Nền tảng metaverse The Sandbox vừa xác nhận rằng một lỗ hổng trong cầu nối đã cho phép kẻ tấn công đúc SAND không có tài sản đảm bảo trên Base và BNB Smart Chain, dẫn đến việc nền tảng này phải ngừng hoạt động ngay lập tức.
Vụ hack cầu nối Sandbox tạo ra 14,9 tỷ SAND trong khi Coinbase ngừng niêm yết hợp đồng tương lai

Điểm chính
- Peckshield đã phát hiện khoảng 14,9 tỷ SAND không được bảo đảm được đúc qua hai địa chỉ vào ngày 21 tháng 8.
- The Sandbox đã vô hiệu hóa chức năng cầu nối với Base và BSC ngay sau đó, nhằm bảo vệ các chủ sở hữu SAND trên Ethereum và Polygon.
- The Sandbox đang chuẩn bị bồi thường cho các nhà cung cấp thanh khoản (LP) trong bối cảnh Coinbase dự kiến sẽ hủy niêm yết hợp đồng tương lai SAND vào ngày 26 tháng 8.
Lỗ hổng tấn công các cầu nối Base và BSC
Sandbox, nền tảng trò chơi metaverse đằng sau token SAND, có một lỗ hổng ảnh hưởng đến các cầu nối chuỗi chéo trên Base và BNB Smart Chain (BSC). Một kẻ tấn công đã khai thác cơ chế đúc tiền của các cầu nối này để tạo ra các token SAND không có giá trị thực trên cả hai mạng. The Sandbox đã vô hiệu hóa chức năng cầu nối trên Base và BSC ngay khi phát hiện lỗ hổng, cắt đứt khả năng của kẻ tấn công trong việc chuyển các token giả mạo đi xa hơn.

Cơ sở hạ tầng cầu nối của The Sandbox thường hoạt động bằng cách khóa SAND trên một chuỗi, thường là Ethereum, và đúc một lượng tương đương, được đảm bảo đầy đủ trên mạng đích. Mô hình đảm bảo 1:1 đó là nguyên nhân dẫn đến sự cố này, cho phép các token được đúc trên Base và BSC mà không có khóa tương ứng trên chuỗi nguồn.
Sự bất thường với 14,9 tỷ token
Peckshield đã xác định khoảng 14,9 tỷ SAND không được bảo đảm đã được đúc từ hai địa chỉ liên quan đến lỗ hổng. Quy mô của con số này đặc biệt nổi bật khi tổng nguồn cung hợp lệ của SAND chỉ giới hạn ở mức 3 tỷ token, có nghĩa là số lượng được đúc lớn gấp gần năm lần so với tổng số token SAND thực sự đã tồn tại hoặc sẽ tồn tại.
Sự không khớp này thường gặp trong các vụ khai thác cầu nối, nơi kẻ tấn công thao túng chức năng đúc token của hợp đồng thông minh thay vì thực sự đánh cắp tài sản thế chấp bị khóa. Các cuộc tấn công tương tự dựa trên việc đúc token đã xảy ra với các giao thức khác trong suốt năm nay, bao gồm một vụ khai thác cầu nối cho phép kẻ tấn công đúc 1 tỷ token DOT trái phép trên cầu nối Polkadot vào đầu năm 2026, và một sự cố nhỏ hơn khi khoảng 13,76 triệu token ALPH không có tài sản đảm bảo được tạo ra trên cầu nối Alephium.
Trong mỗi trường hợp, các token giả mạo này không có giá trị thực và có thể bị vô hiệu hóa ngay khi chuỗi bị ảnh hưởng đóng băng hợp đồng bị khai thác.
The Sandbox cho biết sự cố này chỉ ảnh hưởng đến dưới 0,01% tổng nguồn cung SAND tính theo giá trị tài sản đảm bảo thực sự bị đe dọa. Công ty khẳng định rằng các token SAND được lưu trữ trên Ethereum và Polygon, ví người dùng trong toàn hệ sinh thái, cùng các tài sản bị khóa trên Ethereum dùng để đảm bảo cho token này đều không bị ảnh hưởng trong suốt quá trình khai thác lỗ hổng.
Nền tảng này hiện đang chuẩn bị một kế hoạch bồi thường cho các nhà cung cấp thanh khoản đủ điều kiện đã nắm giữ các vị thế bị ảnh hưởng bởi việc đúc token không có tài sản đảm bảo, đồng thời khuyến cáo người dùng không giao dịch SAND trên Base hoặc BSC cho đến khi các cầu nối được khôi phục.
Một phần của vấn đề bảo mật cầu nối lớn hơn
Các vụ khai thác cầu nối đã gây ra thiệt hại lên tới hơn 320 triệu USD trong toàn ngành tiền điện tử trong nửa đầu năm nay, khi các kẻ tấn công ngày càng nhắm vào các hợp đồng thông minh kết nối các blockchain riêng biệt thay vì các giao thức riêng lẻ. Bitcoin.com News đã theo dõi một mô hình tương tự trong những tháng gần đây, bao gồm vụ tấn công Gravity Bridge khiến một hacker rút trống $5,4 triệu và chuyển số tiền này qua Binance trước khi dấu vết biến mất.
Hơn nữa, cần lưu ý rằng SAND đã phải đối mặt với áp lực ngay cả trước khi vụ tấn công xảy ra, với giá token giao dịch gần $0.039 tính đến tuần này, và Coinbase thông báo kế hoạch hủy niêm yết mười hợp đồng tương lai vĩnh viễn, bao gồm SAND, có hiệu lực từ ngày 26 tháng 8, như một phần của cuộc đánh giá tổng thể về khối lượng giao dịch và thanh khoản trên các thị trường phái sinh của họ.
Các vị thế mở sẽ được thanh toán tự động vào thời điểm đó, tạo thêm một nguồn biến động ngắn hạn thứ hai bên cạnh sự cố cầu nối.
Bước tiếp theo đối với The Sandbox là tiến hành phân tích nguyên nhân sự cố để làm rõ lý do tại sao các cơ chế kiểm soát việc đúc token trên cầu nối lại thất bại, đồng thời thực hiện một cuộc kiểm toán bảo mật trước khi kích hoạt lại tính năng kết nối giữa Base và BSC.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.












