The Sandbox se ha comprometido a reembolsar 1:1 a los titulares elegibles de SAND después de que un exploit de puente el 21 de agosto drenara alrededor de 14,7 millones de tokens por valor de aproximadamente $700,000 de una bóveda de Ethereum.
Resumen
- The Sandbox reembolsará 1:1 a los titulares elegibles de SAND después de que un exploit de puente el 21 de agosto drenara alrededor de 14,7 millones de tokens por valor de $700,000.
- La compensación provendrá del tesoro de The Sandbox sin acuñar nuevos SAND, y se espera que las reclamaciones se abran dentro de dos semanas.
- El atacante explotó una falla de configuración en los contratos de Base y BNB Chain para acuñar más de 339 billones de SAND sin respaldo.
- Los contratos de puente comprometidos se retirarán permanentemente, mientras que SAND en Ethereum y Polygon no se vio afectado.
Según el informe post-mortem del 27 de agosto de The Sandbox, los usuarios que legítimamente tenían SAND puenteado en Base o BNB Smart Chain antes del ataque recibirán una cantidad equivalente de SAND basado en Ethereum. El proyecto planea cubrir los pagos desde su tesoro sin acuñar nuevos tokens.
Se espera que las reclamaciones se abran dentro de dos semanas y permanezcan disponibles durante otras dos semanas. Dos intercambios centralizados representan más del 72% de los saldos elegibles de SAND, y The Sandbox dijo que los intercambios distribuirán tokens de reemplazo directamente a los clientes afectados.
The Sandbox reembolsará a los titulares de SAND desde su tesoro
El plan de reembolso cubre los saldos legítimos de SAND puenteado que existían en Base y BNB Smart Chain antes del exploit. Los usuarios elegibles recibirán SAND emitido en Ethereum, reemplazando los tokens afectados por la infraestructura de puente comprometida.
The Sandbox dijo que su tesoro ya posee los tokens necesarios para el proceso, lo que significa que la compensación no aumentará el suministro circulante o máximo de SAND. Los usuarios que tenían saldos elegibles a través de los dos intercambios centralizados que manejan la mayoría de los tokens afectados no necesitarán presentar reclamaciones individuales.
Para otros titulares, el proyecto planea lanzar un portal de reclamaciones una vez que la infraestructura requerida esté lista. Se espera que el período de presentación de dos semanas comience dentro de dos semanas después del informe post-mortem, aunque el proyecto no proporcionó una fecha de apertura específica.
El plan de compensación sigue a un ataque que se dirigió a los contratos responsables de mover SAND entre Ethereum y Base y BNB Smart Chain. Si bien el explotador pudo crear una enorme cantidad de SAND sin respaldo en las redes de destino, el proyecto dijo que el daño a los activos que respaldan los tokens puenteados legítimos ascendió a aproximadamente 14,7 millones de SAND.
La cantidad robada representó aproximadamente el 0,5% del suministro máximo de SAND de 3 mil millones de tokens.
La falla de configuración dio al atacante el control de la verificación del puente
The Sandbox rastreó el incidente hasta un problema de configuración en los contratos de SAND desplegados en Base y BNB Smart Chain. La falla permitió al atacante convertirse en el único verificador de los mensajes entrantes del puente, dando a la dirección la capacidad de aprobar mensajes fraudulentos sin la autorización normalmente requerida por el puente.
Con el control de ese proceso de verificación, el atacante pudo acuñar SAND en las cadenas de destino incluso cuando los tokens correspondientes no habían sido bloqueados legítimamente en Ethereum.
Más de 339 billones de tokens SAND sin respaldo fueron finalmente acuñados en Base y BNB Smart Chain, según el informe post-mortem. The Sandbox dijo que el suministro fraudulento desde entonces ha sido aislado y no puede ser puenteado de vuelta a Ethereum ni canjeado contra reservas legítimas de SAND.
SAND desplegado directamente en Ethereum y Polygon no se vio afectado por la falla de configuración.
