Een kwetsbaarheid die verborgen zat in de cross-chain bridge van The Sandbox stelde een aanvaller korte tijd in staat om miljarden niet-gedekte SAND-tokens uit het niets te creëren, wat leidde tot paniek op Zuid-Koreaanse beurzen voordat de metaverse-studio meldde dat het het lek had gedicht. De Sandbox bridge-exploit, die in de vroege uren van 22 augustus 2026 implementaties op Base en BNB Smart Chain trof, heeft beveiligingsonderzoekers en het project zelf lijnrecht tegenover elkaar gezet over de vraag hoeveel schade er nu werkelijk is aangericht.
Summary
Belangrijkste punten
- The Sandbox zegt dat het een kwetsbaarheid in zijn SAND cross-chain bridge volledig heeft ingedamd, die een aanvaller in staat stelde om niet-gedekte tokens te minten op Base en BNB Smart Chain.
- Bridging tussen beide getroffen netwerken is uitgeschakeld; The Sandbox zegt dat er geen gebruikerswallets zijn getroffen en dat SAND op Ethereum en Polygon veilig blijft.
- Beveiligingsbedrijf Blockaid schatte dat er ongeveer $49 miljard aan vervalste SAND is gemint in meer dan 400 transacties, terwijl PeckShield 14,9 miljard SAND telde die over twee adressen werd gemint.
- The Sandbox zelf schat de daadwerkelijke impact op minder dan 0,01% van de totale SAND-voorraad, een cijfer dat het nog niet volledig heeft verzoend met de aantallen van externe onderzoekers.
- Upbit en Bithumb bevroeren SAND-stortingen en -opnames in Zuid-Korea onder de Virtual Asset User Protection Act van het land, waarbij Upbit ook Ethereum-transfers opschortte, ondanks dat die chain niet was getroffen.
The Sandbox bevat een kwetsbaarheid in een cross-chain bridge
The Sandbox zegt dat de inbreuk voorbij is: de studio achter de virtual-world-game kondigde aan dat het de fout die een aanvaller in staat stelde om niet-gedekte SAND te minten op Base en BNB Smart Chain had “geïdentificeerd en volledig ingedamd”. In een verklaring die rond 3:22 uur ET op zaterdag werd geplaatst, vertelde het team gebruikers dat zij geen SAND mochten kopen, verkopen, verhandelen of liquiditeit mochten verschaffen op een van beide netwerken zolang de getroffen implementaties geïsoleerd blijven.
Volgens beveiligingsbedrijf Blockaid verkreeg de aanvaller ongeautoriseerde toegang tot LayerZero-delegeerrechten via een approveAndCall-functie in het cross-chain fungible token-contract van SAND dat op Base is uitgerold. Die delegate-rol bepaalt wie bevoegd is om nieuwe tokens op een bepaalde chain te minten, en eenmaal gecompromitteerd stelde het de aanvaller in staat om SAND te genereren waarvoor geen overeenkomende reserve op Ethereum was vergrendeld. Crypto.news meldde dat The Sandbox vervolgens de LayerZero peer-instellingen verwijderde die Base en BNB Smart Chain met de rest van het netwerk verbonden, waarmee de officiële route werd afgesneden die aanvallers anders hadden kunnen gebruiken om echte tokens uit de Ethereum-reserve te halen.
The Sandbox zegt dat er geen gebruikerswallets zijn gecompromitteerd en dat SAND die op Ethereum en Polygon wordt aangehouden onaangeroerd bleef. Cruciaal is dat het project zegt dat de SAND die op Ethereum is vergrendeld en alle gebridgde tokens dekt “volledig intact” is, wat betekent dat de onderliggende onderpand voor het cross-chain-systeem nooit op grote schaal is leeggetrokken.
Beveiligingsbedrijven en The Sandbox zijn het oneens over de omvang van de schade
Hier wordt het verhaal troebel. Blockaid signaleerde de exploit uren vóór de eigen verklaring van The Sandbox en schatte de nominale waarde van de geminte vervalste SAND op ongeveer $49 miljard, verplaatst via meer dan 400 afzonderlijke transacties om 12:14 uur ET — volgens berichten op een moment dat de aanval nog gaande was. PeckShield identificeerde in een afzonderlijke melding om 1:40 uur ET 14,9 miljard SAND die over een paar adressen werd gegenereerd, waarbij block-explorergegevens saldi lieten zien van 14,65 miljard en 250 miljoen tokens die werden bijgeschreven vanaf het null-adres dat wordt gebruikt om nieuw gecreëerde tokens uit te geven.
