oraz audyt bezpieczeństwa, zanim mosty Base i BSC zostaną ponownie uruchomione.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.












