Una vulnerabilidad oculta dentro del puente entre cadenas de The Sandbox permitió brevemente que un atacante conjurara miles de millones de tokens SAND sin respaldo de la nada, desatando una carrera en las casas de cambio surcoreanas antes de que el estudio del metaverso dijera que había cerrado la brecha. El exploit del puente de Sandbox, que afectó a las implementaciones en Base y BNB Smart Chain en las primeras horas del 22 de agosto de 2026, ha dejado a los investigadores de seguridad y al propio proyecto en un fuerte desacuerdo sobre cuánto daño se hizo realmente.
Summary
Puntos clave
- The Sandbox afirma que contuvo por completo una vulnerabilidad en su puente entre cadenas de SAND que permitió a un atacante acuñar tokens sin respaldo en Base y BNB Smart Chain.
- El puente entre ambas redes afectadas ha sido deshabilitado; The Sandbox afirma que ninguna billetera de usuario fue afectada y que SAND en Ethereum y Polygon sigue siendo seguro.
- La firma de seguridad Blockaid estimó aproximadamente 49.000 millones de dólares en SAND falso acuñado a través de más de 400 transacciones, mientras que PeckShield contabilizó 14.900 millones de SAND acuñados en dos direcciones.
- The Sandbox sitúa el impacto real en menos del 0,01% del suministro total de SAND, una cifra que aún no ha reconciliado plenamente con los números de los investigadores externos.
- Upbit y Bithumb congelaron los depósitos y retiros de SAND en Corea del Sur bajo la Ley de Protección de Usuarios de Activos Virtuales del país, y Upbit también suspendió las transferencias de Ethereum a pesar de que esa cadena no se vio afectada.
The Sandbox contiene una vulnerabilidad en su puente entre cadenas
The Sandbox afirma que la brecha ha terminado: el estudio detrás del juego de mundo virtual anunció que había «identificado y contenido por completo» la falla que permitió a un atacante acuñar SAND sin respaldo en Base y BNB Smart Chain. En un comunicado publicado alrededor de las 3:22 a. m. ET del sábado, el equipo indicó a los usuarios que no compraran, vendieran, intercambiaran ni proporcionaran liquidez para SAND en ninguna de las dos redes mientras las implementaciones afectadas permanecen aisladas.
Según la firma de seguridad Blockaid, el atacante obtuvo acceso no autorizado a los permisos de delegado de LayerZero mediante una función approveAndCall presente en el contrato de token fungible entre cadenas de SAND desplegado en Base. Ese rol de delegado gobierna quién está autorizado a acuñar nuevos tokens en una cadena determinada y, una vez comprometido, permitió al atacante generar SAND que no tenía una reserva equivalente bloqueada en Ethereum. Crypto.news informó que The Sandbox posteriormente eliminó la configuración de pares de LayerZero que conectaba Base y BNB Smart Chain con el resto de la red, cortando la ruta oficial que los atacantes podrían haber utilizado para drenar tokens genuinos de la reserva del lado de Ethereum.
The Sandbox afirma que ninguna billetera de usuario fue comprometida y que el SAND mantenido en Ethereum y Polygon permaneció intacto en todo momento. De forma crucial, el proyecto afirma que el SAND bloqueado en Ethereum que respalda todos los tokens puenteados está «totalmente intacto», lo que significa que la garantía subyacente del sistema entre cadenas nunca fue realmente drenada a gran escala.
Las firmas de seguridad y The Sandbox discrepan sobre la magnitud del daño
Aquí es donde la historia se vuelve turbia. Blockaid señaló el exploit horas antes del propio comunicado de The Sandbox, situando el valor nominal del SAND falso acuñado en aproximadamente 49.000 millones de dólares en valor movido a través de más de 400 transacciones separadas hasta las 12:14 a. m. ET, según informes de que en ese momento el ataque aún continuaba. PeckShield, en una notificación separada emitida a la 1:40 a. m. ET, identificó 14.900 millones de SAND generados en un par de direcciones, con registros de exploradores de bloques que mostraban saldos de 14.650 millones y 250 millones de tokens acreditados desde la dirección nula utilizada para emitir tokens recién creados.
Ambas cifras superan con creces el suministro circulante real de SAND de alrededor de 2.940 millones de tokens frente a un máximo fijo de 3.000 millones, según CoinGecko. Eso no es necesariamente una contradicción: los tokens acuñados en Base o BNB Smart Chain no pueden expandir el suministro limitado de Ethereum a menos que el atacante también pudiera usar el puente para desbloquear reservas genuinas mantenidas por el adaptador de Ethereum. La cuenta de análisis forense en cadena BlockWatchdog informó que el atacante sí logró retirar aproximadamente 14,75 millones de SAND de ese adaptador de Ethereum en menos de un minuto, vendiendo el producto por aproximadamente 80 ETH, por un valor de alrededor de 675.000 dólares en ese momento.
Esa cifra menor, en dinero real, puede explicar por qué The Sandbox ha presentado el impacto directo como «menos del 0,01% del suministro total de SAND», incluso cuando los conteos no oficiales de acuñación en las cadenas afectadas se contaban por miles de millones. El proyecto no ha publicado un informe técnico que reconcilie su propia estimación con los números reportados por Blockaid y PeckShield, ni ha revelado una pérdida específica en valor en dólares. La brecha entre «tokens creados» y «valor realmente extraído» es el núcleo de por qué las estimaciones externas y la evaluación de la propia compañía parecen tan alejadas.
