El metaverso The Sandbox se enfrentó a un grave incidente de seguridad: los atacantes explotaron una vulnerabilidad en el puente entre cadenas del token SAND entre las redes Base y BNB Smart Chain (BSC). Como resultado del ataque, se emitieron tokens sin respaldo en ambas redes, lo que puso en peligro la integridad de todo el ecosistema del proyecto.

Alcance del ataque y reacción inmediata

Según mi análisis, el incidente fue detectado por la plataforma analítica Blockaid a primera hora de la mañana. Los atacantes interceptaron los derechos de delegado de LayerZero a través de la función approveAndCall, lo que les permitió emitir SAND por un valor aproximado de $49 mil millones en más de 400 transacciones. Esta es una cifra colosal, cientos de veces superior a la capitalización de mercado real del token, aunque el equipo del proyecto evaluó rápidamente el daño real como mínimo: menos del 0,01% del volumen total de SAND.

Punto clave: los tokens en las redes Ethereum (ETH) y Polygon (POL) permanecieron intactos, y las carteras de los usuarios no fueron comprometidas. Esto indica que el ataque se dirigió específicamente al mecanismo de interoperabilidad entre redes, no a los activos de los usuarios.

Medidas de emergencia y aislamiento del token

El equipo de The Sandbox actuó con determinación: el puente entre Base y BSC se desactivó de inmediato, bloqueando la posibilidad de mover o recuperar los tokens comprometidos. En el comunicado oficial se destaca que SAND en estas redes ahora está aislado e inaccesible para transferencias o retiros. Esta es una medida estándar pero necesaria para evitar una mayor propagación de activos falsos.

Los desarrolladores también advirtieron a los tenedores que no compren, vendan o negocien SAND en las redes afectadas, ya que la liquidez se ha visto comprometida. Para compensar a los proveedores de liquidez afectados, se está preparando una instantánea de la red del momento anterior al ataque, y se publicará un informe detallado de lo sucedido más adelante.

Reacción de los exchanges y contexto general

Los exchanges coreanos Bithumb y Upbit suspendieron rápidamente los depósitos y retiros de SAND, citando sospechas de violación de seguridad y la legislación local sobre protección de tenedores de activos virtuales. Es notable que Upbit cerró incluso las operaciones con la versión de SAND en la red Ethereum, aunque The Sandbox afirma que esta red no se vio afectada. Es una medida de precaución que, sin embargo, resulta comprensible en un contexto de incertidumbre.

Este incidente es un eslabón más en una alarmante cadena de eventos. Según DefiLlama, se produjeron 17 hackeos en un mes, y los puentes volvieron a ser el eslabón más débil de la industria. Este es un problema sistémico que requiere soluciones más radicales en materia de seguridad de los protocolos entre cadenas.

Mi conclusión: Aunque el daño resultó ser mínimo, el simple hecho de que un ataque al puente a través de LayerZero tuviera éxito plantea interrogantes sobre la fiabilidad de los mecanismos de gobernanza delegada. Los proyectos deberían revisar sus protocolos de seguridad, especialmente en lo que respecta al control de las funciones administrativas, antes de confiarles volúmenes de liquidez multimillonarios.