Уязвимость, скрытая внутри кросс-чейн моста The Sandbox, на короткое время позволила атакующему «создать из воздуха» миллиарды необеспеченных токенов SAND, что вызвало суматоху на южнокорейских биржах, прежде чем метавселенная-студия заявила, что закрыла брешь. Эксплойт моста The Sandbox, который затронул деплойменты в сетях Base и BNB Smart Chain в ранние часы 22 августа 2026 года, привёл к резким разногласиям между исследователями безопасности и самим проектом относительно того, насколько велик был фактический ущерб.
Summary
Ключевые выводы
- The Sandbox заявляет, что полностью локализовала уязвимость в своём кросс-чейн мосту SAND, которая позволяла атакующему минтить необеспеченные токены в сетях Base и BNB Smart Chain.
- Бриджинг между обеими затронутыми сетями отключён; The Sandbox утверждает, что кошельки пользователей не пострадали, а SAND в сетях Ethereum и Polygon остаётся в безопасности.
- Компания по кибербезопасности Blockaid оценила объём сгенерированного фейкового SAND примерно в 49 млрд долларов по более чем 400 транзакциям, в то время как PeckShield насчитала 14,9 млрд SAND, выпущенных на двух адресах.
- Сама The Sandbox оценивает реальное воздействие менее чем в 0,01% от общего предложения SAND — показатель, который она ещё не полностью сопоставила с расчётами внешних исследователей.
- Upbit и Bithumb заморозили депозиты и выводы SAND в Южной Корее в соответствии с Законом о защите пользователей виртуальных активов, при этом Upbit также приостановила переводы в сети Ethereum, несмотря на то, что эта сеть не пострадала.
The Sandbox локализует уязвимость кросс-чейн моста
The Sandbox утверждает, что утечка устранена: студия, стоящая за игрой-виртуальным миром, объявила, что «выявила и полностью локализовала» изъян, позволивший атакующему минтить необеспеченный SAND в сетях Base и BNB Smart Chain. В заявлении, опубликованном около 3:22 ночи по восточному времени в субботу, команда призвала пользователей не покупать, не продавать, не торговать и не предоставлять ликвидность в SAND в этих сетях, пока затронутые деплойменты остаются изолированными.
По данным компании Blockaid, занимающейся кибербезопасностью, атакующий получил несанкционированный доступ к делегированным правам LayerZero через функцию approveAndCall, присутствующую в кросс-чейн контракте взаимозаменяемого токена SAND, развернутом в сети Base. Эта делегированная роль определяет, кто уполномочен минтить новые токены в конкретной сети, и после её компрометации атакующий смог генерировать SAND, за которыми не стоял соответствующий резерв, заблокированный в сети Ethereum. По данным Crypto.news, The Sandbox впоследствии удалила настройки пиров LayerZero, соединявшие Base и BNB Smart Chain с остальной сетью, перекрыв официальный маршрут, по которому атакующие могли бы вывести подлинные токены из резерва на стороне Ethereum.
The Sandbox заявляет, что кошельки пользователей не были скомпрометированы, а SAND, хранящийся в сетях Ethereum и Polygon, оставался нетронутым на протяжении всего инцидента. Ключевой момент: проект утверждает, что SAND, заблокированный в сети Ethereum, который обеспечивает все токены, перенесённые через мост, «полностью сохранён», что означает, что базовый залог для кросс-чейн системы фактически не был масштабно выведен.
Компании по кибербезопасности и The Sandbox расходятся в оценке масштаба ущерба
Здесь история становится запутанной. Blockaid зафиксировала эксплойт за несколько часов до официального заявления The Sandbox, оценив номинальную стоимость сгенерированного фейкового SAND примерно в 49 млрд долларов, перемещённых более чем по 400 отдельным транзакциям к 12:14 ночи по восточному времени — согласно сообщениям, опубликованным в то время, когда атака всё ещё продолжалась. PeckShield, в отдельном уведомлении, опубликованном в 1:40 ночи по восточному времени, выявила 14,9 млрд SAND, сгенерированных на паре адресов, при этом записи блокчейн-обозревателей показывали балансы в 14,65 млрд и 250 млн токенов, зачисленных с нулевого адреса, используемого для выпуска вновь созданных токенов.
Обе оценки многократно превышают фактическое циркулирующее предложение SAND примерно в 2,94 млрд токенов при фиксированном максимуме в 3 млрд, согласно данным CoinGecko. Это не обязательно противоречие: токены, сгенерированные в сетях Base или BNB Smart Chain, не могут расширить ограниченное предложение в сети Ethereum, если только атакующий не смог бы также использовать мост для разблокировки подлинных резервов, удерживаемых адаптером Ethereum. Аккаунт BlockWatchdog, занимающийся блокчейн-аналитикой, сообщил, что атакующему удалось вывести примерно 14,75 млн SAND из этого адаптера Ethereum менее чем за минуту, продав полученные средства примерно за 80 ETH — на сумму около 675 000 долларов на тот момент.
Эта меньшая, но реальная денежная сумма может объяснить, почему The Sandbox описывает прямое воздействие как «менее 0,01% от общего предложения SAND», даже несмотря на то, что неофициальные подсчёты минтинга в затронутых сетях достигали миллиардов. Проект не опубликовал технический отчёт, который бы сопоставил его собственную оценку с цифрами, приведёнными Blockaid и PeckShield, и не раскрыл конкретный размер убытков в денежном выражении. Разрыв между «созданными токенами» и «фактически извлечённой стоимостью» является ключевой причиной того, почему внешние оценки и внутренняя оценка компании выглядят настолько разными.