Beide cijfers zijn vele malen groter dan de daadwerkelijke circulerende voorraad van SAND van ongeveer 2,94 miljard tokens bij een vaste maximumvoorraad van 3 miljard, volgens CoinGecko. Dat is niet per se een tegenspraak: tokens die op Base of BNB Smart Chain worden gemint, kunnen de begrensde Ethereum-voorraad niet vergroten, tenzij de aanvaller ook de bridge zou kunnen gebruiken om echte reserves vrij te maken die door de Ethereum-adapter worden aangehouden. Blockchain-forensisch account BlockWatchdog meldde dat de aanvaller erin slaagde om in minder dan een minuut ongeveer 14,75 miljoen SAND van die Ethereum-adapter op te nemen en de opbrengst te verkopen voor ongeveer 80 ETH — destijds ongeveer $675.000 waard.
Dat kleinere, reële geldbedrag kan verklaren waarom The Sandbox de directe impact heeft neergezet als “minder dan 0,01% van de totale SAND-voorraad”, zelfs terwijl de onofficiële mint-tellingen op de getroffen chains in de miljarden liepen. Het project heeft geen technisch rapport gepubliceerd waarin het zijn eigen schatting verzoent met de cijfers die door Blockaid en PeckShield zijn gerapporteerd, en heeft ook geen specifiek verliesbedrag in dollars bekendgemaakt. De kloof tussen “tokens gecreëerd” en “waarde die daadwerkelijk is onttrokken” is de kern van de reden waarom externe schattingen en de eigen beoordeling van het bedrijf zo ver uit elkaar liggen.
Zuid-Koreaanse beurzen bevriezen transfers terwijl waarschuwingen zich verspreiden
Toezichthouders wachtten niet op de officiële bevestiging van The Sandbox. Upbit schortte SAND-stortingen en -opnames op Ethereum op in een bericht dat om 22:12 uur ET op vrijdag werd geregistreerd — 11:12 uur Koreaanse standaardtijd op zaterdag — onder verwijzing naar omstandigheden die op een beveiligingsincident wezen en met een beroep op een gebruikersbeschermingsclausule in de Zuid-Koreaanse Virtual Asset User Protection Act. Dat is opmerkelijk omdat Ethereum juist het netwerk is waarvan The Sandbox zegt dat het nooit door de exploit is getroffen. Upbit volgde ongeveer een half uur later met een afzonderlijke handelswaarschuwing, waarin werd gewaarschuwd dat de prijsvolatiliteit van SAND kon toenemen en gebruikers werden gewezen op transactie-activiteit op een specifiek Base-adres dat aan de vermoedelijke inbreuk werd gelinkt.
Bithumb schortte SAND-stortingen en -opnames op vanaf 11:11 uur KST op zaterdag, eveneens onder verwijzing naar de gebruikersbeschermingswet, terwijl de handel open bleef en er werd gewaarschuwd voor mogelijke scherpe prijsschommelingen. Geen van beide beurzen heeft een tijdlijn gegeven voor wanneer transfers zullen worden hervat, en beide zeiden dat de dienstverlening zal terugkeren zodra de netwerkstabiliteit is bevestigd.
Ondanks de bevroren transfers en de voortdurende onzekerheid, reageerde de marktprijs van SAND nauwelijks. De token werd rond $0,0479 verhandeld om 4:12 uur ET op zaterdag, wat neerkomt op een stijging van ongeveer 4,6% in de voorafgaande 24 uur en ongeveer 22% over de voorgaande week, waarmee de marktkapitalisatie op bijna $140,8 miljoen uitkwam, volgens CoinGecko-cijfers die in berichtgeving over het incident werden aangehaald. Afzonderlijke gegevens verwezen naar meer dan $66 miljoen aan 24-uurs handelsvolume en een marktkapitalisatie dichter bij $136 miljoen, wat onderstreept hoe weinig de exploit de prijzen op de secundaire markt verstoorde, zelfs terwijl stortings- en opnamemogelijkheden gesloten bleven.
