22 sierpnia 2026 r. napastnicy wykorzystali lukę w obsługiwanym przez LayerZero moście SAND na sieciach Base i BNB Smart Chain, tworząc niezabezpieczone tokeny.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Incydent w The Sandbox wywołał nagłówki mówiące o niemal 49 mld dolarów nowo utworzonych tokenów SAND. To jednak wartość nominalna, a nie kwota potwierdzonych środków skradzionych przez napastników. 22 sierpnia 2026 r. wykorzystano lukę w międzyłańcuchowym moście SAND na sieciach Base i BNB Smart Chain, tworząc tokeny bez pokrycia.
Podatny system był wdrożeniem SAND Omnichain Fungible Token opartym na infrastrukturze LayerZero, działającym na Base i BNB Smart Chain. Firma Blockaid podała, że napastnicy wykorzystali funkcję approveAndCall, aby przejąć uprawnienia delegata powiązane z mostem. Dzięki temu mogli wielokrotnie, bez autoryzacji, wybijać kolejne reprezentacje SAND przeznaczone do transferów między sieciami.
Była to awaria procesu emisji tokenów, a nie — według dostępnych informacji — włamanie do indywidualnych portfeli użytkowników. Exploit ograniczał się do wdrożeń na Base i BNB Smart Chain. The Sandbox poinformował, że SAND na Ethereum i Polygon nie został objęty incydentem.
Blockaid wykrył około 49 mld dolarów wartości nominalnej SAND wybitych w ponad 400 transakcjach. „Wartość nominalna” oznacza przemnożenie liczby utworzonych tokenów przez ich rynkową cenę. Nie oznacza natomiast, że wszystkie te tokeny można było sprzedać po tej cenie.
Nowo wybity token może mieć wysoką wycenę w notowaniach, ale jednocześnie brakować mu płynności potrzebnej do przeprowadzenia dużych transakcji. Po wykryciu exploita dodatkowo ograniczyły ją wyłączenie mostów, restrykcje giełdowe, rozproszenie płynności i utrata zaufania do rynku.
W innych raportach dotyczących danych on-chain wskazywano około 14,9 mld SAND na adresach kontrolowanych przez napastników. Osobny raport oceniał, że faktycznie wyprowadzona kwota była znacznie niższa od medialnej wartości wybitych tokenów. Te liczby opisują różne zjawiska — podaż utworzoną w wyniku ataku, salda portfeli oraz środki rzeczywiście zrealizowane lub potencjalnie możliwe do zrealizowania — dlatego nie można traktować ich jako równoważnych szacunków strat.
Dostępne dowody nie pozwalają wskazać jednej, ostatecznej i niezależnie potwierdzonej kwoty wyprowadzonych środków. Najbezpieczniejszy wniosek brzmi: nieautoryzowana emisja była ogromna w ujęciu nominalnym, ale strata ekonomiczna była wyraźnie mniejsza niż 49 mld dolarów.
The Sandbox określił bezpośredni wpływ incydentu jako mniejszy niż 0,01 proc. podaży SAND, wynoszącej 3 mld tokenów. Firmy bezpieczeństwa i analitycy blockchainu koncentrowali się natomiast na liczbie nieautoryzowanych tokenów wybitych podczas ataku lub znajdujących się na adresach powiązanych z napastnikami.
Te komunikaty nie muszą się wzajemnie wykluczać, ponieważ mierzą różne elementy zdarzenia:
Dopóki The Sandbox nie opublikuje raportu po incydencie i pełniejszego rozliczenia, poszczególne wartości należy przedstawiać jako różne miary tego samego zdarzenia, a nie jako jeden uzgodniony bilans strat.
The Sandbox poinformował o naprawieniu i opanowaniu luki, zablokowaniu transferów przez dotknięte mosty oraz wyłączeniu mostowania obejmującego Base i BNB Smart Chain. Zespół podkreślił również, że SAND na Ethereum i Polygon pozostał nienaruszony.
Projekt zapowiedział wykonanie migawki pozycji płynności, kontakt z kwalifikującymi się dostawcami płynności oraz publikację szczegółowego raportu po incydencie. W momencie objętym dostępnymi raportami nie opublikowano jeszcze ostatecznych zasad rekompensat, kryteriów kwalifikacji ani kwot wypłat.
