El 22 de agosto de 2026, atacantes explotaron el puente cross chain de SAND basado en LayerZero en Base y BNB Smart Chain para acuñar tokens sin respaldo. Blockaid afirmó que los atacantes secuestraron permisos de delegación mediante approveAndCall, lo que permitió realizar acuñaciones no autorizadas en más de 400 t...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
El 22 de agosto de 2026, The Sandbox contuvo una vulnerabilidad en su puente cross-chain de SAND después de que unos atacantes utilizaran permisos de delegación comprometidos de LayerZero para acuñar SAND sin respaldo en Base y BNB Smart Chain. El incidente dejó un titular impactante —casi 49.000 millones de dólares en tokens a valor nominal—, pero esa cifra no equivale al dinero robado ni a los fondos que los atacantes pudieron retirar.
El sistema afectado era la implementación de SAND Omnichain Fungible Token de The Sandbox, basada en LayerZero, en las redes Base y BNB Smart Chain. Según Blockaid, los atacantes abusaron de la función approveAndCall para hacerse con permisos de delegación asociados al puente. Esa autoridad les permitió ejecutar repetidas acuñaciones no autorizadas de la representación cross-chain de SAND.
Se trató de un fallo de emisión de tokens, no de un ataque reportado contra las carteras individuales de los usuarios. El exploit quedó limitado a las implementaciones de Base y BNB Smart Chain; The Sandbox afirmó que el SAND de Ethereum y Polygon no se vio afectado.
Blockaid informó de la acuñación de aproximadamente 49.000 millones de dólares en SAND a valor nominal a través de más de 400 transacciones. El “valor nominal” se calcula aplicando el precio de mercado a la cantidad de tokens creados; no demuestra que el atacante pudiera vender todo ese volumen a ese precio.
Un token recién acuñado puede mostrar un valor de mercado enorme y, al mismo tiempo, no contar con suficiente liquidez para sostener ventas relevantes. Una vez detectado el exploit, la paralización de los puentes, las restricciones de los exchanges, la fragmentación de la liquidez y la pérdida de confianza redujeron aún más el importe que potencialmente podía hacerse efectivo.
Otros datos de la cadena situaron en aproximadamente 14.900 millones de SAND los tokens presentes en direcciones controladas por los atacantes, mientras que otro informe estimó que la cantidad realmente extraída era muy inferior a la cifra principal de acuñación. Son métricas distintas: oferta creada, saldos en carteras e ingresos realizados o potencialmente realizables. Por eso no deben presentarse como estimaciones intercambiables de las pérdidas.
La evidencia disponible no permite establecer un total final de fondos extraídos que haya sido verificado de forma independiente. La conclusión más prudente es que la emisión no autorizada fue descomunal en términos nominales, pero la pérdida económica fue considerablemente menor que 49.000 millones de dólares.
The Sandbox describió el impacto directo como inferior al 0,01 % del suministro de 3.000 millones de tokens de SAND. En cambio, las firmas de seguridad y los analistas de datos on-chain destacaron la cantidad de tokens acuñados sin autorización o almacenados en direcciones vinculadas a los atacantes.
Las afirmaciones no necesariamente miden el mismo resultado:
Hasta que The Sandbox publique su análisis posterior al incidente y una contabilidad más completa, las cifras deben presentarse como mediciones diferentes del ataque, no como un único total de daños ya conciliado.
The Sandbox afirmó que corrigió y contuvo la vulnerabilidad, bloqueó las transferencias a través de los puentes afectados y deshabilitó las operaciones de bridging relacionadas con Base y BNB Smart Chain. También indicó que el SAND de Ethereum y Polygon permaneció fuera del alcance del incidente.
El proyecto señaló que tomaría una instantánea de las posiciones de liquidez afectadas, atendería a los proveedores de liquidez que cumplieran los requisitos y publicaría un informe técnico detallado. En el momento al que se refiere la información disponible, todavía no se habían hecho públicas las reglas definitivas de compensación, los criterios de elegibilidad ni los importes de los pagos.
Por tanto, conviene distinguir entre las medidas inmediatas de contención y cualquier plan posterior de recuperación o compensación. Pausar el puente impide seguir utilizando la vía del exploit denunciado, pero por sí solo no resuelve el valor de los tokens ya acuñados ni las pérdidas sufridas por los proveedores de liquidez.
El incidente provocó medidas preventivas en exchanges surcoreanos. Bithumb suspendió los depósitos y retiros de SAND, mientras que Upbit emitió una advertencia de negociación debido a la actividad anómala en la cadena y al riesgo de una mayor volatilidad.
Algunos informes describieron el precio de SAND como relativamente resistente durante el incidente, en lugar de registrar un desplome. Esa reacción no demuestra que el exploit no tuviera consecuencias económicas: los controles de los exchanges y la liquidez limitada o aislada pueden retrasar el descubrimiento de precios, mientras que el efecto a largo plazo dependerá de cómo se gestionen los tokens no autorizados y los pools afectados.
El incidente de SAND y el exploit de KelpDAO del 18 de abril involucraron aplicaciones construidas sobre infraestructura cross-chain basada en LayerZero, pero los fallos descritos fueron diferentes.
En el caso de KelpDAO, los atacantes comprometieron infraestructura utilizada por una Decentralized Verifier Network —una red de verificación descentralizada— de LayerZero y aprovecharon una configuración con un único verificador. El mensaje cross-chain falsificado hizo que el puente liberara 116.500 rsETH, valorados en aproximadamente 292 millones de dólares en ese momento. LayerZero describió el incidente como aislado a la configuración de rsETH de KelpDAO.
El ataque contra SAND, en cambio, se centró en permisos de contrato delegados y en el abuso de approveAndCall para habilitar la acuñación no autorizada de tokens. La diferencia es importante: ambos casos muestran riesgos distintos en los sistemas cross-chain —la infraestructura de verificación en uno y el diseño de autorizaciones o permisos en el otro—, pero la evidencia disponible no demuestra que un mismo fallo del protocolo LayerZero causara ambos ataques.
La distinción más importante es la que existe entre tokens creados, tokens en poder de los atacantes y valor efectivamente extraído. Un puente puede fallar de tal manera que genere una oferta nominal gigantesca sin producir una cantidad equivalente de fondos que el atacante pueda gastar. Del mismo modo, una emisión aparentemente menor puede perjudicar gravemente a los proveedores de liquidez y la confianza del mercado si libera o drena activos valiosos.
Para los usuarios, las preguntas prácticas son qué red y qué contrato resultaron afectados, si los depósitos y retiros continúan suspendidos y si el proyecto ha publicado reglas de elegibilidad y recuperación. Para los desarrolladores, el incidente refuerza la necesidad de revisar cada permiso delegado, cada ruta de acuñación privilegiada y cada límite de autorización entre cadenas, no solo la capa que verifica los mensajes cross-chain.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 22 de agosto de 2026, atacantes explotaron el puente cross chain de SAND basado en LayerZero en Base y BNB Smart Chain para acuñar tokens sin respaldo.
El 22 de agosto de 2026, atacantes explotaron el puente cross chain de SAND basado en LayerZero en Base y BNB Smart Chain para acuñar tokens sin respaldo. Blockaid afirmó que los atacantes secuestraron permisos de delegación mediante approveAndCall, lo que permitió realizar acuñaciones no autorizadas en más de 400 transacciones.
The Sandbox deshabilitó los puentes con Base y BNB Smart Chain; según el proyecto, las implementaciones de SAND en Ethereum y Polygon no se vieron afectadas.