The Sandbox dijo el 22 de agosto de 2026 que había identificado y contenido por completo una vulnerabilidad en el puente cross-chain de SAND en Base y BNB Smart Chain (BSC), después de que un atacante acuñara grandes volúmenes de SAND sin respaldo en esas redes, mientras el SAND de Ethereum y Polygon permanecía intacto.

Lo que confirmó The Sandbox

En un comunicado del 22 de agosto en X, citado íntegramente por crypto.news y cubierto el mismo día por CoinDesk, el proyecto de metaverso de Animoca Brands afirmó:

  • La vulnerabilidad en los puentes SAND de Base y BSC fue identificada y contenida por completo.
  • El impacto directo fue menos del 0,01% del suministro máximo de SAND, de unos 3.000 millones.
  • El SAND en Ethereum y Polygon no se vio afectado.
  • Ninguna wallet de usuario quedó comprometida.
  • El bridging hacia y desde Base y BSC está deshabilitado, aislando esos despliegues para que los tokens sin respaldo no puedan canjearse por el puente oficial.
  • “Todos los fondos de SAND puenteados están respaldados por SAND bloqueado en Ethereum, que permanece totalmente seguro.”
  • Los usuarios no deben comprar, vender, operar ni aportar liquidez de SAND en Base o BSC mientras esos despliegues sigan aislados.
  • El equipo está tomando una instantánea previa al ataque y preparando compensación para usuarios elegibles de pools de liquidez; el post-mortem técnico completo aún no llega.

Esa es la línea pública del proyecto. Trata el porcentaje de pérdida y la afirmación de “contenido por completo” como declaraciones de la compañía hasta que el post-mortem prometido reconcilie las cifras on-chain.

Cómo funcionó el mint (y por qué los números enormes engañan)

El despliegue multi-cadena de SAND usa el patrón Omnichain Fungible Token (OFT) de LayerZero: bloquear SAND en un adaptador de Ethereum y acuñar un saldo equivalente en la cadena de destino. Un puente sano mantiene un solo suministro económico entre redes. Uno roto puede acuñar del otro lado sin el bloqueo correspondiente.

La firma de seguridad Blockaid, citada por crypto.news y CoinDesk, atribuyó la ruptura a una toma de permisos de delegado de LayerZero mediante una ruta approveAndCall en los contratos OFT de SAND (sobre todo en Base). Ese acceso permitió acuñar SAND en la cadena de destino sin respaldarlo en Ethereum. The Sandbox todavía no ha publicado una confirmación detallada de la causa raíz alineada con el informe de Blockaid.

Las alertas on-chain se movieron rápido:

  • Las primeras señales mostraron más de 500 millones de SAND acuñados en Base.
  • PeckShield reportó después unos 14.900 millones de SAND acuñados en dos direcciones.
  • Algunos totales a valor facial (precio de mercado × tokens sin respaldo) llegaron a decenas de miles de millones de dólares. Esas cifras no son tesorería robada ni valor liquidable; cuentan tokens de papel en cadenas aisladas.

El número que encaja con el “menos del 0,01%” de The Sandbox es el drenaje real respaldado en Ethereum. La cuenta forense BlockWatchdog, según crypto.news, estimó que unos 14,75 millones de SAND —cerca de USD 675.000— salieron del adaptador de Ethereum en menos de un minuto, y que al venderlos se realizaron unos 79,7 ETH. No son la misma cifra: con el ether entre USD 2.400 y USD 2.500 ese fin de semana, 79,7 ETH equivalen más bien a unos USD 195.000. La diferencia entre lo que salió del adaptador y lo que el atacante realmente embolsó es deslizamiento: lo que cuesta liquidar de golpe esa cantidad de un token mediano contra la liquidez disponible. Los tokens sin respaldo de Base/BSC no podían subir el tope fijo de Ethereum; CoinGecko seguía mostrando un máximo de 3.000 millones con unos 2.900 millones en circulación.

Para cerrar el corte, The Sandbox eliminó los ajustes de pares LayerZero de Base y BSC para que los contratos comprometidos ya no pudieran hablar con otros despliegues por la ruta oficial.

Reacción de los exchanges (y la tuya)

Upbit y Bithumb, en Corea del Sur, suspendieron depósitos y retiros de SAND el 22 de agosto tras detectar un posible problema de seguridad, según la cobertura del mismo día. Los avisos situaron la pausa de Bithumb cerca de las 11:11 a. m. KST, con Upbit unos minutos después. El trading spot puede seguir abierto aunque las transferencias estén congeladas, así que verifica el aviso propio de cada venue antes de intentar mover monedas.

Si tienes SAND (también si operas desde LatAm en Bitso, Binance o una wallet de autocustodia), el filtro práctico es sencillo:

  1. El SAND de Ethereum y Polygon es el que The Sandbox dice que siguió respaldado y sin afectación.
  2. El SAND de Base y BSC es el que el proyecto te pidió no operar ni aportar a LP mientras los puentes sigan apagados.
  3. No persigas SAND “barato” en las cadenas aisladas; el inventario sin respaldo es justo el motivo de la advertencia.
  4. Espera el post-mortem del proyecto y los detalles de compensación a LP antes de tratar la liquidez de Base/BSC como reparada.

El riesgo de puente no es una historia solo latinoamericana, pero se aprende igual en todas partes: el ticker se ve idéntico en la UI de la wallet mientras la cadena de abajo es lo que falló. Si tu herramienta de portafolio aplasta todos los saldos SAND en un solo número, abre la columna de cadena antes de rebalancear.

Para llevar

El 22 de agosto de 2026, The Sandbox congeló el bridging de SAND en Base y BNB Smart Chain tras un exploit de permisos OFT que acuñó enormes volúmenes de tokens sin respaldo en esas redes, mientras el proyecto y reporteros independientes dijeron que el respaldo bloqueado en Ethereum y los saldos de Polygon se mantuvieron. Los conteos de miles de millones de tokens y el drenaje real de menos de un millón de dólares pueden ser ambos ciertos; miden cosas distintas.

Hasta que lleguen el post-mortem y la instantánea de LP, trata el SAND de Base/BSC como inventario comprometido, verifica cualquier pausa de depósito/retiro en el aviso del propio exchange y mira los saldos por cadena en lugar de un total único por ticker. Esto es cobertura del incidente, no una recomendación de comprar, vender o mantener SAND.