The Sandbox v pondelok 24. augusta zverejnil aktualizáciu forenzného vyšetrovania k exploitu, ku ktorému došlo približne 22. augusta 2026. Podľa oficiálneho vyhlásenia útočník zneužil konfiguračnú funkciu na SAND kontraktoch nasadených na sieťach Base a BNB Chain, ktoré sú prepojené s hlavnou sieťou Ethereum prostredníctvom protokolu LayerZero. Táto zraniteľnosť umožnila mintovanie tokenov bez skutočného krytia.
Napriek tomu, že na Base a BNB Chain vzniklo nominálne obrovské množstvo neoprávnene vytvorených tokenov – rádovo miliardy SAND – reálna ekonomická škoda je výrazne nižšia. Z Ethereum vaultu bolo odčerpaných 14 742 341,84 SAND, čo predstavuje približne 0,5 % maximálnej ponuky tokenu.
Siete Ethereum a Polygon neboli exploitom zasiahnuté. The Sandbox z bezpečnostných dôvodov naďalej drží pozastavený bridging medzi Ethereum a sieťami Base a BNB Chain, kým nebude vyšetrovanie a náprava kontraktov dokončená.
Prípad opäť poukazuje na riziká spojené s cross-chain bridge riešeniami a konfiguráciou LayerZero integrácií, ktoré viacero protokolov využíva na prepojenie tokenov naprieč blockchainmi. Bezpečnostné firmy PeckShield a Blockaid incident nezávisle potvrdili a monitorujú situáciu.
