Ошибка конфигурации моста на Base и BNB Smart Chain позволила злоумышленникам захватить права делегата LayerZero, отчеканить триллионы фантомных токенов SAND и вывести около 675 000 долларов из хранилища Ethereum, прежде чем команда всё остановила. Заголовок о номинальной стоимости в 49 миллиардов долларов скрывал реальную историю: структурные ограничения означали, что злоумышленник никогда не смог бы обналичить более чем долю от созданного.
Резюме
- Злоумышленник использовал функцию `approveAndCall` в контракте омничейн-токена SAND от The Sandbox на Base, захватив права делегата LayerZero и отчеканив 329,24 триллиона необеспеченных SAND в ходе 703 событий за пять часов 21 и 22 августа 2026 года.
- Номинальная стоимость отчеканенных токенов достигла примерно 49 миллиардов долларов по данным компании безопасности Blockaid, но фактическое извлечение составило в общей сложности около 14,75 миллиона SAND (примерно 80 ETH, или 675 000 долларов), выведенных из адаптера OFT на Ethereum менее чем за 60 секунд.
- The Sandbox отключила мосты на Base и BNB Smart Chain, удалила настройки пиров LayerZero через мультиподписное управление и подтвердила, что SAND на Ethereum и Polygon остались нетронутыми на протяжении всего инцидента.
- Проект объявил о плане возмещения 1:1 из своей казны для подходящих держателей, без чеканки новых токенов SAND, и ожидает портал для заявок в течение двух недель после посмертного анализа от 27 августа.
- Эксплойт стал третьим крупным сбоем моста, связанным с LayerZero, за пять месяцев, ускорив волну миграции на 15 миллиардов долларов с LayerZero на Chainlink CCIP, возглавляемую BitGo, Mantle и Lombard.
Ночью 21 августа 2026 года адрес, бездействовавший 313 дней, направил специально созданную полезную нагрузку через контракт токена SAND от The Sandbox на Base. В течение пяти часов блокчейн-эксплореры показали триллионы свежеотчеканенных токенов SAND, распространившихся по 173 кошелькам. Компания безопасности PeckShield первой отметила эту активность, и к моменту ответа команды The Sandbox злоумышленник уже вывел всё, что мог, и ушёл. Заголовки ошеломляли, но фактический финансовый ущерб рассказал совсем другую историю.
Разрыв между номинальной стоимостью отчеканенных токенов и реальной суммой украденного раскрывает нечто важное о том, как на самом деле работают эксплойты мостов. Это также выявляет повторяющуюся закономерность в кроссчейн-инфраструктуре: те же проектные решения, которые делают мосты полезными, делают их и хрупкими, и одна ошибка конфигурации может открыть дверь, закрытие которой стоит миллионы.
Как работал эксплойт approveAndCall
Технический корень атаки находился внутри функции под названием `approveAndCall` в контракте омничейн-токена SAND от The Sandbox, развёрнутом на Base. В стандартной настройке OFT, построенной на LayerZero, адрес делегата на целевой цепочке обладает административными правами на конфигурацию конечной точки. Эти права включают возможность устанавливать доверенных пиров, обновлять стеки безопасности и авторизовывать привилегированные вызовы в контракт токена.
Злоумышленник обнаружил, что функцию `approveAndCall` можно использовать для захвата этих прав делегата. Направляя специально созданную полезную нагрузку через контракт токена SAND, злоумышленник манипулировал механизмом делегирования и получил контроль над процессом чеканки на Base. После компрометации делегата OFT больше не требовал легитимного сжигания на исходной цепочке для авторизации чеканки на целевой цепочке. Злоумышленник фактически стал единственным верификатором входящих мостовых сообщений, получив возможность одобрять мошеннические сообщения без авторизации, обычно требуемой мостом.
Посмертный анализ The Sandbox подчеркнул, что никакие закрытые ключи не были скомпрометированы и не было несанкционированного доступа к кошелькам. Уязвимость полностью проистекала из недостатков дизайна самой операционной структуры контракта. Это различие важно, потому что оно означает, что недостаток не был случаем кражи учётных данных или социальной инженерии. Это была проблема конфигурации, заложенная в архитектуру моста с момента развёртывания.
