22 अगस्त 2026 को हमलावरों ने Base और BNB Smart Chain पर The Sandbox के LayerZero संचालित SAND ब्रिज का फायदा उठाकर बिना बैकिंग वाले टोकन बनाए। Blockaid के अनुसार, हमलावरों ने approveAndCall के जरिए LayerZero delegate permissions पर कब्जा किया और 400 से अधिक ट्रांजैक्शन में अनधिकृत मिंटिंग की। The Sandbox ने Base और...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
22 अगस्त 2026 को The Sandbox के SAND cross-chain bridge में एक गंभीर सुरक्षा खामी सामने आई। हमलावरों ने LayerZero से जुड़ी delegate permissions का दुरुपयोग कर Base और BNB Smart Chain पर बिना वास्तविक बैकिंग वाले SAND टोकन मिंट किए। इस घटना के साथ लगभग 49 अरब डॉलर की फेस-वैल्यू का आंकड़ा सामने आया—लेकिन इसे चोरी हुई रकम या हमलावरों द्वारा सफलतापूर्वक निकाली गई राशि समझना सही नहीं होगा।
प्रभावित सिस्टम Base और BNB Smart Chain पर तैनात The Sandbox का LayerZero-संचालित SAND Omnichain Fungible Token था। सुरक्षा फर्म Blockaid के अनुसार, हमलावरों ने approveAndCall फ़ंक्शन का इस्तेमाल कर ब्रिज से जुड़ी delegate permissions पर नियंत्रण हासिल किया। इसके बाद वे क्रॉस-चेन SAND प्रतिनिधित्व की बार-बार अनधिकृत मिंटिंग कर सके।
यह घटना व्यक्तिगत यूज़र वॉलेट हैक होने के बजाय टोकन जारी करने की व्यवस्था की विफलता थी। एक्सप्लॉइट Base और BNB Smart Chain पर मौजूद deployments तक सीमित बताया गया। The Sandbox के अनुसार, Ethereum और Polygon पर मौजूद SAND प्रभावित नहीं हुआ।
Blockaid ने 400 से अधिक ट्रांजैक्शन में लगभग 49 अरब डॉलर की फेस-वैल्यू वाला SAND मिंट किए जाने की बात कही। फेस वैल्यू का अर्थ है—बनाए गए टोकनों की संख्या को उस समय की बाजार कीमत से गुणा करना। यह आंकड़ा यह साबित नहीं करता कि हमलावर उन सभी टोकनों को उसी कीमत पर बेच सकते थे।
नए बनाए गए टोकन की कागजी कीमत बहुत बड़ी हो सकती है, भले ही बाजार में इतनी तरलता न हो कि उसे वास्तव में उस कीमत पर बेचा जा सके। एक्सप्लॉइट सामने आने के बाद ब्रिज बंद होना, एक्सचेंजों के प्रतिबंध, अलग-अलग नेटवर्क पर बंटी हुई liquidity और बाजार के भरोसे में कमी ने संभावित वसूली को और सीमित कर दिया।
अन्य ऑन-चेन रिपोर्टों में हमलावरों से जुड़े पतों पर लगभग 14.9 अरब SAND का उल्लेख किया गया। एक अलग रिपोर्ट ने वास्तविक रूप से निकाली गई राशि को इस headline minting figure से काफी कम बताया। ये आंकड़े अलग-अलग चीजें मापते हैं—मिंट की गई कुल सप्लाई, हमलावरों के वॉलेट बैलेंस और वास्तव में बेची या निकाली गई रकम—इसलिए इन्हें एक-दूसरे के स्थान पर इस्तेमाल नहीं किया जा सकता।
उपलब्ध प्रमाणों के आधार पर वास्तविक extraction की एक अंतिम, स्वतंत्र रूप से सत्यापित राशि तय नहीं हुई है। सबसे सुरक्षित निष्कर्ष यह है कि अनधिकृत टोकन जारी करना nominal terms में बहुत बड़ा था, लेकिन आर्थिक नुकसान 49 अरब डॉलर से काफी कम था।
The Sandbox ने सीधे प्रभाव को SAND की कुल 3 अरब टोकन सप्लाई के 0.01% से कम बताया। इसके विपरीत, सुरक्षा फर्मों और ऑन-चेन विश्लेषकों ने हमलावरों द्वारा मिंट किए गए या उनके नियंत्रण वाले पतों पर देखे गए टोकनों की संख्या पर जोर दिया।
दोनों पक्ष जरूरी नहीं कि एक ही परिणाम को माप रहे हों:
जब तक The Sandbox अपनी post-mortem रिपोर्ट और विस्तृत accounting प्रकाशित नहीं करता, इन आंकड़ों को एक ही अंतिम नुकसान-राशि के बजाय घटना के अलग-अलग मापदंडों के रूप में देखना चाहिए।
The Sandbox ने कहा कि उसने खामी को ठीक कर घटना को नियंत्रित कर लिया है। परियोजना ने प्रभावित cross-chain bridges के जरिए ट्रांसफर रोके और Base तथा BNB Smart Chain से जुड़ी bridging बंद कर दी। इसके अनुसार Ethereum और Polygon पर मौजूद SAND अप्रभावित रहा।
