2026년 8월 22일 공격자는 LayerZero 기반 SAND 크로스체인 브리지를 악용해 Base와 BNB 스마트 체인에서 담보 없는 토큰을 발행했다. Blockaid는 approveAndCall을 통해 LayerZero 위임 권한이 탈취됐고, 400건이 넘는 거래에서 약 490억 달러의 명목 가치에 해당하는 SAND가 발행됐다고 밝혔다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026년 8월 22일, 샌드박스(The Sandbox)의 SAND 크로스체인 브리지에서 취약점이 악용됐다. 공격자는 탈취한 LayerZero 위임 권한을 이용해 Base와 BNB 스마트 체인에서 담보 없는 SAND를 반복 발행했다. 이 과정에서 ‘약 490억 달러’라는 충격적인 수치가 등장했지만, 이는 도난당한 현금이나 실제 인출액이 아니라 새로 만들어진 토큰에 시장 가격을 적용한 명목상 가치다.
문제가 발생한 곳은 LayerZero 기반의 SAND 옴니체인 대체가능토큰(OFT) 배포본으로, 대상 네트워크는 Base와 BNB 스마트 체인이었다. 블록체인 보안업체 Blockaid에 따르면 공격자는 approveAndCall 함수를 악용해 브리지에 연결된 LayerZero 위임 권한을 가로챘다. 이 권한으로 공격자는 크로스체인 SAND를 승인 없이 반복 발행할 수 있었다.
이번 사건은 개별 이용자의 지갑이 해킹된 사건이라기보다, 브리지의 토큰 발행 기능이 뚫린 토큰 발행 권한 사고에 가깝다. 샌드박스는 Ethereum과 Polygon에 있는 SAND는 영향을 받지 않았으며, 공격 범위가 Base와 BNB 스마트 체인 배포본으로 제한됐다고 밝혔다.
Blockaid는 400건이 넘는 거래에서 약 490억 달러의 명목 가치에 해당하는 SAND가 발행됐다고 보고했다. 여기서 명목 가치란 발행된 토큰 수량에 당시 시장 가격을 곱한 값이다. 공격자가 그 물량 전체를 해당 가격에 팔아 490억 달러를 확보했다는 뜻은 아니다.
대량 발행된 토큰은 시장에 충분한 유동성이 없으면 표시 가격 그대로 매도하기 어렵다. 특히 이번처럼 브리지가 즉시 중단되고 거래소 입출금이 제한되며 유동성이 여러 시장으로 쪼개진 상황에서는, 발행량과 실제 현금화 규모 사이에 큰 차이가 생길 수 있다.
다른 온체인 분석에서는 공격자 통제 주소에서 약 149억 SAND가 확인됐다는 수치도 나왔다. 또 별도 분석은 실제로 외부 자산으로 교환되거나 인출된 규모가 헤드라인의 발행액보다 훨씬 작을 수 있다고 추정했다. 발행된 총량, 공격자 지갑 잔액, 실제 매도·교환으로 실현된 수익은 서로 다른 지표이므로 하나의 손실액처럼 합쳐서는 안 된다.
현재 공개된 자료만으로는 독립적으로 검증된 최종 인출액이 하나로 확정되지 않았다. 따라서 가장 신중한 결론은 이렇다. 무단 발행 규모는 명목상 막대했지만, 실제 경제적 피해는 490억 달러보다 상당히 작았을 가능성이 높다.
샌드박스는 이번 취약점의 직접적인 영향이 SAND 총 공급량 30억 개의 0.01% 미만이라고 설명했다. 반면 보안업체와 온체인 분석가들은 공격자가 발행했거나 보유한 무담보 토큰의 양을 집중적으로 제시했다.
두 주장은 서로 다른 대상을 측정했을 수 있다.
샌드박스가 사후 보고서와 자금 흐름에 대한 상세한 집계를 공개하기 전까지는 이 수치들을 하나의 통합된 피해액으로 제시하기 어렵다. 현재로서는 사건의 영향을 설명하는 서로 다른 측정값으로 보는 편이 정확하다.
샌드박스는 취약점을 수정하고 공격을 차단했으며, 영향을 받은 크로스체인 브리지를 통한 전송을 막고 Base 및 BNB 스마트 체인과 관련된 브리징을 비활성화했다고 밝혔다. Ethereum과 Polygon의 SAND는 영향을 받지 않았다는 설명도 재차 내놨다.