Злоумышленник отчеканил 329,24 триллиона SAND в ходе 703 отдельных событий за примерно пять часов 21 и 22 августа. Чеканка сначала произошла на Base, с вторичным воздействием на BNB Smart Chain. Ethereum и Polygon, где находится подавляющее большинство легитимного предложения SAND, никогда не были затронуты.
Иллюзия в 49 миллиардов долларов против реальности в 675 000 долларов
Самая вводящая в заблуждение цифра во всём инциденте — номинальная стоимость в 49 миллиардов долларов, которую Blockaid привязала к отчеканенным токенам. Эта цифра получилась путём умножения количества отчеканенных токенов на рыночную цену SAND на тот момент, что игнорировало все практические ограничения на фактическую продажу этих токенов.
Реальность была гораздо скромнее. Злоумышленник вывел примерно 14,75 миллиона SAND из Ethereum OFT Adapter менее чем за 60 секунд. Эта операция принесла около 80 ETH, что на момент транзакций составляло примерно 675 000 долларов. Злоумышленник продавал токены в 26 отдельных транзакциях, каждая из которых была рассчитана на извлечение примерно 90 процентов доступного эфира из пула ликвидности до того, как он успевал восстановиться.
Одна деталь из отчёта EGamers бросалась в глаза: злоумышленник отчеканил ровно 14 743 364,21 SAND, что было ровно на 100 токенов меньше, чем остаток на хранилище в тот момент. Такая точность указывала на тщательную разведку баланса хранилища перед выполнением. Однако непредвиденный арбитражный бот нарушил план, оставив злоумышленнику 14 095 483,66 SAND вместо запланированного количества.
Триллионы дополнительных токенов, отчеканенных на Base, были по сути бесполезны. Их нельзя было обменять через официальный мост, поскольку The Sandbox отключила мост до того, как могло произойти какое-либо значимое погашение. Их нельзя было продать на децентрализованных биржах, потому что пулы ликвидности на Base не содержали достаточного количества парных активов, чтобы поглотить даже крошечную часть предложения. Токены существовали в сети, но не имели пути к извлечению стоимости.
Эта динамика важна для более широкого понимания эксплойтов мостов. Заголовок «общее количество отчеканенных токенов» значительно завышает фактический ущерб. Ограничением всегда является ликвидность, а не число на экране. Злоумышленник может напечатать любое количество токенов в целевой сети, но токены стоят только то, что кто-то готов за них заплатить, а в сценарии эксплойта моста доступная ликвидность испаряется почти мгновенно.
Реакция The Sandbox и остановка моста
Команда The Sandbox среагировала относительно быстро после обнаружения эксплойта. Через несколько часов после первоначального предупреждения PeckShield команда отключила все мосты на Base и BNB Smart Chain и обратно. Отключение было выполнено на уровне контрактов в обеих сетях, а команда удалила настройки пиров LayerZero через мультиподписное управление, чтобы предотвратить обработку любых дальнейших кроссчейн-сообщений.
Проект выпустил заявление, подтверждающее, что токены SAND на Ethereum и Polygon не пострадали. Ни один кошелёк пользователей не был скомпрометирован. SAND, заблокированный на Ethereum, который обеспечивает все легитимно переведённые SAND, остался полностью нетронутым на протяжении всего инцидента. Команда оценила влияние менее чем в 0,01 процента от общего объёма предложения SAND, если измерять его относительно максимального предложения в 3 миллиарда.
Корейские биржи Upbit и Bithumb приостановили депозиты и вывод SAND 22 августа, сославшись на подозрение на инцидент с безопасностью и Закон Южной Кореи о защите виртуальных активов. Upbit пошёл дальше и заморозил переводы SAND на Ethereum, сети, которая, по словам The Sandbox, не была затронута, что указывает на осторожный подход биржи, несмотря на заверения проекта. Coinbase отдельно исключила из листинга бессрочные контракты на SAND.
Цена SAND упала почти на 10 процентов внутри дня после раскрытия инцидента, но восстановила большую часть потерь в течение 24 часов, завершив день снижением всего на 0,8 процента. Сдержанное влияние на цену отражало относительно быстрое понимание рынком того, что фактический финансовый ущерб был невелик, а раздутое количество токенов не могло быть конвертировано в реальную стоимость.
Безопасность мостов остаётся самым слабым звеном
Эксплойт The Sandbox не произошёл в изоляции. Это был третий крупный сбой моста, связанного с LayerZero, за пять месяцев, после атаки на Kelp DAO на 292 миллиона долларов в апреле и взлома Stake DAO в мае. Каждый эксплойт был направлен на разные аспекты архитектуры LayerZero, но все три имели общую черту: недостаточную избыточность проверки.
