El ecosistema de The Sandbox se enfrentó a un grave incidente de seguridad: los atacantes explotaron una vulnerabilidad en el puente entre cadenas del token SAND entre las redes Base y BNB Smart Chain. Como resultado del ataque, se emitieron tokens sin respaldo en ambas redes, lo que requirió la intervención inmediata del equipo del proyecto.
En mi evaluación, la magnitud de la emisión fue colosal: nominalmente se crearon alrededor de $49 mil millones en SAND en más de 400 transacciones. Sin embargo, el equipo de The Sandbox evaluó rápidamente el daño real como mínimo, representando menos del 0,01% del suministro total de SAND. Es importante destacar: los tokens en las redes Ethereum (ETH) y Polygon (POL) permanecieron intactos, y las billeteras de los usuarios no fueron comprometidas.
Mecánica del ataque y reacción inmediata
Los analistas de seguridad identificaron que los hackers interceptaron los derechos de delegado de LayerZero a través de la función approveAndCall. Esto les permitió manipular el proceso de transferencias entre cadenas y generar SAND falsos. El equipo de The Sandbox desactivó instantáneamente los puentes entre Base y BSC, bloqueando la posibilidad de mover y recuperar los tokens emitidos.
«El atacante pudo emitir SAND sin respaldo en las redes Base y BSC. Desactivamos los puentes, ahora SAND está aislado en estas redes y no está disponible para moverse ni retirarse», declararon los representantes del proyecto.
Los desarrolladores advirtieron a los tenedores que eviten cualquier operación con SAND en estas redes, ya que la liquidez del token está comprometida. Para compensar a los proveedores de liquidez afectados, se está preparando una instantánea de la red en el momento anterior al ataque. Se publicará un informe completo sobre lo sucedido más adelante.
Reacción de los exchanges y riesgos sistémicos
Los exchanges de criptomonedas coreanos reaccionaron de inmediato: Bithumb suspendió los depósitos y retiros de SAND a las 05:11 hora de Moscú, y Upbit siguió el ejemplo un minuto después. Ambas plataformas citaron sospechas de violación de seguridad y la legislación local sobre protección de tenedores de activos virtuales. Es notable que Upbit también cerró las operaciones con la versión de SAND en la red Ethereum, aunque The Sandbox asegura que esta red no se vio afectada.
Este incidente se enmarca en una tendencia alarmante: según DefiLlama, en el último mes se produjeron 17 hackeos, y los puentes volvieron a ser el eslabón más débil de la industria. Aunque la mayoría de los ataques fueron menores, la vulnerabilidad de la infraestructura entre cadenas sigue siendo un problema crítico.
Mi conclusión experta: Este caso es un claro recordatorio de que incluso los proyectos grandes y con larga trayectoria no están exentos de errores en los contratos inteligentes. La rápida reacción de The Sandbox merece elogios, pero los inversores deberían reconsiderar sus riesgos al trabajar con puentes. Mientras la industria no implemente mecanismos más robustos de verificación y multifirma para operaciones entre cadenas, este tipo de ataques se repetirán.