# Sandbox congela puentes SAND en Base/BNB tras exploit

> The Sandbox contuvo una falla del puente OFT de LayerZero que acuñó SAND sin respaldo en Base y BNB; Ethereum y Polygon quedaron intactos y exchanges de Corea pausaron transferencias.

- **Fuente:** https://ptycoin.com/es/posts/2026-08-23-sandbox-sand-bridge-exploit-base-bnb/
- **Publicado:** 2026-08-23
- **Categoría:** News
- **Autor:** Mateo
- **Etiquetas:** security, defi, exchanges, ethereum, infrastructure
- **También publicado en:** [English](https://ptycoin.com/en/posts/2026-08-23-sandbox-sand-bridge-exploit-base-bnb/)

---


**The Sandbox** dijo el **22 de agosto de 2026** que había identificado y contenido por completo una vulnerabilidad en el puente cross-chain de **SAND** en **Base** y **BNB Smart Chain (BSC)**, después de que un atacante acuñara grandes volúmenes de SAND **sin respaldo** en esas redes, mientras el SAND de Ethereum y Polygon permanecía intacto.

## Lo que confirmó The Sandbox

En un [comunicado del 22 de agosto en X](https://x.com/TheSandboxGame/status/2091063415649251821), citado íntegramente por [crypto.news](https://crypto.news/sand-bridge-exploit-contained-unbacked-token-mint/) y cubierto el mismo día por [CoinDesk](https://www.coindesk.com/web3/2026/08/22/web3-gaming-network-sandbox-stops-base-and-bnb-chain-bridging-after-exploit), el proyecto de metaverso de Animoca Brands afirmó:

- La vulnerabilidad en los puentes SAND de Base y BSC fue **identificada y contenida por completo**.
- El impacto directo fue **menos del 0,01%** del suministro máximo de SAND, de unos **3.000 millones**.
- El **SAND en Ethereum y Polygon no se vio afectado**.
- Ninguna wallet de usuario quedó comprometida.
- El bridging **hacia y desde Base y BSC está deshabilitado**, aislando esos despliegues para que los tokens sin respaldo no puedan canjearse por el puente oficial.
- “Todos los fondos de SAND puenteados están respaldados por SAND bloqueado en Ethereum, que permanece totalmente seguro.”
- Los usuarios **no deben comprar, vender, operar ni aportar liquidez** de SAND en Base o BSC mientras esos despliegues sigan aislados.
- El equipo está tomando una **instantánea previa al ataque** y preparando compensación para usuarios elegibles de pools de liquidez; el post-mortem técnico completo aún no llega.

Esa es la línea pública del proyecto. Trata el porcentaje de pérdida y la afirmación de “contenido por completo” como declaraciones de la compañía hasta que el post-mortem prometido reconcilie las cifras on-chain.

## Cómo funcionó el mint (y por qué los números enormes engañan)

El despliegue multi-cadena de SAND usa el patrón **Omnichain Fungible Token (OFT)** de [LayerZero](https://layerzero.network/): bloquear SAND en un adaptador de Ethereum y acuñar un saldo equivalente en la cadena de destino. Un puente sano mantiene un solo suministro económico entre redes. Uno roto puede acuñar del otro lado sin el bloqueo correspondiente.

La firma de seguridad **Blockaid**, citada por crypto.news y CoinDesk, atribuyó la ruptura a una toma de **permisos de delegado de LayerZero** mediante una ruta `approveAndCall` en los contratos OFT de SAND (sobre todo en Base). Ese acceso permitió acuñar SAND en la cadena de destino sin respaldarlo en Ethereum. The Sandbox todavía no ha publicado una confirmación detallada de la causa raíz alineada con el informe de Blockaid.

Las alertas on-chain se movieron rápido:

- Las primeras señales mostraron **más de 500 millones** de SAND acuñados en Base.
- [PeckShield](https://x.com/PeckShieldAlert) reportó después unos **14.900 millones** de SAND acuñados en dos direcciones.
- Algunos totales a valor facial (precio de mercado × tokens sin respaldo) llegaron a decenas de miles de millones de dólares. Esas cifras **no** son tesorería robada ni valor liquidable; cuentan tokens de papel en cadenas aisladas.