Атака на Kelp DAO была самой разрушительной. 18 апреля 2026 года злоумышленники, связанные с северокорейской группировкой Lazarus Group, вывели 116 500 rsETH на сумму примерно 292 миллиона долларов из моста KelpDAO на базе LayerZero. Атака началась за шесть недель до этого, когда злоумышленник методом социальной инженерии воздействовал на разработчика LayerZero Labs, получив сессионные ключи и проникнув во внутреннюю среду RPC LayerZero. Затем злоумышленники отравили внутренние узлы RPC и запустили DDoS-атаку на внешних провайдеров, подавая ложные данные единственному верификатору, который был единственным контрольно-пропускным пунктом между злоумышленником и 292 миллионами долларов.
Взлом KelpDAO стер 13 миллиардов долларов из DeFi в течение 48 часов, поскольку пользователи спешили покинуть протоколы, которые они считали уязвимыми. Curve Finance приостановила инфраструктуру LayerZero в качестве меры предосторожности после атаки, что повлияло на мост CRV в нескольких сетях.
Децентрализованная сеть верификаторов LayerZero позволяет приложениям выбирать всего одного верификатора для проверки кроссчейн-сообщений. Chainlink CCIP, напротив, требует минимум 16 независимых операторов узлов на каждый маршрут плюс отдельную сеть управления рисками. Это архитектурное различие объясняет, почему отраслевая реакция на эти эксплойты привела к массовому переходу от LayerZero.
К августу 2026 года публично объявленные миграции с LayerZero на Chainlink CCIP составили примерно 15 миллиардов долларов обеспеченной стоимости. BitGo возглавил волну, переместив 7,4 миллиарда долларов в WBTC. Mantle перевел свой Super Portal на 2,5 миллиарда долларов. Lombard перевел более 1 миллиарда долларов в активах, обеспеченных биткоином. Solv Protocol переместил 700 миллионов долларов в токенизированных резервах биткоина. Kraken заменил LayerZero на Chainlink CCIP для своего обернутого актива kBTC. Даже Комиссия по стейблкоинам Вайоминга выбрала Chainlink CCIP для своего Frontier Stable Token.
Токен ZRO от LayerZero упал до примерно 302 миллионов долларов рыночной капитализации с исторического максимума около 7,47 доллара. Nethermind, бывший оператор верификатора LayerZero, вышел и присоединился к Chainlink в качестве оператора узла.
План возмещения
The Sandbox объявил 27 августа, что возместит пострадавшим держателям SAND в соотношении 1:1 из своей казны. Общая потеря составила 14,7 миллиона токенов SAND, что эквивалентно примерно 700 000 долларов. Для компенсации не будет выпущено новых токенов, что означает, что возмещение не увеличит оборотное или максимальное предложение SAND.
Право на участие имели пользователи, которые законно владели мостовыми SAND на Base или BNB Smart Chain до атаки 21 августа. Проект планировал систему компенсации на основе снимков с использованием балансов до атаки. Две крупнейшие централизованные биржи, на которых хранилось более 72 процентов затронутых балансов, согласились распределить замещающие токены напрямую своим клиентам без необходимости индивидуальных заявок. Другим держателям потребуется подать заявки через специальный портал, который, как ожидается, откроется в течение двух недель после посмертного анализа.
Подход, финансируемый из казны, был относительно чистым решением. В отличие от некоторых ответов на эксплойты, которые включают экстренную эмиссию токенов, голосования по инфляции или длительные процессы восстановления, The Sandbox имел достаточные резервы, чтобы поглотить потери напрямую. Цена в 700 000 долларов, хотя и не тривиальная, была приемлемой для проекта с казной такого размера.
История эксплойтов мостов в цифрах
Кроссчейн-мосты последовательно были наиболее атакуемой категорией смарт-контрактов с момента появления технологии. Совокупный ущерб рассказывает отрезвляющую историю о структурных рисках перемещения активов между блокчейнами.
Мосты утекли более 4 миллиардов долларов хакерам с 2021 года, согласно данным, собранным из Chainalysis, DeFiLlama и независимых исследователей безопасности. Список отдельных катастроф включает эксплойт Ronin на 624 миллиона долларов в марте 2022 года, кражу Wormhole на 326 миллионов долларов в феврале 2022 года, взлом Nomad на 190 миллионов долларов в августе 2022 года и взлом Kelp DAO на 292 миллиона долларов в апреле 2026 года.
