Платформа метавсесвіту The Sandbox нещодавно підтвердила, що внаслідок зловживання в мості зловмисник зміг випустити SAND без забезпечення на ланцюгах Base та BNB Smart Chain, що призвело до негайного відключення сервісу.
Хакерська атака на Sandbox Bridge принесла 14,9 млрд SAND, тоді як Coinbase вилучила ф'ючерси з лістингу

Основні висновки
- 21 серпня компанія Peckshield виявила приблизно 14,9 млрд SAND без забезпечення, випущених на дві адреси.
- The Sandbox згодом вимкнула мости з Base та BSC, захистивши власників SAND на базі Ethereum та Polygon.
- The Sandbox готує компенсацію для LP, оскільки Coinbase планує виключити ф'ючерси на SAND з лістингу 26 серпня.
Зловмисник скористався вразливістю мостів Base та BSC
Ігрова платформа метавсесвіту Sandbox, що стоїть за токеном SAND, містила вразливість, яка вплинула на її міжланцюгові мости на Base та BNB Smart Chain (BSC). Зловмисник скористався механізмом емісії мостів, щоб створити токени SAND без реального забезпечення в обох мережах. The Sandbox відключила мости на Base та BSC одразу після виявлення експлойта, позбавивши зловмисника можливості далі переміщувати сфальсифіковані токени.

Інфраструктура мостів The Sandbox зазвичай працює таким чином: токени SAND блокуються в одному ланцюгу (зазвичай це Ethereum), а в мережі призначення випускається еквівалентна кількість токенів, повністю забезпечена активами. Саме ця модель забезпечення у співвідношенні 1:1 дала збій під час цього інциденту, що дозволило випускати токени на Base та BSC без відповідного блокування в вихідному ланцюгу.
Аномалія у розмірі 14,9 мільярда токенів
Peckshield виявив приблизно 14,9 мільярда SAND без забезпечення, випущених на дві адреси, пов'язані з експлойтом. Масштаб цієї цифри вражає, враховуючи, що загальний обсяг законного обігу SAND обмежений 3 мільярдами токенів, що означає, що випущена кількість була майже в п'ять разів більшою, ніж усі реальні токени SAND, які коли-небудь існували або існуватимуть.
Таке невідповідність є типовою для експлойтів мостів, коли зловмисник маніпулює функцією випуску смарт-контракту, а не викрадає заблоковане забезпечення. Подібні атаки, пов’язані з випуском токенів, протягом року зачіпали й інші протоколи, зокрема експлойт мосту, який дозволив зловмиснику випустити 1 мільярд несанкціонованих токенів DOT на мосту Polkadot на початку 2026 року, а також менший інцидент, під час якого на мосту Alephium було створено приблизно 13,76 мільйона токенів ALPH без забезпечення.
У кожному з цих випадків сфальсифіковані токени не мали реальної вартості і їх можна було нейтралізувати, щойно уражений блокчейн заморозив контракт, який став об’єктом атаки.
The Sandbox заявила, що інцидент зачепив менше ніж 0,01% загального обсягу SAND з точки зору справжніх активів, що перебували під загрозою. SAND, що зберігалися на Ethereum та Polygon, у гаманцях користувачів по всій екосистемі, а також активи, заблоковані на Ethereum, які забезпечують токен, залишилися недоторканими протягом усього часу експлойта, повідомила компанія.
Зараз платформа готує план компенсації для відповідних постачальників ліквідності, які мали позиції, на які вплинуло випущення токенів без забезпечення, і порадила користувачам утриматися від торгівлі SAND на Base або BSC до відновлення мостів.
Частина ширшої проблеми безпеки містків
Збитки від атак на мости в криптоіндустрії за перше півріччя перевищили 320 мільйонів доларів, оскільки зловмисники все частіше націлюються на смарт-контракти, що з'єднують окремі блокчейни, а не на окремі протоколи. Bitcoin.com News відстежував подібну тенденцію протягом останніх місяців, зокрема експлойт Gravity Bridge, під час якого хакер вивів 5,4 млн доларів і переправив кошти через Binance, перш ніж слід загубився.
Крім того, варто зазначити, що SAND вже зазнавав тиску незалежно від цієї атаки: на цьому тижні ціна токена коливалася на рівні 0,039 долара, а Coinbase оголосила про плани виключити з лістингу десять безстрокових ф'ючерсних контрактів, включаючи SAND, з 26 серпня в рамках більш широкого перегляду обсягів торгів та ліквідності на своїх ринках деривативів.
Відкриті позиції будуть автоматично закриті в цей момент, що стане другим джерелом короткострокової волатильності на додаток до інциденту з мостом.
Наступним кроком для The Sandbox стане аналіз причин, через які не спрацювали механізми контролю за випуском токенів на мосту, а також аудит безпеки перед тим, як знову увімкнути мости між Base та BSC.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.












