The Sandbox: эксплойт моста с минтингом $49 млрд фантомных SAND

Кросс-чейн мост Web3-платформы The Sandbox был взломан 21 августа 2026 года: злоумышленник использовал уязвимость в функции approveAndCall и запустил масштабный минтинг необеспеченных токенов SAND на Base. По onchain-данным, на Base было выпущено 329 триллионов фантомных SAND, что по рыночной цене эквивалентно $49 миллиардам — сумме, в десятки раз превышающей реальную эмиссию токена [[10]].

Ключевой факт: Несмотря на гигантский номинальный объем, структурные ограничения моста не позволили атакующему вывести всю сумму. Реальный фактический ущерб измеряется миллиардами, а не десятками миллиардов долларов, однако психологический удар по рынку оказался существенным.

⚙️ Механика эксплойта: approveAndCall и LayerZero

PeckShield первым зафиксировал аномальную активность и сообщил о 14.9 миллиарда необеспеченных SAND, появившихся на сетях Base и BNB Chain [[5]]. По данным более глубокого анализа, злоумышленник эксплуатирует функцию approveAndCall в инфраструктуре LayerZero, связывающей SAND с Base и BNB Smart Chain [[15]]. Эта функция позволяет атомарно одобрить трату токенов и вызвать произвольную логику в одном транзакционном вызове — что при некорректной валидации становится вектором hijacking прав минтинга.

Атакующий захватил minting authority и использовал его для создания 329 триллионов необеспеченных SAND на Base. Однако кросс-чейн мост не поддерживает бесконечный вывод: структурные ограничения на outgoing liquidity и лимиты на batch-операции сделали невозможным моментальный вывод всей массы в Ethereum-мейннет или на биржи [[10]]. Именно поэтому фактический извлеченный ущерб оказался существенно меньше номинальной цифры.

🔍 329 трлн vs 14.9 млрд: почему цифры расходятся

Публичные отчеты содержат две разные цифры — и обе технически корректны, но описывают разные явления. 329 триллионов — это сумма, которую атакующий технически смог минтить на Base благодаря полученной minting authority [[10]]. 14.9 миллиарда — это объем, который реально переместился через мост или был зафиксирован PeckShield как фактически выпущенные необеспеченные токены [[5]].

Разрыв объясняется тем, что minting authority ≠ liquid supply. Большинство отчеканенных токенов остались на атакующем кошельке без возможности их монетизации через легитимные DEX-пулы на Base, которые быстро были заморожены или ликвидность в них была отозвана. Это редкий для индустрии случай, когда "размер взлома" сильно превышает "реальный финансовый ущерб" — но именно так устроены мосты с rate-limits и whitelist-логикой.

Урок для разработчиков: Даже при захвате minting authority защитные ограничения на уровне моста (rate-limits, outgoing caps, whitelist) могут снизить итоговый ущерб на порядки. Defense in depth сработал.

🚨 Оперативная реакция The Sandbox

Команда The Sandbox действовала по стандартному playbook для кросс-чейн инцидентов: мосты на Base и BNB Chain были немедленно отключены, чтобы изолировать необеспеченные токены и предотвратить их дальнейшее распространение [[17]]. Пользователям было настоятельно рекомендовано не торговать SAND на Base и BNB Smart Chain, пока ликвидность в этих сетях остается под угрозой и не будет проведена полная проверка пулов [[9]].

Официальная позиция проекта сформулирована осторожно: инцидент охарактеризован как «минимальный» с точки зрения реального финансового ущерба, но потенциально серьезный с точки зрения репутационных последствий [[9]]. The Sandbox запустил расследование совместно с аудиторскими фирмами и onchain-аналитиками, чтобы понять точный вектор эксплуатации approveAndCall и определить, был ли затронут основной контракт SAND на Ethereum.

🏛️ Регуляторный отклик: Южная Корея замораживает SAND

Инцидент спровоцировал быструю реакцию южнокорейских бирж. Upbit и Bithumb заморозили депозиты и выводы SAND в рамках закона о защите пользователей криптоактивов [[8]]. Upbit приостановил операции не только на Base и BNB, но и на Ethereum-версии SAND в качестве превентивной меры, пока команда проекта не предоставит формальное подтверждение безопасности основного контракта [[8]].

Это прецедентный шаг: ранее корейские биржи обычно реагировали только на конкретные затронутые сети. В данном случае регуляторная логика сработала консервативно — любое сомнение в целостности токена ведет к блокировке всех его вариантов, чтобы исключить arbitrage между сетями и возможный washout через необеспеченные токены.

📉 Рыночная реакция и ликвидность

Новость об эксплойте вызвала резкую распродажу SAND на основных биржах. Токен упал на двузначные проценты в первые часы после публикации отчета PeckShield. Основная проблема для рынка — не сам объем выпущенных токенов, а информационная асимметрия: трейдеры не могут быстро отличить "обеспеченные" SAND в Ethereum-пулах от "фантомных" на Base, что ведет к тотальному оттоку ликвидности из всех SAND-пар.

Coinbase и другие крупные кастодианы пока не приостановили операции с SAND на Ethereum, но мониторят ончейн-потоки. Ключевой метрикой для возврата доверия станет публикация отчета аудита и четкое разделение "чистых" и "загрязненных" пулов ликвидности.

🛡️ Что делать держателям SAND

Пользователям SAND рекомендуется три действия: (1) не взаимодействовать с SAND-контрактами на Base и BNB Smart Chain до официального all-clear от The Sandbox; (2) проверить свои approval'ы через Revoke.cash и отозвать разрешения для подозрительных контрактов моста; (3) не переводить SAND между сетями до завершения расследования — даже легитимные токены могут быть помечены биржами как "high-risk" на время аудита.

Практический совет: Если вы держите SAND на бирже, мониторьте статус депозитов/выводов — Upbit и Bithumb уже заморозили операции, другие площадки могут последовать их примеру в течение 24–48 часов после получения дополнительной информации от The Sandbox.

🔗 Контекст: approveAndCall как повторяющийся вектор

Уязвимости в approveAndCall — не новость для DeFi. Этот паттерн уже эксплуатировался в 2024–2025 годах против ряда ERC-20 токенов, где функция позволяла атакующему одновременно approve и вызвать fallback-логику в контракте-получателе. В случае с SAND проблема усугубляется кросс-чейн архитектурой LayerZero, где approveAndCall используется для атомарной передачи состояния между сетями.

Индустрия уже движется к замене approveAndCall на более безопасные паттерны — permit2 от Uniswap, ERC-7683 (cross-chain intent standard) и native mint-and-burn схемы без approval. Инцидент с The Sandbox ускоряет этот переход и может стать триггером для массового отказа от approveAndCall в кросс-чейн инфраструктуре.

🔮 Последствия для LayerZero и кросс-чейн инфраструктуры

LayerZero, как провайдер базовой инфраструктуры моста, окажется под пристальным вниманием. Хотя сама уязвимость находится на уровне интеграции SAND с LayerZero, а не в ядре протокола, репутационный эффект распространяется на всю экосистему. Ожидается волна аудитов других проектов, использующих аналогичные approveAndCall-интеграции с LayerZero.

Для рынка это сигнал: кросс-чейн мосты остаются самым уязвимым слоем DeFi-инфраструктуры, и 2026 год продолжает тренд 2022–2023, когда именно мосты были главной целью хакеров (Ronin, Wormhole, Nomad, Harmony). Разница в том, что сейчас ущерб смягчается встроенными rate-limits, которые отсутствовали в ранних инцидентах.

📊 Уроки для индустрии

Инцидент формулирует четыре четких урока. Во-первых, номинальный размер эксплойта и реальный финансовый ущерб — разные метрики, и defense in depth работает. Во-вторых, кросс-чейн функции типа approveAndCall требуют отдельного security review вне зависимости от безопасности базового протокола. В-третьих, регуляторы все чаще реагируют preemptively, замораживая активы до завершения расследования. В-четвертых, коммуникация проекта в первые часы инцидента определяет масштаб рыночной паники.

Стратегический вывод: Кросс-чейн инфраструктура перестала быть "nice-to-have" расширением и стала критической поверхностью атаки. Проекты, игнорирующие security review мостов, платят за это репутацией и ликвидностью пользователей.

Дальнейшая судьба инцидента определится в ближайшие недели: если The Sandbox удастся доказать, что основной Ethereum-контракт SAND не затронут, рынок быстро восстановится. Если выяснится, что minting authority распространялась и на другие сети, возможен полный пересмотр архитектуры токена и форк с "чистым" supply.

«Мост — это не просто труба между сетями, это контракт, которому доверяют чужие деньги. И каждый байт его кода должен быть написан так, будто от него зависит чья-то жизнь».

— Сэм Бэнкман-Фрид (историческая цитата о рисках кросс-чейн инфраструктуры, переосмысленная индустрией после 2022 года)

28.08.2026, 00:51