В 2024 году мосты и протоколы межцепочечного обмена сообщениями составили 1,19 миллиарда долларов от общих потерь криптовалют, несмотря на то, что по количеству они представляли менее 5 процентов отслеживаемых протоколов. Эта непропорциональная цифра отражает концентрированный риск, который несут мосты: они хранят или контролируют большие пулы активов в разных цепочках, и небольшая ошибка может опустошить состояние за считанные минуты.
2025 год был хуже. За первую половину года было украдено более 3 миллиардов долларов в результате 119 взломов, что на 50 процентов больше, чем все потери 2024 года. Более 1,5 миллиарда долларов из этой суммы прошло через межцепочечные мосты. Взлом Bybit на сумму 1,5 миллиарда долларов составил большую часть годового итога.
В 2026 году эксплойты мостов уже составили 329 миллионов долларов в результате восьми отдельных атак по состоянию на август. Апрель 2026 года был признан худшим месяцем в истории DeFi по количеству атак: более 30 отдельных инцидентов принесли злоумышленникам почти 635 миллионов долларов в общей сложности. Во втором квартале 2026 года было совершено 99 эксплойтов, в результате которых было выведено 746 миллионов долларов, а совокупные потери DeFi за год превысили 840 миллионов долларов к концу мая.
Закономерность ясна: несмотря на годы аудитов, вознаграждений за обнаружение ошибок и архитектурных улучшений, мосты остаются мягким подбрюшьем межцепочечной инфраструктуры. Каждый год приносит новые векторы атак и новые заголовки, но фундаментальная уязвимость сохраняется, потому что мосты должны хранить концентрированные пулы стоимости и полагаться на механизмы проверки, которые могут быть скомпрометированы.
Проблема архитектуры OFT
Эксплойт The Sandbox поднял неудобные вопросы о самом стандарте взаимозаменяемых токенов Omnichain. OFT предназначены для того, чтобы позволить токенам свободно перемещаться по нескольким блокчейнам путем сжигания в одной цепочке и чеканки в другой, при этом заблокированный пул в домашней цепочке служит конечным обеспечением. Архитектура элегантна в теории, но каждая целевая цепочка создает новую поверхность атаки.
В случае The Sandbox контракт SAND на Base унаследовал функцию `approveAndCall` от более ранних реализаций ERC-20. Эта функция была разработана для другой эпохи стандартов токенов, когда токены жили в одной цепочке, а делегированные разрешения имели меньший вес. В сочетании с платформой OFT от LayerZero эта функция стала вектором для перехвата полномочий межцепочечной чеканки. Взаимодействие между устаревшими функциями токенов и современным межцепочечным обменом сообщениями создало уязвимость, которой не было бы ни у одной из систем по отдельности.
Проблема выходит за рамки The Sandbox. Любое развертывание OFT, которое включает `approveAndCall` или аналогичные функции обратного вызова в целевых цепочках, может быть уязвимо для того же класса атак. Посмертный отчет The Sandbox не раскрыл, сколько других развертываний OFT имеют этот шаблон, но исследователи безопасности отметили, что эта функция распространена в старых контрактах токенов, которые позже были обернуты в адаптеры OFT.
Более широкий урок заключается в том, что межцепочечные стандарты токенов должны учитывать всю площадь поверхности базовых контрактов токенов, которые они оборачивают. Аудит, который проверяет только логику моста, не изучая устаревшие функции самого токена, может упустить именно ту ошибку, которая позволила эксплойт SAND. Проекты, которые развернули мосты OFT поверх существующих контрактов токенов, сталкиваются с особым риском, потому что исходные контракты были разработаны без учета полномочий межцепочечной чеканки.
Эта архитектурная проблема отделена от обсуждения верификатора LayerZero. Даже с несколькими верификаторами перехват делегата через `approveAndCall` может полностью обойти уровень проверки, потому что злоумышленник уже будет владеть ключами от функции чеканки. Исправление требует изменений на уровне контракта токена, а не только на уровне протокола обмена сообщениями.
Уроки фантомной чеканки
Инцидент с The Sandbox кристаллизовал несколько уроков, которые применимы далеко за пределами одного игрового токена.