프로젝트는 영향을 받은 유동성 공급자(LP)의 포지션을 스냅샷으로 기록하고, 보상 대상 LP를 확인한 뒤 상세한 사후 보고서를 공개할 계획이라고 밝혔다. 다만 당시 공개된 자료에는 최종 보상 기준, 대상 요건, 지급 규모가 확정돼 있지 않았다.
따라서 이용자는 브리지 중단이라는 즉각적인 봉합 조치와, 향후 회수·보상 계획을 구분해야 한다. 브리지를 멈추면 같은 공격 경로가 추가로 악용되는 것을 막을 수 있지만, 이미 발행된 토큰의 가치 문제나 유동성 공급자의 손실이 자동으로 해결되는 것은 아니다.
이번 사건 이후 국내 가상자산 거래소들도 예방 조치에 나섰다. 빗썸은 SAND 입출금을 중단했고, 업비트는 비정상적인 온체인 활동과 가격 변동성 확대 가능성을 이유로 거래 유의 안내를 냈다.
일부 보도에서는 사건 당시 SAND 가격이 급락하기보다 비교적 견조한 흐름을 보였다고 전했다. 그러나 가격이 당장 무너지지 않았다는 사실만으로 공격의 경제적 피해가 작았다고 단정할 수는 없다. 거래소의 입출금 제한과 분절된 유동성은 가격 발견을 늦출 수 있으며, 장기적인 영향은 무단 발행 토큰과 관련 유동성 풀을 어떻게 처리하느냐에 따라 달라진다.
SAND 사건과 2026년 4월 18일 발생한 KelpDAO 익스플로잇은 모두 LayerZero 기반 크로스체인 인프라를 사용하는 애플리케이션과 관련됐다는 공통점이 있다. 하지만 보고된 공격 경로는 달랐다.
KelpDAO 사건에서는 LayerZero 탈중앙 검증 네트워크(DVN)와 연결된 인프라가 침해됐고, 단일 검증자 구성의 취약점이 악용됐다. 공격자는 위조된 크로스체인 메시지를 통과시켜 브리지에서 11만 6,500 rsETH를 인출했다. 당시 가치는 약 2억 9,200만 달러였다. LayerZero는 이 사건이 KelpDAO의 rsETH 설정에 국한된 사고라고 설명했다.
반면 SAND 사건의 중심에는 위임된 스마트컨트랙트 권한과 approveAndCall 함수 악용이 있었다. 즉 두 사건은 모두 크로스체인 시스템의 신뢰 구조가 공격 표면이 될 수 있다는 점을 보여주지만, 동일한 LayerZero 프로토콜 버그가 두 사건을 일으켰다는 근거는 현재 공개된 자료에 없다.
이번 사건에서 가장 중요한 구분은 만들어진 토큰, 공격자 주소에 보관된 토큰, 실제로 인출된 가치가 서로 다르다는 점이다. 브리지 장애로 명목상 엄청난 공급량이 생겨도 공격자가 같은 규모의 자산을 실제로 쓸 수 있다는 뜻은 아니다. 반대로 발행량이 상대적으로 작아 보여도 유동성 공급자와 시장 신뢰에는 큰 타격을 줄 수 있다.
이용자는 자신이 보유하거나 거래한 SAND가 어느 네트워크와 컨트랙트에 속하는지, 해당 네트워크의 입출금과 브리지가 여전히 중단돼 있는지, 프로젝트가 보상 대상과 회복 절차를 공지했는지를 확인해야 한다. 개발자에게는 위임 권한, 관리자 수준의 발행 경로, 크로스체인 승인 경계 등 메시지 검증층 밖의 권한 설계까지 점검해야 한다는 교훈을 남긴 사건이다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 8월 22일 공격자는 LayerZero 기반 SAND 크로스체인 브리지를 악용해 Base와 BNB 스마트 체인에서 담보 없는 토큰을 발행했다.
2026년 8월 22일 공격자는 LayerZero 기반 SAND 크로스체인 브리지를 악용해 Base와 BNB 스마트 체인에서 담보 없는 토큰을 발행했다. Blockaid는 approveAndCall을 통해 LayerZero 위임 권한이 탈취됐고, 400건이 넘는 거래에서 약 490억 달러의 명목 가치에 해당하는 SAND가 발행됐다고 밝혔다.
샌드박스는 Base와 BNB 스마트 체인 간 브리지를 중단했으며, Ethereum과 Polygon의 SAND 배포본은 영향을 받지 않았다고 밝혔다.