Compensatieplannen en een onvolledige post-mortem
The Sandbox zegt een snapshot te nemen van gebruikersposities van vóór de aanval en een compensatieregeling voor te bereiden voor in aanmerking komende deelnemers in de getroffen liquiditeitspools, hoewel er nog geen uitbetalingsschema is gepubliceerd. Het project heeft ook een volledig incidentrapport en een technische post-mortem beloofd naarmate het onderzoek vordert.
Voorlopig blijft er veel onopgelost. Noch Upbit noch Bithumb heeft aangegeven wanneer SAND-transfers weer worden geopend, en The Sandbox heeft de door Blockaid voorgestelde hoofdoorzaak — de gecompromitteerde LayerZero-delegeerrechten — nog niet bevestigd in een eigen gedetailleerde technische uiteenzetting. Totdat dat rapport verschijnt, zal de kloof tussen de “minder dan 0,01%“-impactclaim van de studio en de miljarden-token-mint-tellingen van externe onderzoekers waarschijnlijk vragen blijven oproepen over hoe cross-chain bridges verifiëren wat ze zeggen te dekken, en hoe snel beurzen bereid zijn te handelen bij vermoedelijke inbreuken, zelfs op netwerken waarvan het getroffen project volhoudt dat ze nooit zijn aangeraakt.
FAQ
Wat was de aard van de SAND-token-exploit?
Een aanvaller maakte misbruik van een kwetsbaarheid in de cross-chain bridge van The Sandbox om niet-gedekte SAND-tokens te minten op Base en BNB Smart Chain, naar verluidt door LayerZero-delegeerrechten op het omnichain fungible token-contract van SAND te kapen.
Zijn gebruikerswallets of de SAND op Ethereum en Polygon getroffen?
Er zijn geen gebruikerswallets gecompromitteerd en SAND-tokens op Ethereum en Polygon bleven gedurende het hele incident veilig, volgens The Sandbox.
Welke acties ondernamen beurzen naar aanleiding van de kwetsbaarheid?
Zuid-Koreaanse beurzen Upbit en Bithumb bevroeren SAND-stortingen en -opnames onder verwijzing naar de gebruikersbeschermingswet, waarbij Upbit bovendien Ethereum-transacties stopzette, ondanks dat dat netwerk niet was getroffen.
Hoe pakt The Sandbox het incident aan?
The Sandbox heeft bridging op de getroffen netwerken uitgeschakeld, bereidt een compensatieplan voor liquiditeitsverschaffers voor en heeft een volledig incidentrapport en een technische post-mortem beloofd zodra het onderzoek is afgerond.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat was de aard van de SAND-token-exploit?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Een aanvaller maakte misbruik van een kwetsbaarheid in de cross-chain bridge van The Sandbox om niet-gedekte SAND-tokens te minten op Base en BNB Smart Chain, naar verluidt door LayerZero-delegeerrechten op het omnichain fungible token-contract van SAND te kapen.”}},{“@type”:”Question”,”name”:”Zijn gebruikerswallets of de SAND op Ethereum en Polygon getroffen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Er zijn geen gebruikerswallets gecompromitteerd en SAND-tokens op Ethereum en Polygon bleven gedurende het hele incident veilig, volgens The Sandbox.”}},{“@type”:”Question”,”name”:”Welke acties ondernamen beurzen naar aanleiding van de kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Zuid-Koreaanse beurzen Upbit en Bithumb bevroeren SAND-stortingen en -opnames onder verwijzing naar de gebruikersbeschermingswet, waarbij Upbit bovendien Ethereum-transacties stopzette, ondanks dat dat netwerk niet was getroffen.”}},{“@type”:”Question”,”name”:”Hoe pakt The Sandbox het incident aan?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox heeft bridging op de getroffen netwerken uitgeschakeld, bereidt een compensatieplan voor liquiditeitsverschaffers voor en heeft een volledig incidentrapport en een technische post-mortem beloofd zodra het onderzoek is afgerond.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