Во-первых, расчеты по номинальной стоимости вводят в заблуждение и потенциально опасны для участников рынка. Когда Blockaid сообщила о 49 миллиардах выпущенных токенов, эта цифра разошлась по заголовкам и социальным сетям без контекста. Трейдеры, продавшие SAND на основе цифры в 49 миллиардов долларов, реагировали на призрачное число. Фактическое изъятие составило 675 000 долларов. Разрыв между этими двумя цифрами — это разница между катастрофическим провалом и управляемым инцидентом. СМИ, сообщившие о 49 миллиардах долларов без уточнения, что это условная цифра, способствовали ненужной панической продаже и исказили первоначальную реакцию рынка на инцидент.
Во-вторых, уязвимость approveAndCall была ошибкой конфигурации, а не новым эксплойтом нулевого дня. Функция существовала в развернутом контракте с самого начала. Структура делегированных разрешений была частью стандартной архитектуры OFT. Атакующему не нужно было обнаруживать ранее неизвестную криптографическую слабость или взламывать какое-либо шифрование. Ему нужно было понять, как части сочетаются друг с другом, и найти точку, где специально созданная полезная нагрузка могла захватить существующие разрешения. Такой риск композиционности, когда две отдельно безопасные системы становятся опасными при объединении, является одной из самых сложных категорий уязвимостей для обнаружения в стандартных аудитах безопасности.
В-третьих, стоит обратить внимание на паттерн бездействующего кошелька. Адрес атакующего был неактивен в течение 313 дней до эксплойта. Такое операционное терпение предполагает либо опытного игрока, который подготовил эксплойт заранее, либо того, кто получил доступ к ранее финансируемому кошельку специально для этой цели. В любом случае, длительный период бездействия означал, что адрес не вызвал бы мониторинг на основе активности, пока не стало слишком поздно. Системы ончейн-мониторинга, полагающиеся на недавние паттерны активности, классифицировали бы кошелек как неактивный и понизили бы его приоритет в системах оповещения.
В-четвертых, вмешательство арбитражного бота выявило недооцененную динамику в эксплойтах DeFi. Атакующий спланировал свое изъятие с точностью, выпустив ровно на 100 токенов меньше, чем хранилось в хранилище. Автоматический торговый бот нарушил этот план, сократив добычу атакующего примерно на 650 000 SAND. Взаимодействие между выполнением эксплойта и автоматизированной рыночной активностью становится все более важным фактором в том, как развиваются такие инциденты. В некоторых случаях боты могут ускорить эксплойт, опережая свопы атакующего. В этом случае бот случайно выступил в роли непреднамеренного защитного механизма, потребив ликвидность, необходимую атакующему.
В-пятых, скорость фактического изъятия заслуживает внимания. Атакующий вывел 14,75 миллиона SAND из Ethereum OFT Adapter менее чем за 60 секунд. Пятичасовая серия выпуска токенов на Base была по сути шумом. Реальный ущерб произошел за одну минуту на Ethereum. Эта временная шкала подчеркивает, почему системы мониторинга мостов должны сосредоточиться на скорости опустошения хранилища, а не на объеме выпуска на целевой цепи. Система, которая предупреждала бы о необычной активности выпуска на Base, сработала бы за часы до фактической кражи, но сама кража была завершена до того, как любой человек мог вмешаться.
На что обратить внимание
Раскрытие аудита моста: Опубликует ли The Sandbox полный технический разбор с деталями на уровне контрактов или ограничится раскрытием на высоком уровне, покажет, насколько прозрачным проект намерен быть в отношении первопричины
Изменения конфигурации LayerZero: LayerZero заявила, что прекратит подписывать сообщения для приложений, использующих конфигурации с одним DVN; следите за тем, обновятся ли существующие интеграторы или перейдут на альтернативы
Запуск портала возмещения: Портал заявок для держателей, не использующих биржи, ожидается в течение двух недель после разбора от 27 августа; задержки или осложнения могут подорвать доверие держателей
Повторный листинг на корейских биржах: Upbit и Bithumb приостановили торговлю SAND; их сроки восстановления депозитов и выводов укажут, как регуляторы оценивают серьезность инцидента
Темпы миграции CCIP: Миграция в размере 15 миллиардов долларов с LayerZero на Chainlink CCIP ускоряется; дальнейшие инциденты с мостами могут довести общий объем миграции до 20 миллиардов долларов к концу года
Сколько токенов SAND было фактически отчеканено в результате эксплойта?