Użytkownicy powinni więc odróżniać natychmiastowe działania ograniczające atak od późniejszego planu odzyskiwania środków lub rekompensat. Wstrzymanie działania mostu blokuje dalsze wykorzystanie opisanej ścieżki ataku, ale samo w sobie nie rozwiązuje problemu tokenów wybitych wcześniej ani strat dostawców płynności.
Incydent skłonił południowokoreańskie giełdy do działań ostrożnościowych. Bithumb wstrzymał wpłaty i wypłaty SAND, a Upbit wydał ostrzeżenie dla inwestorów w związku z nietypową aktywnością on-chain i możliwością zwiększonej zmienności.
Część raportów opisywała cenę SAND jako stosunkowo odporną podczas incydentu, zamiast wskazywać na gwałtowne załamanie. Taka reakcja rynku nie dowodzi jednak, że exploit był ekonomicznie nieistotny. Kontrole giełdowe oraz płytka lub odizolowana płynność mogą opóźniać pełne ujawnienie ceny, a długoterminowe skutki zależą od sposobu rozliczenia nieautoryzowanych tokenów i dotkniętych pul.
Incydent SAND i exploit KelpDAO z 18 kwietnia 2026 r. dotyczyły aplikacji wykorzystujących infrastrukturę międzyłańcuchową opartą na LayerZero, ale — według dostępnych informacji — miały różne mechanizmy awarii.
W przypadku KelpDAO napastnicy przejęli infrastrukturę wykorzystywaną przez zdecentralizowaną sieć weryfikatorów LayerZero i wykorzystali konfigurację z jednym weryfikatorem. Sfałszowany komunikat międzyłańcuchowy doprowadził do uwolnienia 116 500 rsETH o wartości około 292 mln dolarów w momencie ataku. LayerZero określiło zdarzenie jako ograniczone do konfiguracji rsETH w KelpDAO.
Wydarzenie dotyczące SAND koncentrowało się natomiast na delegowanych uprawnieniach kontraktu i wykorzystaniu approveAndCall do uruchomienia nieautoryzowanej emisji tokenów. To ważne rozróżnienie: oba incydenty pokazują różne rodzaje ryzyka w projektach międzyłańcuchowych — z jednej strony infrastrukturę weryfikacji, z drugiej autoryzację kontraktów i zarządzanie uprawnieniami. Dostępne dowody nie wskazują, że za oba ataki odpowiadała jedna, identyczna wada protokołu LayerZero.
Kluczowe jest rozróżnienie między tokenami utworzonymi, tokenami znajdującymi się w posiadaniu napastników a wartością faktycznie wyprowadzoną. Błąd mostu może doprowadzić do powstania ogromnej nominalnej podaży, nie zapewniając atakującemu równoważnej kwoty w aktywach, które da się wydać lub sprzedać. Z drugiej strony nawet pozornie mniejsza emisja może poważnie zaszkodzić dostawcom płynności i zaufaniu do rynku.
Dla użytkowników najważniejsze są trzy pytania: która sieć i który kontrakt zostały dotknięte, czy wpłaty i wypłaty pozostają wstrzymane oraz czy projekt opublikował zasady kwalifikacji i odzyskiwania środków. Deweloperzy powinni natomiast dokładnie analizować każde delegowane uprawnienie, uprzywilejowaną ścieżkę emisji i granicę autoryzacji między łańcuchami — nie tylko sam mechanizm weryfikacji komunikatów.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
22 sierpnia 2026 r. napastnicy wykorzystali lukę w obsługiwanym przez LayerZero moście SAND na sieciach Base i BNB Smart Chain, tworząc niezabezpieczone tokeny.
22 sierpnia 2026 r. napastnicy wykorzystali lukę w obsługiwanym przez LayerZero moście SAND na sieciach Base i BNB Smart Chain, tworząc niezabezpieczone tokeny. Według Blockaid przejęcie uprawnień delegata przez funkcję approveAndCall umożliwiło przeprowadzenie ponad 400 nieautoryzowanych emisji.
Mosty do Base i BNB Smart Chain zostały wyłączone, a wdrożenia SAND na Ethereum i Polygon pozostały — według The Sandbox — nienaruszone.