La distinción entre tokens legítimos y sin respaldo es central para el proceso de reembolso porque los sistemas de puente comúnmente dependen de que los activos estén bloqueados en una red antes de que se emita una representación correspondiente en otro lugar. Un explicador de crypto.news publicado el 3 de agosto detalló cómo los diseños de puente de bloqueo y acuñación y relacionados dependen de mecanismos de verificación para garantizar que los activos de la cadena de destino permanezcan respaldados por valor mantenido en otro lugar.
Crypto.news informó anteriormente que los exploits de puentes han resultado en pérdidas de más de $4 mil millones desde 2021, con fallas que involucran credenciales de validadores, verificación de mensajes y contratos inteligentes entre los métodos que los atacantes han utilizado para comprometer la infraestructura de cadena cruzada.
Los puentes SAND comprometidos serán retirados permanentemente
Tras el ataque del 21 de agosto, The Sandbox decidió no restaurar los contratos de puente afectados de Base y BNB Smart Chain. Ambos serán retirados permanentemente.
Cualquier puente futuro que conecte SAND con cualquiera de las redes requerirá contratos recién desplegados, según el proyecto. The Sandbox no proporcionó un cronograma para restaurar el acceso de puente a Base o BNB Smart Chain.
Decisiones similares para aislar o reemplazar infraestructura de puente comprometida han seguido a varios ataques este año. En junio, Humanity Protocol reveló pérdidas superiores a $36 millones después de que los atacantes obtuvieran claves administrativas y tomaran control de los sistemas de puente que abarcan Ethereum y BNB Smart Chain.
Los atacantes en ese incidente pudieron drenar tokens del puente de Ethereum y acuñar tokens H adicionales en BNB Smart Chain. Una investigación forense posterior rastreó las claves comprometidas hasta una máquina de desarrollador infectada con malware que contenía copias de seguridad de siete claves privadas.
Otro incidente de puente en julio afectó la infraestructura de Wanchain que conecta Cardano y BNB Chain. La firma de seguridad blockchain BlockSec dijo que aproximadamente 515 millones de tokens NIGHT fueron retirados del tesoro del lado de Cardano en el exploit del puente Wanchain, valorados en alrededor de $9 millones en ese momento. Midnight dijo que su red principal permaneció segura y describió el incidente como aislado a la infraestructura del puente.
Los exploits de puentes han continuado hasta 2026
La infraestructura de cadena cruzada ha enfrentado una serie de ataques durante 2026 que involucran diferentes fallas de verificación y seguridad.
Axelar deshabilitó las conexiones de puente con Secret Network en junio después de que un exploit resultara en pérdidas de aproximadamente $4.7 millones. El incidente afectó los activos puenteados por Axelar en Secret Network, mientras que Axelar dijo que su protocolo principal no se vio afectado.
Un mes después, AFX sufrió una pérdida de $24.15 millones en USDC a través de un puente operado por el protocolo de trading. La infraestructura afectada era separada del puente nativo de Arbitrum, y el atacante posteriormente movió los USDC robados a Ethereum antes de convertirlos en aproximadamente 12,467.5 ETH.
AFX luego preparó un plan de buena voluntad para los usuarios después de que su investigación vinculara el ataque a una campaña de ingeniería social que comprometió la infraestructura de desarrollo interna. El protocolo dijo que reconstruyó la infraestructura clave e introdujo nuevas medidas de seguridad después del incidente.
Se espera que el proceso de reembolso de The Sandbox comience una vez que su sistema de reclamos esté listo. Los saldos elegibles mantenidos a través de los dos intercambios centralizados serán manejados directamente por esas plataformas, mientras que los titulares restantes tendrán dos semanas para presentar reclamos después de que se abra el portal.
SAND se cotizaba cerca de $0.04 en el momento del análisis post-mortem, con una caída de aproximadamente 10.4% en los últimos siete días.






