The Sandbox diserang peretas! 14,9 miliar SAND dicetak, celah jembatan lintas-rantai kembali menjadi “lubang keamanan” — siapa yang membayar 500 juta token?

Pada 22 Agustus, pemantauan PeckShield menempatkan The Sandbox di headline keamanan. Dua alamat—yang diawali 0xAbE0 dan 0x638C—mencetak 14,9 miliar SAND secara tiba-tiba di Base dan BNB Chain. Hingga hari itu, lebih dari 500 juta token telah masuk ke pasar tanpa otorisasi. Tim The Sandbox mengakui adanya celah, dengan mengatakan “telah mengidentifikasi dan mengendalikan dampaknya”, sementara skema kompensasi masih dalam proses.

The Sandbox adalah proyek lama di ranah konsep metaverse, dan SAND adalah token utilitas ERC-20 miliknya. Tim baru saja mengumumkan SAND dipindahkan lintas-rantai ke BSC dan Base melalui LayerZero, namun jembatannya langsung ditembus. Kerentanan jembatan lintas-rantai adalah penyakit lama: Ronin pernah kehilangan 626 juta dolar, Wormhole disedot 320 juta dolar, dan Binance BSC Token Hub juga pernah dipalsukan sekitar 2 juta BNB akibat celah verifikasi. Kali ini The Sandbox lebih langsung—penyerang tidak perlu mencuri aset yang terkunci di jembatan, melainkan langsung mencetak koin. 1,49 miliar SAND; total pasokan membengkak, dan tekanan untuk melakukan dump serta penarikan dana tunai membebani para pemegangnya.

Pada hari yang sama, kasus lain terasa seperti humor hitam. Bofur Capital menarik dana dari Compound, lalu langsung menerima transfer kecil sebesar 0,0002 USDC. Penyerang menggunakan transaksi berdebu itu untuk menghasilkan alamat palsu yang tersimpan di catatan transaksi. Saat korban menyalin-tempel alamat, mereka mengganti alamat asli dengan alamat palsu—sekitar 2 juta dolar langsung masuk ke kantong penipu. Keracunan alamat bukan trik baru, tapi sekali berhasil sudah cukup. Alamat dalam catatan transaksi jarang dicek satu per satu. Biaya hampir nol, keuntungannya sekitar dua juta.
#SandboxSAND疑遭无限增发漏洞 $SAND