The Sandbox thông báo đã kiểm soát được lỗ hổng trên cross-chain bridge của SAND tại BaseBNB Smart Chain, sau khi kẻ tấn công mint ra lượng SAND không có tài sản đảm bảo trên cả hai mạng này.

Theo công ty bảo mật Blockaid, đơn vị đầu tiên phát hiện sự kiện, attacker đã chiếm quyền LayerZero delegate thông qua hàm approveAndCall, rồi tiến hành mint trong hơn 400 giao dịch với tổng giá trị danh nghĩa gần 49 tỷ USD. Bên phân tích on-chain PeckShield ghi nhận khoảng 14,9 tỷ SAND được mint vào hai địa chỉ tấn công.

Phía The Sandbox đưa ra con số khiêm tốn hơn nhiều: thiệt hại trực tiếp dưới 0,01% tổng nguồn cung 3 tỷ SAND. Dự án khẳng định SAND khóa trên Ethereum, phần tài sản bảo chứng cho mọi token bridge sang, vẫn nguyên vẹn và không có ví người dùng nào bị xâm phạm. Hai con số cách nhau hàng tỷ USD, và đến nay chưa có bên độc lập nào xác nhận bức tranh cuối cùng.

Để ngăn việc số SAND giả được di chuyển hay đổi lấy tài sản thật, dự án đã tắt hoàn toàn bridging theo cả hai chiều với Base và BSC. Điều đó khiến SAND trên hai mạng này hiện bị cô lập, không thể chuyển đi hay redeem. The Sandbox cũng cảnh báo holder không mua, bán hay giao dịch SAND trên hai mạng vì thanh khoản ở đó đã bị tổn hại. Dự án đang chụp snapshot trước sự cố và chuẩn bị phương án bồi thường cho các liquidity provider đủ điều kiện, kèm lời hứa công bố post-mortem đầy đủ.

Trên thị trường Hàn Quốc, Bithumb đình chỉ nạp và rút SAND lúc 11h11 giờ KST, Upbit làm theo chỉ một phút sau, viện dẫn nghi vấn sự cố bảo mật theo Đạo luật Bảo vệ Người dùng Tài sản Ảo. Đáng chú ý, Upbit dừng cả phiên bản SAND trên Ethereum, thứ mà chính The Sandbox sau đó xác nhận chưa từng gặp rủi ro.

Sự kiện tiếp nối một mô hình quen thuộc trong năm 2026. Theo DefiLlama, riêng tháng này đã có 17 vụ exploit riêng biệt, phần lớn quy mô nhỏ, và bridge tiếp tục là điểm yếu tái diễn. Với The Sandbox, câu chuyện một lần nữa đặt câu hỏi về thiết kế quyền hạn trên hạ tầng cross-chain: một hàm delegate bị chiếm đoạt là đủ để tạo ra hàng chục tỷ USD token ảo trong vài trăm giao dịch.