EGW-NewsEl Sandbox recibe un golpe de 700 millones de dólares que nunca existió realmente.
El Sandbox recibe un golpe de 700 millones de dólares que nunca existió realmente.
359
Add as a Preferred Source
0
0

El Sandbox recibe un golpe de 700 millones de dólares que nunca existió realmente.

El sábado, alguien descubrió una vulnerabilidad en la infraestructura de interconexión de The Sandbox, y durante unas horas, el token SAND del proyecto de metaverso existió en dos realidades simultáneamente. En teoría, un atacante acuñó casi 15 mil millones de SAND sin respaldo, aproximadamente cinco veces el suministro total de 3 mil millones de tokens. En la práctica, se llevó aproximadamente 665 000 dólares. Ambas cifras son ciertas, y la diferencia entre ellas revela mucho sobre cómo funcionan realmente estas vulnerabilidades.

PeckShield detectó la acuñación primero, rastreando 14.900 millones de SAND en dos billeteras: 0xAbE0…4D22 y 0x638C…F296. Al precio de SAND esa mañana, eso representa entre 700 y 718 millones de dólares en tokens que no deberían existir. Blockaid, otra empresa de seguridad que monitoreaba el mismo contrato, estimó la cifra aún más alta: casi 49.000 millones de dólares en valor nominal en más de 400 transacciones, ya que contabilizaba las acuñaciones mientras el ataque aún estaba en curso, en lugar del total final una vez que la situación se estabilizó.

Este es el mecanismo, según lo que se ha podido reconstruir hasta ahora. SAND utiliza el estándar de token omnichain de LayerZero para moverse entre Ethereum, Base, BNB Smart Chain y Polygon sin un puente tradicional de bloqueo y acuñación en cada salto. Esta configuración depende de un rol de "delegado" que controla la autoridad de acuñación en cada cadena. De alguna manera, el atacante obtuvo el control de ese delegado en la implementación de Base y utilizó una función llamada approveAndCall para eludir las comprobaciones que normalmente impedirían la creación de tokens sin respaldo. Nadie fuera de The Sandbox y sus auditores sabe aún si se trató de un error en el contrato inteligente, una clave comprometida o alguna otra cosa; el equipo afirma que se realizará un análisis post mortem completo, y yo esperaría a que se publique antes de sacar conclusiones.

Lo que realmente importaba era Ethereum. El diseño del puente de The Sandbox bloquea SAND real en Ethereum para respaldar cada token acuñado en otro lugar. El atacante encontró una forma de drenar ese bloqueo: aproximadamente 14,75 millones de SAND salieron del adaptador Ethereum OFT, la mayor parte (más de 14 millones) en seis transacciones dentro de una ventana de 24 segundos que tiene la huella de un script, no de una persona haciendo clic en botones. Ese SAND se convirtió en aproximadamente 80 ETH, con un valor de entre 665.000 y 675.000 dólares, dependiendo de la instantánea de precios que se utilice. Esa es la pérdida real. Todo lo demás es oferta inflada que permanece en una cadena aislada sin ningún lugar a donde ir.

Sandbox confirmó la vulnerabilidad en X, indicando que había "identificado y contenido completamente" el problema y que el daño fue inferior al 0,01% del suministro total. El equipo cortó las conexiones puente de LayerZero con Base y BSC, lo que impide que los tokens inflados se canjeen o se transfieran a cualquier lugar relevante. Ethereum y Polygon SAND, afirman, no se vieron afectados y ninguna billetera de usuario se vio comprometida. El cofundador Sebastien Borget aportó más detalles en un hilo posterior, señalando que el equipo lo detectó en seis horas y contactó con OpenZeppelin —la empresa que auditó originalmente el contrato— para ayudar a investigar la causa raíz. Se publicará una instantánea previa al incidente, junto con una compensación para los proveedores de liquidez afectados por los pools aislados, aunque aún no hay un calendario de pagos.

Las plataformas de intercambio reaccionaron rápidamente, lo que demuestra la incertidumbre que aún reina en este sector tras un año como 2026. Bithumb congeló los depósitos y retiros de SAND. Upbit emitió una advertencia a sus usuarios. Coinbase confirmó que retiraría los futuros de SAND de su plataforma el 26 de agosto. Si bien nada de esto deshace la vulnerabilidad, sí demuestra la rapidez con la que una cifra, incluso una falsa, puede propagarse por la infraestructura del mercado antes de que se confirme su veracidad.

¿Y el precio de SAND? Realmente caótico. Algunas plataformas mostraban una caída del token de entre el 5% y el 10% en las horas posteriores a la noticia. Otras mostraban una subida; CoinMarketCap llegó a registrar un alza superior al 10%, con un aumento del volumen de negociación de varios cientos por ciento a medida que los operadores de futuros se volcaban en ambas direcciones. No pretendo tener una explicación clara para esta división; la escasa liquidez y el pánico en ambos sentidos pueden provocar reacciones extrañas en un token que ya había caído más del 99% desde su máximo de 8,40 dólares en 2021.

¡No te pierdas las últimas noticias sobre esports! Suscríbase y reciba un resumen semanal de artículos.
Inscribirse
El Sandbox recibe un golpe de 700 millones de dólares que nunca existió realmente 1

Esta ni siquiera es una categoría de fallo novedosa. El abuso de delegados y pares de LayerZero se ha manifestado en al menos tres incidentes distintos desde la primavera: una vulnerabilidad en el puente Polkadot que acuñó mil millones de DOT no autorizados, un ataque menor en el puente ALPH de Alephium y ahora este. Si a esto le sumamos los aproximadamente 4 mil millones de tokens ONE no autorizados de Harmony a principios de este año y la brecha de propiedad independiente de WEMIX, empezamos a ver un patrón: la autoridad de acuñación entre cadenas sigue estando, en 2026, frecuentemente detrás de un único punto de fallo que los proyectos descubren solo después de que alguien ya lo haya encontrado. El propio informe de mitad de año de Blockaid sitúa las pérdidas verificadas por exploits en 1.100 millones de dólares en 212 incidentes solo durante el primer semestre de 2026, con la infraestructura y las vulneraciones de claves como un tema recurrente en lugar de una excepción.

Según The Sandbox, pronto publicarán un informe técnico. Mientras tanto, la conclusión es la siguiente: nadie robó 700 millones de dólares, pero alguien descubrió una falla importante en un estándar de puentes ampliamente utilizado, y la solución es más importante que la alarmante cifra que aparece en el titular.

Comentar
¿Le gusta el artículo?
0
0

Comentarios

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER