Ngày 22/8/2026, kẻ tấn công khai thác cầu nối SAND dựa trên LayerZero của The Sandbox trên Base và BNB Smart Chain để đúc token không có tài sản bảo chứng. Blockaid cho biết quyền ủy nhiệm của LayerZero bị chiếm dụng thông qua hàm approveAndCall, cho phép thực hiện hơn 400 lần đúc SAND trái phép.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What happened in The Sandbox’s SAND token bridge exploit—including how attackers used LayerZero’s approveAndCall delegate-permission vulnera. Article summary: On August 22, The Sandbox’s LayerZero-powered SAND bridge on Base and BNB Smart Chain was exploited to create unbacked SAND. The incident was contained, but the headline “$49 billion” figure refers to the notional value . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Ngày 22/8/2026, The Sandbox đã khống chế một lỗ hổng trong cầu nối xuyên chuỗi SAND trên Base và BNB Smart Chain (BSC), sau khi kẻ tấn công lợi dụng quyền ủy nhiệm LayerZero để đúc SAND không có tài sản bảo chứng. Vụ việc nhanh chóng gây chú ý bởi con số gần 49 tỷ USD giá trị danh nghĩa của token được tạo ra. Tuy nhiên, đây không phải là số tiền bị đánh cắp hay số tiền mà kẻ tấn công chắc chắn đã thu được.
Hệ thống bị ảnh hưởng là phiên bản SAND Omnichain Fungible Token (OFT) do The Sandbox triển khai trên Base và BNB Smart Chain, sử dụng hạ tầng LayerZero. Theo Blockaid, kẻ tấn công đã lợi dụng hàm approveAndCall để chiếm quyền ủy nhiệm liên quan đến cầu nối. Quyền này cho phép chúng liên tục thực hiện các lần đúc SAND xuyên chuỗi trái phép.
Đây là sự cố phát hành token trái phép, không phải vụ xâm nhập các ví cá nhân được báo cáo. Phạm vi khai thác giới hạn ở các triển khai trên Base và BNB Smart Chain. The Sandbox cho biết SAND trên Ethereum và Polygon không bị ảnh hưởng.
Blockaid ước tính lượng SAND không có tài sản bảo chứng được đúc qua hơn 400 giao dịch có giá trị danh nghĩa khoảng 49 tỷ USD. “Giá trị danh nghĩa” được tính bằng cách lấy số lượng token mới tạo nhân với giá thị trường tại thời điểm đó. Con số này không có nghĩa toàn bộ token có thể được bán ngay ở mức giá nói trên.
Một token mới được đúc có thể sở hữu giá niêm yết rất lớn nhưng lại thiếu thanh khoản để hỗ trợ các giao dịch bán đáng kể. Sau khi vụ việc bị phát hiện, việc các cầu nối bị dừng, sàn giao dịch áp dụng hạn chế, thanh khoản bị phân mảnh và niềm tin thị trường suy giảm càng làm giảm số tiền mà kẻ tấn công có thể thực sự hiện thực hóa.
Một số dữ liệu on-chain khác ghi nhận khoảng 14,9 tỷ SAND tại các địa chỉ do kẻ tấn công kiểm soát. Một báo cáo riêng lại ước tính lượng tài sản thực tế bị rút ra thấp hơn rất nhiều, khoảng 14,75 triệu SAND, tương đương khoảng 675.000 USD, cùng 79,74 ETH. Các con số này đang đo những khía cạnh khác nhau — lượng token được đúc, số dư trong ví và số tiền đã hoặc có thể thu được — nên không thể dùng thay thế cho nhau như những ước tính thiệt hại giống hệt nhau.
Với dữ liệu hiện có, chưa thể xác lập một con số cuối cùng về lượng tài sản bị rút ra đã được kiểm chứng độc lập. Kết luận thận trọng nhất là lượng phát hành trái phép khổng lồ về mặt danh nghĩa, nhưng thiệt hại kinh tế thực tế thấp hơn đáng kể so với 49 tỷ USD.
The Sandbox mô tả tác động trực tiếp ở mức dưới 0,01% tổng cung 3 tỷ SAND. Trong khi đó, các công ty bảo mật và nhà phân tích blockchain tập trung vào lượng token trái phép đã được đúc hoặc đang nằm tại các địa chỉ liên quan đến kẻ tấn công.
Các tuyên bố này không nhất thiết mâu thuẫn, bởi chúng đang đo những kết quả khác nhau:
Cho đến khi The Sandbox công bố báo cáo điều tra sau sự cố và bảng đối soát đầy đủ hơn, các số liệu này nên được trình bày như những cách đo khác nhau về cùng một vụ việc, thay vì gộp thành một con số thiệt hại duy nhất.
The Sandbox cho biết đã sửa và khống chế lỗ hổng, chặn các giao dịch qua những cầu nối bị ảnh hưởng và vô hiệu hóa hoạt động kết nối SAND với Base và BNB Smart Chain. Dự án cũng nhấn mạnh rằng SAND trên Ethereum và Polygon vẫn không bị ảnh hưởng.