Злоумышленник отчеканил 329,24 триллиона необеспеченных токенов SAND в ходе 703 отдельных событий в течение примерно пяти часов 21 и 22 августа 2026 года. Фирма по безопасности PeckShield первоначально отметила примерно 14,9 миллиарда SAND, созданных на двух адресах кошельков, в то время как Blockaid оценила номинальную стоимость почти в 49 миллиардов долларов в более чем 400 транзакциях.
Сколько денег было фактически украдено из The Sandbox?
Фактическое извлечение средств составило примерно 14,75 миллиона SAND, выведенных из адаптера Ethereum OFT менее чем за 60 секунд. Злоумышленник конвертировал эти токены примерно в 80 ETH, что на тот момент стоило около 675 000 долларов. Посмертный анализ EGamers оценил общий экономический ущерб примерно в 1,5 миллиона долларов, включая более широкое влияние на рынок и потери от проскальзывания в затронутых пулах ликвидности.
В чем заключалась уязвимость approveAndCall?
Функция `approveAndCall` в контракте омниканального взаимозаменяемого токена SAND в The Sandbox на Base позволила злоумышленнику направить специально созданную полезную нагрузку, которая захватила делегированные полномочия LayerZero. Как только злоумышленник получил контроль над делегатом, он мог авторизовать чеканку на целевой цепочке без соответствующего сжигания или депозита в исходной цепочке. Никакие закрытые ключи не были скомпрометированы; уязвимость была конструктивным недостатком в структуре контракта.
Возместит ли The Sandbox пострадавшим держателям?
Да. The Sandbox объявила о плане возмещения 1:1, финансируемом из своей казны. Новые токены SAND чеканиться не будут. Две крупнейшие биржи, на которых хранится более 72 процентов пострадавших остатков, распределят токены замены напрямую клиентам. Другие держатели должны подать заявки через портал, который, как ожидается, будет открыт в течение двух недель после посмертного анализа от 27 августа.
Были ли затронуты токены SAND на Ethereum и Polygon?
Нет. Эксплойт затронул только контракты моста на Base и BNB Smart Chain. SAND на Ethereum и Polygon не пострадали. SAND, заблокированный на Ethereum, который обеспечивает все легитимно переведенные SAND, оставался полностью безопасным на протяжении всего инцидента. Ни один кошелек пользователей ни в одной цепочке не был скомпрометирован.
Почему корейские биржи приостановили торговлю SAND?
Upbit и Bithumb приостановили депозиты и вывод SAND 22 августа в соответствии с Законом Южной Кореи о защите прав пользователей виртуальных активов после обнаружения аномальной активности в сети. Upbit заморозил переводы SAND на Ethereum, несмотря на то, что The Sandbox подтвердила, что эта цепочка не затронута, что предполагает осторожный подход биржи. Coinbase также исключила бессрочные фьючерсные контракты SAND из листинга.
Какова связь между этим эксплойтом и взломом Kelp DAO?
Оба эксплойта были нацелены на инфраструктуру мостов на базе LayerZero. Взлом Kelp DAO в апреле 2026 года привел к выводу 292 миллионов долларов через скомпрометированную конфигурацию с одним верификатором. Эксплойт The Sandbox в августе использовал другой вектор атаки (захват функции approveAndCall), но использовал аналогичную слабость: недостаточную избыточность проверки в архитектуре LayerZero. Вместе с взломом Stake DAO в мае эти три инцидента ускорили миграцию в размере 15 миллиардов долларов с LayerZero на Chainlink CCIP.
Чем фантомные чеканки токенов отличаются от реальной кражи при эксплойтах мостов?
Фантомная чеканка создает токены в целевой цепочке без соответствующего депозита или сжигания в исходной цепочке. Хотя номинальная стоимость может достигать астрономических чисел, токены стоят ровно столько, сколько позволяет доступная ликвидность продать их. В случае The Sandbox было отчеканено 329 триллионов токенов с номинальной стоимостью 49 миллиардов долларов, но злоумышленник смог извлечь только 675 000 долларов, потому что это был предел доступной ликвидности. Различие между отчеканенной номинальной стоимостью и извлекаемой стоимостью имеет решающее значение для точной оценки серьезности эксплойта моста.






