
Атака «бесконечного выпуска» токенов SAND реализована через уязвимость кроссчейн‑контракта OFT в сети Base. Злоумышленники захватили делегированные разрешения LayerZero, связанные с системой OFT SAND, что дало им право действовать от имени легитимных участников. Использование функции approveAndCall позволило обойти стандартные механизмы контроля эмиссии.
Первоначально хакеры сгенерировали порядка 500 млн SAND — это почти 17 % от общего предложения в 3 млрд токенов. Дальнейший анализ выявил два адреса, на которых суммарно появилось 14,9 млрд SAND. В отраслевой практике подобные векторы атак ранее фиксировались в других кроссчейн‑протоколах с недостаточно изолированными правами делегирования.
Реальный ущерб оказался существенно ниже номинальной стоимости эмиссии: из Эфириум‑адаптера OFT выведено около 14,75 млн SAND, оценённых в 675 000 долларов. Из похищенных активов конвертировано примерно 79,74 ETH. Подобные расхождения между номинальной и фактической стоимостью характерны для инцидентов с искусственной эмиссией.
Криптобиржи оперативно скорректировали операции: Bithumb приостановила депозиты и выводы SAND, а Upbit выпустила предупреждение для инвесторов. Такие меры типичны при выявлении критических уязвимостей в мостах — они ограничивают распространение скомпрометированных активов.
Команда The Sandbox локализовала инцидент, отключив переводы SAND между Base и BNB Smart Chain. Представители проекта подтвердили, что пользовательские кошельки не пострадали, а токены в сетях Эфириума и Polygon остались в безопасности. Исторически подобные отключения мостов позволяли в течение суток блокировать основные каналы вывода украденных средств.
Курс SAND за сутки снизился на 2,6 %, до 0,04661 доллара, при росте объёма торгов на 239,5 %. Разработчики пообещали компенсировать ущерб провайдерам ликвидности. В прошлом году The Sandbox провела масштабную реструктуризацию, сократив более половины персонала на фоне снижения интереса к метавселенным.