Đội ngũ dự án cho biết sẽ chụp nhanh (snapshot) các vị thế thanh khoản bị ảnh hưởng, làm việc với những nhà cung cấp thanh khoản đủ điều kiện và công bố báo cáo sau sự cố. Tuy nhiên, tại thời điểm các nguồn tin được cung cấp, quy định cuối cùng về đối tượng đủ điều kiện, mức bồi thường và phương thức thanh toán vẫn chưa được công bố.
Vì vậy, người dùng cần phân biệt giữa biện pháp khống chế tức thời và kế hoạch khôi phục hoặc bồi thường về sau. Việc tạm dừng cầu nối ngăn kẻ tấn công tiếp tục sử dụng đường khai thác được báo cáo, nhưng tự nó không giải quyết giá trị của số token đã bị đúc hay khoản lỗ của các nhà cung cấp thanh khoản.
Sự cố đã khiến các sàn giao dịch Hàn Quốc áp dụng biện pháp phòng ngừa. Bithumb tạm dừng việc nạp và rút SAND, còn Upbit phát cảnh báo giao dịch do phát hiện hoạt động on-chain bất thường và nguy cơ biến động giá tăng.
Một số báo cáo mô tả giá SAND tương đối ổn định trong thời gian xảy ra sự cố, thay vì giảm mạnh ngay lập tức. Tuy nhiên, diễn biến này không chứng minh rằng vụ khai thác không gây thiệt hại kinh tế. Các biện pháp kiểm soát của sàn, cùng thanh khoản mỏng hoặc bị cô lập, có thể khiến thị trường chưa phản ánh đầy đủ rủi ro. Tác động dài hạn còn phụ thuộc vào cách xử lý số token trái phép và các pool thanh khoản bị ảnh hưởng.
Vụ SAND và sự cố KelpDAO ngày 18/4/2026 đều liên quan đến các ứng dụng xây dựng trên hạ tầng xuyên chuỗi dựa trên LayerZero, nhưng cơ chế thất bại được báo cáo là khác nhau.
Trong sự cố KelpDAO, kẻ tấn công đã xâm nhập hạ tầng được mạng lưới xác minh phi tập trung (DVN) của LayerZero sử dụng và khai thác cấu hình chỉ có một đơn vị xác minh. Tin nhắn xuyên chuỗi giả mạo sau đó khiến cầu nối giải phóng 116.500 rsETH, trị giá khoảng 292 triệu USD vào thời điểm đó. LayerZero mô tả đây là sự cố cô lập, chỉ ảnh hưởng đến cấu hình rsETH của KelpDAO.
Ngược lại, sự cố SAND tập trung vào quyền hạn hợp đồng được ủy nhiệm và việc lạm dụng approveAndCall để cho phép đúc token trái phép. Điểm khác biệt này rất quan trọng: hai vụ việc cho thấy hai nhóm rủi ro riêng biệt trong các hệ thống xuyên chuỗi — một bên là hạ tầng xác minh, bên kia là thiết kế quyền hạn và cơ chế cấp phép hợp đồng. Dữ liệu hiện có không cho thấy cả hai vụ tấn công bắt nguồn từ cùng một lỗi giao thức LayerZero.
Điều quan trọng nhất là phân biệt giữa token được tạo ra, token đang được nắm giữ và giá trị thực tế đã bị rút khỏi hệ thống. Một cầu nối có thể gặp lỗi khiến nguồn cung danh nghĩa tăng vọt nhưng không tạo ra lượng tiền có thể chi tiêu tương đương cho kẻ tấn công. Ngược lại, một vụ phát hành có quy mô nhỏ hơn vẫn có thể gây thiệt hại lớn cho nhà cung cấp thanh khoản và làm suy giảm niềm tin thị trường nếu nó giải phóng hoặc hút đi các tài sản có giá trị.
Đối với người dùng, cần kiểm tra mạng lưới và hợp đồng nào bị ảnh hưởng, việc nạp/rút có còn bị tạm dừng hay không, cũng như dự án đã công bố tiêu chí bồi thường và khôi phục chưa. Với nhà phát triển, sự cố nhấn mạnh yêu cầu phải rà soát kỹ mọi quyền hạn được ủy nhiệm, đường dẫn đúc token đặc quyền và ranh giới cấp phép xuyên chuỗi — không chỉ kiểm tra lớp xác minh tin nhắn.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ngày 22/8/2026, kẻ tấn công khai thác cầu nối SAND dựa trên LayerZero của The Sandbox trên Base và BNB Smart Chain để đúc token không có tài sản bảo chứng.
Ngày 22/8/2026, kẻ tấn công khai thác cầu nối SAND dựa trên LayerZero của The Sandbox trên Base và BNB Smart Chain để đúc token không có tài sản bảo chứng. Blockaid cho biết quyền ủy nhiệm của LayerZero bị chiếm dụng thông qua hàm approveAndCall, cho phép thực hiện hơn 400 lần đúc SAND trái phép.
The Sandbox đã vô hiệu hóa hoạt động kết nối với Base và BNB Smart Chain; các phiên bản SAND trên Ethereum và Polygon được báo cáo là không bị ảnh hưởng.