Een kwetsbaarheid in The Sandbox liet aanvallers toe om voor miljarden euro’s aan ongedekte SAND-tokens te creëren op de Base- en BNB Smart Chain, waarna het netwerk de bruggen sloot.
Het Web3-gamingnetwerk The Sandbox heeft de bruggen naar de Base- en BNB Smart Chain stilgelegd. Dit gebeurde nadat een exploit werd ontdekt die het mogelijk maakte om ongedekte SAND-tokens te creëren op deze netwerken. Hoewel er geen miljarden aan activa zijn gestolen, leidde de kwetsbaarheid tot de creatie van een enorme nominale waarde aan tokens.
De aanvallers maakten gebruik van een ‘approveAndCall’-functie om via LayerZero-delegaatpermissies ongedekte SAND-tokens te minten. Beveiligingsbedrijf Blockaid schat de nominale waarde van de gecreëerde tokens op ongeveer 49 miljard dollar (ongeveer 45 miljard euro). Dit bedrag vertegenwoordigt echter niet de daadwerkelijke gestolen of verhandelbare waarde, aangezien de marktkapitalisatie van SAND zelf rond de 136 miljoen dollar (ongeveer 125 miljoen euro) ligt. Het gaat om tokens die zonder onderliggende waarde zijn aangemaakt, ver boven de beschikbare liquiditeit om ze te verkopen.
Impact en Reactie
The Sandbox heeft laten weten dat de exploit minder dan 0,01 procent van de totale SAND-voorraad van 3 miljard tokens betreft, wat neerkomt op minder dan 300.000 SAND. De bruggen naar Base en BNB Smart Chain zijn uitgeschakeld om de tokens te isoleren. Het bedrijf waarschuwt gebruikers om geen SAND te kopen, verkopen of verhandelen op deze netwerken, omdat de liquiditeit daar is aangetast. De SAND-tokens op Ethereum en Polygon zijn wel veilig gebleven, en er zijn geen gebruikerswallets gecompromitteerd. Ook de SAND die op Ethereum is vergrendeld als onderpand voor overbrugde tokens, is intact.
Zuid-Koreaanse beurzen zoals Bithumb en Upbit hebben inmiddels de stortingen en opnames van SAND opgeschort, verwijzend naar vermoedelijke beveiligingsproblemen. The Sandbox werkt aan een momentopname van vóór het incident en bereidt compensatie voor gebruikers van de getroffen liquiditeitspools voor. Een technische analyse van het incident, een ‘post-mortem’, zal later volgen.
Een Noodzakelijke Les
Dit incident benadrukt opnieuw de kwetsbaarheid van cross-chain bruggen en de noodzaak van robuuste beveiligingsprotocollen in de Web3-ruimte. Hoewel de financiële schade voor The Sandbox en zijn gebruikers beperkt lijkt te blijven, toont de nominale waarde van de gecreëerde tokens hoe snel een exploit kan escaleren. Wij zien dit als een belangrijke herinnering dat de complexiteit van gedecentraliseerde systemen ook nieuwe aanvalsoppervlakken creëert. Het is dan ook cruciaal dat projecten zoals The Sandbox transparant blijven over dergelijke incidenten en snel handelen om verdere schade te voorkomen. We volgen dit verder op, want de afhandeling van de compensatie en de technische post-mortem zullen meer duidelijkheid geven over de precieze aard en omvang van de kwetsbaarheid.








