A plataforma do metaverso The Sandbox confirmou recentemente que uma ponte vulnerável permitiu que um invasor cunhasse SAND sem lastro na Base e na BNB Smart Chain, o que levou ao desligamento imediato do serviço.
Hack na Sandbox Bridge gera 14,9 bilhões de SAND, enquanto a Coinbase retira os contratos futuros de sua lista

Principais conclusões
- A Peckshield identificou cerca de 14,9 bilhões de SAND sem lastro cunhados em dois endereços no dia 21 de agosto.
- A The Sandbox desativou as pontes com a Base e a BSC em seguida, protegendo os detentores de SAND nas redes Ethereum e Polygon.
- A The Sandbox está preparando uma compensação para os provedores de liquidez (LP), já que a Coinbase planeja retirar os futuros de SAND da lista de negociação em 26 de agosto.
Vulnerabilidade atinge pontes da Base e da BSC
A Sandbox, plataforma de jogos no metaverso responsável pelo token SAND, apresentava uma vulnerabilidade que afetava suas pontes entre cadeias nas redes Base e BNB Smart Chain (BSC). Um invasor explorou o mecanismo de cunhagem das pontes para criar tokens SAND sem lastro real em ambas as redes. A Sandbox desativou as pontes nas redes Base e BSC assim que a exploração foi detectada, impedindo que o invasor pudesse movimentar os tokens falsificados.

A infraestrutura de pontes da Sandbox normalmente funciona bloqueando SAND em uma cadeia, geralmente a Ethereum, e cunhando uma quantidade equivalente e totalmente respaldada na rede de destino. Esse modelo de respaldo 1:1 foi o que falhou neste incidente, permitindo que tokens fossem cunhados na Base e na BSC sem um bloqueio correspondente na cadeia de origem.
Uma anomalia de 14,9 bilhões de tokens
A Peckshield identificou aproximadamente 14,9 bilhões de SAND sem lastro cunhados em dois endereços vinculados à exploração. A magnitude desse número se destaca, considerando que a oferta total legítima de SAND é limitada a 3 bilhões de tokens, o que significa que a quantidade cunhada foi quase cinco vezes maior do que todos os tokens SAND reais que já existiram ou que virão a existir.
Essa discrepância é comum em explorações de pontes, nas quais um invasor manipula a função de cunhagem de um contrato inteligente em vez de realmente roubar garantias bloqueadas. Ataques semelhantes baseados em cunhagem atingiram outros protocolos ao longo do ano, incluindo uma exploração de ponte que permitiu a um invasor cunhar 1 bilhão de tokens DOT não autorizados na ponte da Polkadot no início de 2026, e um incidente menor em que cerca de 13,76 milhões de tokens ALPH sem lastro foram criados na ponte da Alephium.
Em cada caso, os tokens falsificados não tinham valor real e puderam ser neutralizados assim que a cadeia afetada congelou o contrato explorado.
A Sandbox informou que o incidente afetou menos de 0,01% do fornecimento total de SAND em termos de lastro genuíno em risco. Os SAND mantidos na Ethereum e na Polygon, nas carteiras dos usuários em todo o ecossistema e os ativos bloqueados na Ethereum que lastreiam o token permaneceram intactos durante toda a exploração, informou a empresa.
A plataforma está agora preparando um plano de compensação para os provedores de liquidez elegíveis que mantinham posições afetadas pela cunhagem sem lastro, e aconselhou os usuários a não negociarem SAND na Base ou na BSC até que as pontes sejam restauradas.
Parte de um problema maior de segurança nas pontes
As explorações de pontes já somaram mais de US$ 320 milhões em perdas em todo o setor de criptomoedas no primeiro semestre do ano, à medida que os invasores passaram a visar cada vez mais os contratos inteligentes que conectam blockchains distintas, em vez de protocolos individuais. O Bitcoin.com News acompanhou um padrão semelhante nos últimos meses, incluindo a exploração da Gravity Bridge, na qual um hacker desviou US$ 5,4 milhões e encaminhou os fundos pela Binance antes que o rastro se perdesse.
Além disso, vale mencionar que o SAND já enfrentava pressão independentemente da exploração, com seu token sendo negociado perto de US$ 0,039 nesta semana, e a Coinbase anunciando seus planos de retirar da lista de negociação dez contratos futuros perpétuos, incluindo o SAND, a partir de 26 de agosto, como parte de uma revisão mais ampla do volume de negociação e da liquidez em seus mercados de derivativos.
As posições abertas serão liquidadas automaticamente nessa data, o que adiciona uma segunda fonte de volatilidade no curto prazo, além do incidente com a ponte.
O próximo passo para o The Sandbox é uma análise pós-incidente sobre como os controles de cunhagem da ponte falharam e uma auditoria de segurança antes que a ponte entre a Base e a BSC seja reativada.
Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.












