
The Sandbox comprometeu-se a reembolsar os detentores de SAND elegíveis na proporção de 1:1, depois de um exploit na bridge, a 21 de agosto, ter drenado cerca de 14,7 milhões de tokens, no valor aproximado de 700.000 dólares, de um vault Ethereum.
De acordo com a análise post-mortem de The Sandbox de 27 de agosto, os utilizadores que legitimamente detinham SAND em bridge na Base ou BNB Smart Chain antes do ataque receberão uma quantia equivalente de SAND baseado em Ethereum. O projeto planeia cobrir os pagamentos do seu tesouro sem criar novos tokens.
As reivindicações deverão ser abertas dentro de duas semanas e permanecerão disponíveis por mais duas semanas. Duas exchanges centralizadas respondem por mais de 72% dos saldos elegíveis de SAND, e The Sandbox afirmou que as exchanges distribuirão os tokens de substituição diretamente aos clientes afetados.
O plano de reembolso cobre os saldos legítimos de SAND em bridge que existiam na Base e BNB Smart Chain antes do exploit. Os utilizadores elegíveis receberão SAND emitido na Ethereum, substituindo os tokens afetados pela infraestrutura da bridge comprometida.
The Sandbox afirmou que o seu tesouro já detém os tokens necessários para o processo, o que significa que a compensação não aumentará a oferta circulante ou máxima de SAND. Os utilizadores que detinham saldos elegíveis através das duas exchanges centralizadas que gerem a maioria dos tokens afetados não precisarão de apresentar reivindicações individuais.
Para outros detentores, o projeto planeia lançar um portal de reivindicações assim que a infraestrutura necessária estiver pronta. O período de submissão de duas semanas deverá começar dentro de duas semanas após a análise post-mortem, embora o projeto não tenha fornecido uma data de abertura específica.
O plano de compensação segue um ataque que visou os contratos responsáveis pela movimentação de SAND entre Ethereum, Base e BNB Smart Chain. Embora o explorador tenha conseguido criar uma enorme quantidade de SAND sem lastro nas redes de destino, o projeto afirmou que o dano aos ativos que lastreavam os tokens legítimos em bridge ascendeu a cerca de 14,7 milhões de SAND.
O montante roubado representava aproximadamente 0,5% da oferta máxima de SAND de 3 biliões de tokens.
The Sandbox rastreou o incidente a um problema de configuração nos contratos SAND implementados na Base e BNB Smart Chain. A falha permitiu que o atacante se tornasse o único verificador de mensagens de bridge de entrada, dando ao endereço a capacidade de aprovar mensagens fraudulentas sem a autorização normalmente exigida pela bridge.
Com o controlo desse processo de verificação, o atacante podia criar SAND nas cadeias de destino, mesmo que os tokens correspondentes não tivessem sido legitimamente bloqueados na Ethereum.
Mais de 339 biliões de tokens SAND sem lastro foram eventualmente criados na Base e BNB Smart Chain, de acordo com a análise post-mortem. The Sandbox afirmou que a oferta fraudulenta foi desde então isolada e não pode ser reenviada para a Ethereum ou resgatada contra as reservas legítimas de SAND.
O SAND implementado diretamente na Ethereum e Polygon não foi afetado pela falha de configuração.
A distinção entre tokens legítimos e sem lastro é central para o processo de reembolso, porque os sistemas de bridge dependem comumente de ativos bloqueados numa rede antes que uma representação correspondente seja emitida noutro local. Um explicador da crypto.news publicado a 3 de agosto detalhou como os designs de lock-and-mint e bridges relacionados dependem de mecanismos de verificação para garantir que os ativos da cadeia de destino permaneçam lastreados por valor mantido noutros locais.
A Crypto.news relatou anteriormente que os exploits de bridge resultaram em mais de 4 biliões de dólares em perdas desde 2021, com falhas envolvendo credenciais de validadores, verificação de mensagens e contratos inteligentes entre os métodos que os atacantes usaram para comprometer a infraestrutura cross-chain.
Após o ataque de 21 de agosto, The Sandbox decidiu não restaurar os contratos de bridge afetados da Base e BNB Smart Chain. Ambos serão, em vez disso, permanentemente desativados.
Qualquer futura bridge que conecte SAND com qualquer uma das redes exigiria contratos recém-implementados, de acordo com o projeto. The Sandbox não forneceu um cronograma para restaurar o acesso da bridge à Base ou BNB Smart Chain.
Decisões semelhantes para isolar ou substituir a infraestrutura de bridge comprometida seguiram vários ataques este ano. Em junho, o Humanity Protocol divulgou perdas superiores a 36 milhões de dólares depois de atacantes terem obtido chaves administrativas e assumido o controlo dos sistemas de bridge que abrangem Ethereum e BNB Smart Chain.
Os atacantes nesse incidente conseguiram drenar tokens da bridge Ethereum e criar tokens H adicionais na BNB Smart Chain. Uma investigação forense subsequente rastreou as chaves comprometidas a uma máquina de desenvolvimento infetada por malware que continha backups para sete chaves privadas.
Outro incidente de bridge em julho atingiu a infraestrutura Wanchain que conecta Cardano e BNB Chain. A empresa de segurança blockchain BlockSec disse que aproximadamente 515 milhões de tokens NIGHT foram removidos do tesouro do lado da Cardano no exploit da bridge Wanchain, valendo cerca de 9 milhões de dólares na altura. A Midnight disse que a sua rede principal permaneceu segura e descreveu o incidente como isolado na infraestrutura da bridge.
A infraestrutura cross-chain tem enfrentado uma série de ataques durante 2026 envolvendo diferentes falhas de verificação e segurança.
A Axelar desativou as conexões de bridge com a Secret Network em junho, depois de um exploit ter resultado em aproximadamente 4,7 milhões de dólares em perdas. O incidente afetou os ativos em bridge da Axelar na Secret Network, enquanto a Axelar disse que o seu protocolo principal permaneceu inalterado.
Um mês depois, a AFX sofreu uma perda de 24,15 milhões de dólares em USDC através de uma bridge operada pelo protocolo de trading. A infraestrutura afetada era separada da bridge nativa da Arbitrum, e o atacante subsequentemente moveu o USDC roubado para a Ethereum antes de o converter em cerca de 12.467,5 ETH.
A AFX preparou posteriormente um plano de boa-fé para os utilizadores depois de a sua investigação ter ligado o ataque a uma campanha de engenharia social que comprometeu a infraestrutura de desenvolvimento interna. O protocolo afirmou que reconstruiu a infraestrutura chave e introduziu novas medidas de segurança após o incidente.
O processo de reembolso de The Sandbox deverá começar assim que o seu sistema de reivindicações estiver pronto. Os saldos elegíveis detidos através das duas exchanges centralizadas serão tratados diretamente por essas plataformas, enquanto os restantes detentores terão duas semanas para apresentar reivindicações após a abertura do portal.
O SAND estava a ser negociado perto de 0,04 dólares na altura da análise post-mortem, uma queda de cerca de 10,4% nos sete dias anteriores.