Южнокорейские биржи замораживают переводы на фоне распространения предупреждений
Регуляторы не стали ждать официального подтверждения от The Sandbox. Upbit приостановила депозиты и выводы SAND в сети Ethereum в уведомлении, зафиксированном в 10:12 вечера по восточному времени в пятницу — 11:12 утра по корейскому стандартному времени в субботу — сославшись на обстоятельства, указывающие на инцидент безопасности, и задействовав положение о защите пользователей в соответствии с Законом Южной Кореи о защите пользователей виртуальных активов. Это примечательно, поскольку Ethereum — именно та сеть, которая, по словам The Sandbox, не пострадала от эксплойта. Upbit затем выпустила отдельное предупреждение о рисках торговли примерно через полчаса, указав, что волатильность цены SAND может усилиться, и направив пользователей к активности транзакций на конкретном адресе в сети Base, связанном с предполагаемой утечкой.
Bithumb приостановила депозиты и выводы SAND с 11:11 утра по корейскому стандартному времени в субботу, также сославшись на закон о защите пользователей, при этом торговля осталась открытой, а пользователям было объявлено о возможных резких колебаниях цен. Ни одна из бирж не назвала сроков возобновления переводов, обе заявили, что сервис будет восстановлен после подтверждения стабильности сети.
Несмотря на замороженные переводы и сохраняющуюся неопределённость, рыночная цена SAND практически не изменилась. Токен торговался около 0,0479 доллара в 4:12 утра по восточному времени в субботу, что представляло собой рост примерно на 4,6% за предыдущие 24 часа и примерно на 22% за предыдущую неделю, при этом его рыночная капитализация составляла около 140,8 млн долларов, согласно данным CoinGecko, приведённым в материалах о данном инциденте. Другие данные указывали на более чем 66 млн долларов суточного торгового объёма и рыночную капитализацию ближе к 136 млн долларов, подчёркивая, насколько слабо эксплойт повлиял на цены на вторичном рынке, даже когда каналы ввода и вывода средств оставались закрытыми.
Планы компенсаций и незавершённый постмортем
The Sandbox заявляет, что делает снимок пользовательских позиций до атаки и готовит схему компенсаций для подходящих участников затронутых пулов ликвидности, хотя график выплат пока не опубликован. Проект также пообещал полный отчёт об инциденте и технический постмортем по мере продолжения расследования.
Пока что многое остаётся нерешённым. Ни Upbit, ни Bithumb не сообщили, когда переводы SAND будут возобновлены, а The Sandbox ещё не подтвердила предложенную Blockaid первопричину — компрометацию делегированных прав LayerZero — в собственном детальном техническом отчёте. Пока этот отчёт не опубликован, разрыв между заявлением студии о воздействии «менее 0,01%» и многомиллиардными оценками минтинга токенов со стороны внешних исследователей, вероятно, продолжит подогревать вопросы о том, как кросс-чейн мосты проверяют обеспеченность заявленных активов и насколько быстро биржи готовы реагировать на предполагаемые утечки даже в тех сетях, которые, по утверждению затронутого проекта, не были затронуты.
FAQ
Каков характер эксплойта токена SAND?
Атакующий воспользовался уязвимостью в кросс-чейн мосту The Sandbox, чтобы минтить необеспеченные токены SAND в сетях Base и BNB Smart Chain, предположительно перехватив делегированные права LayerZero в омничейн-контракте взаимозаменяемого токена SAND.
Пострадали ли кошельки пользователей или SAND в сетях Ethereum и Polygon?
Кошельки пользователей не были скомпрометированы, а токены SAND в сетях Ethereum и Polygon на протяжении всего инцидента оставались в безопасности, согласно заявлению The Sandbox.
Какие меры предприняли биржи в ответ на уязвимость?
Южнокорейские биржи Upbit и Bithumb заморозили депозиты и выводы SAND, сославшись на закон о защите пользователей, при этом Upbit дополнительно приостановила транзакции в сети Ethereum, несмотря на то, что эта сеть не пострадала.
Как The Sandbox реагирует на инцидент?
The Sandbox отключила бриджинг в затронутых сетях, готовит план компенсаций для поставщиков ликвидности и пообещала полный отчёт об инциденте и технический постмортем после завершения расследования.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Каков характер эксплойта токена SAND?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Атакующий воспользовался уязвимостью в кросс-чейн мосту The Sandbox, чтобы минтить необеспеченные токены SAND в сетях Base и BNB Smart Chain, предположительно перехватив делегированные права LayerZero в омничейн-контракте взаимозаменяемого токена SAND.»}},{«@type»:»Question»,»name»:»Пострадали ли кошельки пользователей или SAND в сетях Ethereum и Polygon?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Кошельки пользователей не были скомпрометированы, а токены SAND в сетях Ethereum и Polygon на протяжении всего инцидента оставались в безопасности, согласно заявлению The Sandbox.»}},{«@type»:»Question»,»name»:»Какие меры предприняли биржи в ответ на уязвимость?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Южнокорейские биржи Upbit и Bithumb заморозили депозиты и выводы SAND, сославшись на закон о защите пользователей, при этом Upbit дополнительно приостановила транзакции в сети Ethereum, несмотря на то, что эта сеть не пострадала.»}},{«@type»:»Question»,»name»:»Как The Sandbox реагирует на инцидент?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»The Sandbox отключила бриджинг в затронутых сетях, готовит план компенсаций для поставщиков ликвидности и пообещала полный отчёт об инциденте и технический постмортем после завершения расследования.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