परियोजना ने प्रभावित liquidity positions का snapshot लेने, पात्र liquidity providers को सहायता देने और विस्तृत post-mortem प्रकाशित करने की बात कही। उपलब्ध रिपोर्टिंग के समय अंतिम compensation rules, eligibility criteria और भुगतान की राशि सार्वजनिक रूप से तय नहीं हुई थी।
इसलिए तत्काल containment और भविष्य की recovery या compensation योजना में अंतर समझना जरूरी है। ब्रिज रोकने से रिपोर्ट की गई एक्सप्लॉइट दिशा का आगे इस्तेमाल रुक सकता है, लेकिन इससे पहले से मिंट किए गए टोकनों या liquidity providers के नुकसान का समाधान अपने-आप नहीं होता।
इस घटना के बाद दक्षिण कोरिया के एक्सचेंजों ने एहतियाती कदम उठाए। Bithumb ने SAND deposits और withdrawals निलंबित कर दिए। Upbit ने असामान्य ऑन-चेन गतिविधि और संभावित कीमत उतार-चढ़ाव को देखते हुए ट्रेडिंग caution जारी की।
कुछ रिपोर्टों में घटना के दौरान SAND की कीमत को अपेक्षाकृत स्थिर बताया गया, न कि तत्काल भारी गिरावट का शिकार। हालांकि, इससे यह निष्कर्ष नहीं निकाला जा सकता कि एक्सप्लॉइट का आर्थिक असर नगण्य था। एक्सचेंज नियंत्रण और सीमित या अलग-थलग liquidity कीमत की वास्तविक खोज को कुछ समय के लिए टाल सकते हैं। लंबी अवधि का प्रभाव इस बात पर निर्भर करेगा कि अनधिकृत टोकनों और प्रभावित liquidity pools को कैसे संभाला जाता है।
SAND घटना और 18 अप्रैल के KelpDAO एक्सप्लॉइट—दोनों में LayerZero-आधारित cross-chain infrastructure का इस्तेमाल हुआ था, लेकिन दोनों में बताई गई विफलता की प्रकृति अलग थी।
KelpDAO मामले में हमलावरों ने LayerZero Decentralized Verifier Network से जुड़ी infrastructure को प्रभावित किया और single-verifier configuration का फायदा उठाया। forged cross-chain message के बाद ब्रिज ने 116,500 rsETH जारी किए, जिनकी उस समय कीमत लगभग 292 मिलियन डॉलर थी। LayerZero ने इस घटना को KelpDAO के rsETH configuration तक सीमित बताया।
इसके विपरीत, SAND घटना delegated contract permissions और approveAndCall के दुरुपयोग पर केंद्रित थी, जिसने अनधिकृत टोकन मिंटिंग संभव बनाई। यह अंतर महत्वपूर्ण है। दोनों घटनाएं cross-chain deployments में मौजूद अलग-अलग जोखिम दिखाती हैं—एक ओर verification infrastructure, और दूसरी ओर contract authorization तथा permission design। उपलब्ध प्रमाण यह नहीं दिखाते कि दोनों हमलों के पीछे LayerZero protocol की एक ही bug थी।
सबसे जरूरी अंतर है: बनाए गए टोकन, हमलावर के पास मौजूद टोकन और वास्तव में निकाली गई रकम—ये तीन अलग चीजें हैं। किसी ब्रिज की विफलता से nominal supply बहुत बड़ी हो सकती है, लेकिन हमलावर उतनी ही राशि को खर्च करने योग्य रकम में बदल पाए, यह जरूरी नहीं। दूसरी ओर, छोटी दिखने वाली मिंटिंग भी liquidity providers और बाजार के भरोसे को गंभीर नुकसान पहुंचा सकती है।
यूज़र्स के लिए व्यावहारिक सवाल हैं: कौन-सा नेटवर्क और contract प्रभावित हुआ, deposits और withdrawals अभी भी रुके हैं या नहीं, और क्या परियोजना ने eligibility तथा recovery rules जारी किए हैं। डेवलपर्स के लिए यह घटना याद दिलाती है कि हर delegated permission, privileged minting path और cross-chain authorization boundary की बारीकी से जांच होनी चाहिए—सिर्फ message-verification layer की नहीं।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
22 अगस्त 2026 को हमलावरों ने Base और BNB Smart Chain पर The Sandbox के LayerZero संचालित SAND ब्रिज का फायदा उठाकर बिना बैकिंग वाले टोकन बनाए।
22 अगस्त 2026 को हमलावरों ने Base और BNB Smart Chain पर The Sandbox के LayerZero संचालित SAND ब्रिज का फायदा उठाकर बिना बैकिंग वाले टोकन बनाए। Blockaid के अनुसार, हमलावरों ने approveAndCall के जरिए LayerZero delegate permissions पर कब्जा किया और 400 से अधिक ट्रांजैक्शन में अनधिकृत मिंटिंग की।
The Sandbox ने Base और BNB Smart Chain की ब्रिजिंग बंद कर दी; Ethereum और Polygon पर मौजूद SAND को प्रभावित नहीं बताया गया।