Metaverse-plattformen The Sandbox bekräftade nyligen att en utnyttjad brygga gjorde det möjligt för en angripare att skapa SAND utan täckning på Base och BNB Smart Chain, vilket ledde till att plattformen omedelbart stängdes ner.
Sandbox Bridge-hacket genererar 14,9 miljarder SAND samtidigt som Coinbase tar bort terminskontrakt från sin handelslista

Viktiga slutsatser
- Peckshield upptäckte cirka 14,9 miljarder SAND utan täckning som präglats på två adresser den 21 augusti.
- The Sandbox inaktiverade därefter bryggorna till Base och BSC, vilket skyddade SAND-innehavare på Ethereum och Polygon.
- The Sandbox förbereder ersättning till likviditetsleverantörer (LP) samtidigt som Coinbase planerar att avnotera SAND-terminer den 26 augusti.
Sårbarhet drabbar Base- och BSC-övergångarna
Sandbox, metaversespelplattformen bakom SAND-token, hade en sårbarhet som påverkade dess kedjeöverskridande bryggor på Base och BNB Smart Chain (BSC). En angripare utnyttjade bryggornas utgivningsmekanism för att skapa SAND-tokens utan verklig täckning på båda nätverken. The Sandbox inaktiverade broarna på Base och BSC så snart säkerhetsluckan upptäcktes, vilket hindrade angriparen från att vidarebefordra de falska tokens.

Sandbox broinfrastruktur fungerar normalt genom att låsa SAND på en kedja, vanligtvis Ethereum, och skapa ett motsvarande, fullt täckt belopp på målnätverket. Denna 1:1-täckningsmodell bröt samman i denna incident, vilket gjorde det möjligt att skapa tokens på Base och BSC utan motsvarande låsning på källkedjan.
En avvikelse på 14,9 miljarder tokens
Peckshield identifierade cirka 14,9 miljarder SAND-tokens utan säkerhet som präglats på två adresser kopplade till säkerhetsluckan. Storleken på den siffran är slående med tanke på att SAND:s legitima totala utbud är begränsat till 3 miljarder tokens, vilket innebär att den präglade mängden var nästan fem gånger större än alla riktiga SAND-tokens som någonsin har funnits eller kommer att finnas.
Denna obalans är vanlig vid utnyttjande av bryggor, där en angripare manipulerar ett smart kontrakts präglingsfunktion snarare än att faktiskt stjäla låst säkerhet. Liknande myntningsbaserade attacker har drabbat andra protokoll under året, bland annat en exploatering av en brygga som gjorde det möjligt för en angripare att skapa 1 miljard obehöriga DOT-tokens på Polkadots brygga tidigare under 2026, samt en mindre incident där ungefär 13,76 miljoner ALPH-tokens utan täckning skapades på Alephium-bryggan.
I båda fallen hade de fabricerade tokenen inget verkligt värde och kunde neutraliseras så snart den drabbade kedjan fryste det utnyttjade kontraktet.
The Sandbox uppgav att incidenten påverkade mindre än 0,01 % av SAND:s totala utbud i termer av verklig säkerhet som stod på spel. SAND som förvarades på Ethereum och Polygon, användarnas plånböcker i hela ekosystemet samt de Ethereum-låsta tillgångarna som säkerställer token förblev orörda under hela utnyttjandet, uppgav företaget.
Plattformen utarbetar nu en ersättningsplan för berättigade likviditetsleverantörer som innehade positioner som påverkades av den icke-täckta utgivningen, och har rått användarna att inte handla med SAND på Base eller BSC förrän broarna har återställts.
En del av ett större säkerhetsproblem för bryggor
Förlusterna till följd av utnyttjande av bryggor har överstigit 320 miljoner dollar inom kryptobranschen under årets första hälft, då angripare i allt högre grad har börjat rikta in sig på de smarta kontrakt som kopplar samman separata blockkedjor snarare än enskilda protokoll. Bitcoin.com News har spårat ett liknande mönster under de senaste månaderna, bland annat utnyttjandet av Gravity Bridge där en hackare tömde 5,4 miljoner dollar och ledde pengarna via Binance innan spåren kallnade.
Dessutom bör det nämnas att SAND redan stod under press oberoende av utnyttjandet, då dess token handlades nära 0,039 dollar i början av denna vecka, och Coinbase tillkännagav sina planer på att avnotera tio eviga terminskontrakt, däribland SAND, med verkan från och med den 26 augusti, som en del av en bredare översyn av handelsvolym och likviditet på sina derivatmarknader.
Öppna positioner kommer då att avräknas automatiskt, vilket utgör en ytterligare källa till kortsiktig volatilitet utöver bryggincidenten.
Nästa steg för The Sandbox är en utredning av hur bryggans myntningskontroller misslyckades samt en säkerhetsgranskning innan bryggningen mellan Base och BSC återaktiveras.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












