Blockaid melaporkan kira-kira $49 bilion nilai muka SAND telah dicetak melalui lebih 400 transaksi. Istilah “nilai muka” bermaksud jumlah token yang dicipta dinilai berdasarkan harga pasaran pada ketika itu. Ia tidak bermakna penyerang boleh menjual kesemua token tersebut pada harga berkenaan.
Token yang baru dicetak boleh kelihatan sangat bernilai di atas kertas, tetapi tidak semestinya mempunyai kecairan yang mencukupi untuk menyokong jualan besar. Selepas eksploit dikesan, penutupan bridge, sekatan bursa, kecairan yang berpecah-pecah dan kemerosotan keyakinan pasaran turut mengehadkan jumlah yang mungkin ditukar menjadi aset sebenar.
Laporan rantaian blok lain menyebut kira-kira 14.9 bilion SAND berada di alamat yang dikawal penyerang, manakala satu laporan berasingan menganggarkan jumlah yang benar-benar dikeluarkan jauh lebih kecil berbanding angka pencetakan tersebut. Angka-angka ini mengukur perkara yang berbeza—bekalan yang dicetak, baki dalam dompet serta hasil yang telah direalisasikan atau berpotensi direalisasikan—dan tidak wajar dianggap sebagai anggaran kerugian yang sama.
Berdasarkan bukti yang tersedia, belum ada satu jumlah akhir pengeluaran dana yang disahkan secara bebas. Kesimpulan paling selamat ialah penerbitan token tanpa kebenaran itu amat besar dari segi nominal, tetapi kerugian ekonomi sebenar jauh lebih kecil daripada $49 bilion.
The Sandbox menyifatkan kesan langsung sebagai kurang daripada 0.01% daripada bekalan SAND sebanyak 3 bilion token. Sebaliknya, firma keselamatan dan penganalisis rantaian blok menumpukan perhatian kepada jumlah token yang dicetak secara tidak sah atau dikesan dalam alamat berkaitan penyerang.
Kenyataan tersebut tidak semestinya bercanggah kerana ia mengukur hasil yang berbeza:
Sehingga The Sandbox menerbitkan laporan bedah siasat teknikal dan perakaunan yang lebih lengkap, angka-angka ini wajar dilaporkan sebagai ukuran berbeza bagi insiden yang sama—bukan sebagai satu jumlah kerosakan yang telah diselaraskan.
The Sandbox berkata kelemahan tersebut telah dibaiki dan insiden berjaya dikawal. Projek itu menyekat pemindahan melalui bridge rentas rantaian yang terjejas serta melumpuhkan fungsi bridging yang melibatkan Base dan BNB Smart Chain. Ia turut menyatakan bahawa SAND di Ethereum dan Polygon kekal tidak terjejas.
Projek tersebut juga memaklumkan bahawa ia akan mengambil snapshot kedudukan kecairan, menghubungi penyedia kecairan yang layak dan menerbitkan laporan bedah siasat terperinci. Berdasarkan laporan yang tersedia, peraturan pampasan akhir, syarat kelayakan dan jumlah bayaran masih belum diumumkan kepada umum.
Pengguna perlu membezakan antara langkah mengekang serangan dengan sebarang pelan pemulihan atau pampasan pada masa akan datang. Menghentikan bridge menghalang laluan eksploit itu daripada terus digunakan, tetapi dengan sendirinya tidak menyelesaikan isu token yang telah dicetak atau kerugian yang ditanggung penyedia kecairan.
Insiden itu mencetuskan langkah berjaga-jaga daripada bursa Korea Selatan. Bithumb menggantung deposit dan pengeluaran SAND, manakala Upbit mengeluarkan amaran perdagangan kerana aktiviti luar biasa pada rantaian blok serta kemungkinan turun naik harga yang lebih tinggi.
Sesetengah laporan menggambarkan harga pasaran SAND sebagai agak bertahan sepanjang insiden, bukannya menjunam. Namun, reaksi harga itu tidak membuktikan bahawa eksploit tersebut tidak memberi kesan ekonomi. Kawalan bursa dan kecairan yang nipis atau terasing boleh melambatkan penemuan harga, manakala kesan jangka panjang bergantung pada cara token tanpa kebenaran serta kumpulan kecairan terjejas dikendalikan.
Insiden SAND dan eksploit KelpDAO pada 18 April 2026 sama-sama melibatkan aplikasi yang dibina menggunakan infrastruktur rentas rantaian berasaskan LayerZero. Namun, cara kegagalan yang dilaporkan adalah berbeza.
Dalam kes KelpDAO, penyerang menjejaskan infrastruktur yang digunakan oleh LayerZero Decentralized Verifier Network (DVN) dan mengeksploitasi konfigurasi satu pengesah. Mesej rentas rantaian palsu yang terhasil menyebabkan bridge melepaskan 116,500 rsETH, bernilai kira-kira $292 juta pada ketika itu. LayerZero menyifatkan insiden tersebut sebagai terhad kepada konfigurasi rsETH KelpDAO.
Insiden SAND pula berpusat pada kebenaran kontrak yang diwakilkan serta penyalahgunaan approveAndCall untuk membolehkan pencetakan token tanpa kebenaran. Perbezaan ini penting: kedua-dua insiden menunjukkan risiko berbeza dalam pembangunan sistem rentas rantaian—iaitu infrastruktur pengesahan di satu pihak dan reka bentuk kebenaran atau autorisasi kontrak di pihak yang lain. Namun, bukti yang tersedia tidak menunjukkan bahawa satu pepijat protokol LayerZero yang sama menyebabkan kedua-dua serangan.
Perbezaan paling penting ialah antara token yang dicipta, token yang berada dalam pegangan penyerang dan nilai yang benar-benar dikeluarkan. Sesuatu bridge boleh gagal sehingga menghasilkan bekalan nominal yang sangat besar tanpa memberi penyerang jumlah hasil yang setara dan mudah dibelanjakan. Sebaliknya, insiden pencetakan yang kelihatan lebih kecil masih boleh menjejaskan penyedia kecairan dan keyakinan pasaran jika ia melepaskan atau mengeringkan aset bernilai.
Bagi pengguna, soalan praktikalnya ialah rangkaian dan kontrak mana yang terjejas, sama ada deposit serta pengeluaran masih dihentikan, dan sama ada projek telah menerbitkan peraturan kelayakan serta pemulihan. Bagi pembangun, insiden ini mengingatkan bahawa setiap kebenaran delegate, laluan pencetakan berprivilej dan sempadan autorisasi rentas rantaian perlu diteliti—bukan hanya lapisan pengesahan mesej.