El número que encaja con el “menos del 0,01%” de The Sandbox es el drenaje **real** respaldado en Ethereum. La cuenta forense **BlockWatchdog**, según crypto.news, estimó que unos **14,75 millones** de SAND —cerca de **USD 675.000**— salieron del adaptador de Ethereum en menos de un minuto, y que al venderlos se realizaron unos **79,7 ETH**. No son la misma cifra: con el ether entre **USD 2.400 y USD 2.500** ese fin de semana, 79,7 ETH equivalen más bien a unos **USD 195.000**. La diferencia entre lo que salió del adaptador y lo que el atacante realmente embolsó es deslizamiento: lo que cuesta liquidar de golpe esa cantidad de un token mediano contra la liquidez disponible. Los tokens sin respaldo de Base/BSC no podían subir el tope fijo de Ethereum; CoinGecko seguía mostrando un máximo de **3.000 millones** con unos **2.900 millones** en circulación.

Para cerrar el corte, The Sandbox eliminó los ajustes de **pares LayerZero** de Base y BSC para que los contratos comprometidos ya no pudieran hablar con otros despliegues por la ruta oficial.

## Reacción de los exchanges (y la tuya)

**Upbit** y **Bithumb**, en Corea del Sur, suspendieron depósitos y retiros de SAND el 22 de agosto tras detectar un posible problema de seguridad, según la cobertura del mismo día. Los avisos situaron la pausa de Bithumb cerca de las **11:11 a. m. KST**, con Upbit unos minutos después. El trading spot puede seguir abierto aunque las transferencias estén congeladas, así que verifica el aviso propio de cada venue antes de intentar mover monedas.

Si tienes SAND (también si operas desde LatAm en Bitso, Binance o una wallet de autocustodia), el filtro práctico es sencillo:

1. El **SAND de Ethereum y Polygon** es el que The Sandbox dice que siguió respaldado y sin afectación.
2. El **SAND de Base y BSC** es el que el proyecto te pidió no operar ni aportar a LP mientras los puentes sigan apagados.
3. No persigas SAND “barato” en las cadenas aisladas; el inventario sin respaldo es justo el motivo de la advertencia.
4. Espera el post-mortem del proyecto y los detalles de compensación a LP antes de tratar la liquidez de Base/BSC como reparada.

El riesgo de puente no es una historia solo latinoamericana, pero se aprende igual en todas partes: el ticker se ve idéntico en la UI de la wallet mientras la **cadena** de abajo es lo que falló. Si tu herramienta de portafolio aplasta todos los saldos SAND en un solo número, abre la columna de cadena antes de rebalancear.

## Para llevar

El 22 de agosto de 2026, The Sandbox congeló el bridging de SAND en Base y BNB Smart Chain tras un exploit de permisos OFT que acuñó enormes volúmenes de tokens sin respaldo en esas redes, mientras el proyecto y reporteros independientes dijeron que el respaldo bloqueado en Ethereum y los saldos de Polygon se mantuvieron. Los conteos de miles de millones de tokens y el drenaje real de menos de un millón de dólares pueden ser ambos ciertos; miden cosas distintas.

Hasta que lleguen el post-mortem y la instantánea de LP, trata el SAND de Base/BSC como inventario comprometido, verifica cualquier pausa de depósito/retiro en el aviso del propio exchange y mira los saldos por cadena en lugar de un total único por ticker. Esto es cobertura del incidente, no una recomendación de comprar, vender o mantener SAND.

---

## Sigue leyendo

- [Cómo detectar phishing y apps de wallet falsas](https://ptycoin.com/es/posts/2026-08-11-spot-phishing-fake-wallet-apps/index.md): Apps falsas, sitios clonados y “soporte” urgente roban semillas y firmas. Usa esta lista para verificar descargas, URLs y sesiones de WalletConnect antes de firmar.
- [Verificador de aprobaciones: cómo revisar y revocar permisos de tokens](https://ptycoin.com/es/posts/2026-08-04-token-approvals-check-and-revoke/index.md): Una aprobación de token deja que un dapp gaste tu USDT o USDC después, sin pedirte de nuevo. Aprende cómo funcionan los permisos ilimitados, cómo listarlos y cómo revocar los que ya no usas.
- [Cómo leer un explorador de bloques y verificar una transacción](https://ptycoin.com/es/posts/2026-07-07-read-block-explorer-verify-transactions/index.md): Un explorador de bloques es el recibo público de cada movimiento on-chain. Aprende a buscar un ID de transacción, leer confirmaciones y comprobar que los fondos llegaron a la dirección correcta.

---

Fuente: PTYcoin — https://ptycoin.com/es/posts/2026-08-23-sandbox-sand-bridge-exploit-base-bnb/. Libre para leer y citar con atribución a ptycoin.com. Términos de uso para IA: https://ptycoin.com/es/ai-usage/