Las casas de cambio surcoreanas congelan transferencias mientras se difunden las advertencias
Los reguladores no esperaron la confirmación oficial de The Sandbox. Upbit suspendió los depósitos y retiros de SAND en Ethereum en un aviso registrado a las 10:12 p. m. ET del viernes — 11:12 a. m. hora estándar de Corea del sábado — citando circunstancias que sugerían un incidente de seguridad e invocando una cláusula de protección al usuario bajo la Ley de Protección de Usuarios de Activos Virtuales de Corea del Sur. Esto es notable porque Ethereum es precisamente la red que The Sandbox afirma que nunca se vio afectada por el exploit. Upbit siguió con una advertencia de negociación separada aproximadamente media hora después, advirtiendo que la volatilidad del precio de SAND podría ampliarse y señalando a los usuarios la actividad de transacciones en una dirección específica de Base vinculada a la presunta brecha.
Bithumb suspendió los depósitos y retiros de SAND desde las 11:11 a. m. KST del sábado, también citando la ley de protección al usuario, mientras mantenía abierta la negociación y advertía sobre posibles fuertes oscilaciones de precios. Ninguna de las dos casas de cambio ha dado un cronograma para la reanudación de las transferencias, y ambas dijeron que el servicio volverá una vez que se confirme la estabilidad de la red.
A pesar de las transferencias congeladas y la incertidumbre en curso, el precio de mercado de SAND apenas se inmutó. El token se negociaba alrededor de 0,0479 dólares a las 4:12 a. m. ET del sábado, lo que representa un aumento de aproximadamente el 4,6% en el período de las 24 horas anteriores y de aproximadamente el 22% durante la semana anterior, situando su capitalización de mercado cerca de 140,8 millones de dólares, según cifras de CoinGecko citadas en los informes sobre el incidente. Datos separados hacían referencia a más de 66 millones de dólares en volumen de negociación de 24 horas y a una capitalización de mercado cercana a 136 millones de dólares, lo que subraya lo poco que el exploit perturbó los precios del mercado secundario incluso mientras las vías de depósito y retiro permanecían cerradas.
Planes de compensación y una autopsia técnica inconclusa
The Sandbox afirma que está tomando una instantánea de las posiciones de los usuarios de antes del ataque y preparando un esquema de compensación para los participantes elegibles en los pools de liquidez afectados, aunque no ha publicado un calendario de pagos. El proyecto también ha prometido un informe completo del incidente y una autopsia técnica a medida que continúa su investigación.
Por ahora, queda mucho sin resolver. Ni Upbit ni Bithumb han dicho cuándo se reabrirán las transferencias de SAND, y The Sandbox no ha confirmado la causa raíz propuesta por Blockaid — los permisos de delegado de LayerZero comprometidos — en un informe técnico detallado propio. Hasta que se publique ese informe, la brecha entre la afirmación del estudio de un impacto «inferior al 0,01%» y los conteos de acuñación de miles de millones de tokens de los investigadores externos probablemente seguirá alimentando preguntas sobre cómo los puentes entre cadenas verifican lo que dicen respaldar y con qué rapidez están dispuestas las casas de cambio a actuar ante brechas sospechosas incluso en redes que el proyecto afectado insiste en que nunca fueron tocadas.
Preguntas frecuentes
¿Cuál fue la naturaleza del exploit del token SAND?
Un atacante explotó una vulnerabilidad en el puente entre cadenas de The Sandbox para acuñar tokens SAND sin respaldo en Base y BNB Smart Chain, supuestamente secuestrando los permisos de delegado de LayerZero en el contrato de token fungible omnichain de SAND.
¿Se vieron afectadas las billeteras de usuario o el SAND en Ethereum y Polygon?
No se comprometió ninguna billetera de usuario, y los tokens SAND en Ethereum y Polygon permanecieron seguros durante todo el incidente, según The Sandbox.
¿Qué acciones tomaron las casas de cambio en respuesta a la vulnerabilidad?
Las casas de cambio surcoreanas Upbit y Bithumb congelaron los depósitos y retiros de SAND, citando la ley de protección al usuario, y Upbit además detuvo las transacciones de Ethereum a pesar de que esa red no se vio afectada.
¿Cómo está abordando The Sandbox el incidente?
The Sandbox ha deshabilitado el puente en las redes afectadas, está preparando un plan de compensación para los proveedores de liquidez y ha prometido un informe completo del incidente y una autopsia técnica una vez que concluya su investigación.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cuál fue la naturaleza del exploit del token SAND?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Un atacante explotó una vulnerabilidad en el puente entre cadenas de The Sandbox para acuñar tokens SAND sin respaldo en Base y BNB Smart Chain, supuestamente secuestrando los permisos de delegado de LayerZero en el contrato de token fungible omnichain de SAND.»}},{«@type»:»Question»,»name»:»¿Se vieron afectadas las billeteras de usuario o el SAND en Ethereum y Polygon?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No se comprometió ninguna billetera de usuario, y los tokens SAND en Ethereum y Polygon permanecieron seguros durante todo el incidente, según The Sandbox.»}},{«@type»:»Question»,»name»:»¿Qué acciones tomaron las casas de cambio en respuesta a la vulnerabilidad?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Las casas de cambio surcoreanas Upbit y Bithumb congelaron los depósitos y retiros de SAND, citando la ley de protección al usuario, y Upbit además detuvo las transacciones de Ethereum a pesar de que esa red no se vio afectada.»}},{«@type»:»Question»,»name»:»¿Cómo está abordando The Sandbox el incidente?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»The Sandbox ha deshabilitado el puente en las redes afectadas, está preparando un plan de compensación para los proveedores de liquidez y ha prometido un informe completo del incidente y una autopsia técnica una vez que concluya su investigación.»}}]}
Artículo producido con la asistencia de inteligencia artificial y revisado por el equipo editorial.

