Puntos Clave de la Noticia:
- Compensación directa: Los usuarios con tenencias verificadas de SAND en Base y BNB Smart Chain recibirán tokens en Ethereum en una proporción 1:1.
- Impacto financiero: El atacante sustrajo 14.742.341,84 tokens SAND de la bóveda de Ethereum, equivalentes a 697.000 dólares según el informe oficial.
- Cierre definitivo: El equipo de desarrollo clausuró de forma permanente los contratos del puente tras confirmar fallas estructurales en los permisos de delegación.
El equipo de The Sandbox reembolsará a las víctimas del exploit ocurrido en su puente entre cadenas tras detectarse la sustracción de $697.000 dólares en tokens SAND el pasado 22 de agosto. La restitución se ejecutará en la red principal de Ethereum para cubrir la totalidad de los balances legítimos afectados.
Esta medida de contingencia busca mitigar los daños sufridos por los proveedores de liquidez y poseedores de activos en las redes Base y BNB Smart Chain (BSC). Según el comunicado publicado por The Sandbox, los contratos comprometidos no volverán a operar debido a limitaciones técnicas que impiden garantizar su seguridad a largo plazo.
Mecánica del ataque y vulnerabilidad en los contratos de delegación
El vector de entrada aprovechó una debilidad en la función approveAndCall del contrato del token SAND en las redes de destino. Según el informe técnico forense divulgado por la compañía, el contrato del token operaba simultáneamente como la aplicación registrada del puente, lo que provocó que la capa de mensajería interpretara las instrucciones del atacante como órdenes directas del sistema central.
Con este acceso administrativo, el agresor modificó los parámetros de verificación para autorizar transferencias con una sola firma propia. Datos oficiales indican que se emitieron depósitos falsos que permitieron acuñar SAND sin colateral real en Base y BSC, para luego utilizar la función inversa y drenar 14.742.341,84 SAND de la bóveda en Ethereum.
Empresas de seguridad en cadena como PeckShield y Blockaid señalaron que durante el incidente se llegaron a generar miles de millones de tokens nominales sin respaldo en cuestión de minutos. Los analistas de Blockaid explicaron en su reporte que estas cifras reflejaban el valor facial de los activos acuñados de forma irregular, pero no el capital líquido real que el atacante logró extraer del ecosistema.
El volumen sustraído representó menos del 0,01% del suministro total de 3.000 millones de SAND fijado en la red Ethereum. De acuerdo con los datos de mercado de CoinMarketCap correspondientes al 27 de agosto de 2026, el precio de SAND se ubicó en torno a los $0,042 dólares tras conocerse el incidente.
Alcance del daño y cronograma de compensación
Los balances de SAND alojados de manera nativa en Ethereum y en la red Polygon permanecieron intactos durante el evento. Según la explicación técnica del proyecto, Polygon emplea una infraestructura de puente independiente que no tuvo interacción con los contratos vulnerados, por lo que los usuarios de estas cadenas no requieren ejecutar ninguna acción correctiva.
El impacto provocó medidas cautelares inmediatas en plataformas de intercambio centralizadas. Los exchanges surcoreanos Upbit y Bithumb suspendieron los depósitos y retiros de SAND el 22 de agosto de 2026 bajo el marco de la Ley de Protección de Usuarios de Activos Virtuales de Corea del Sur, alertando sobre posibles episodios de volatilidad en el mercado spot.
The Sandbox confirmó que los detalles de las direcciones vinculadas al atacante fueron entregados a las firmas de inteligencia Chainalysis y TRM Labs para coordinar el rastreo de los fondos y el eventual bloqueo en plataformas de intercambio.
El proceso formal de reclamaciones se abrirá dentro de las dos semanas posteriores al 27 de agosto de 2026 y permanecerá activo durante un periodo adicional de 14 días. Las víctimas elegibles, identificadas mediante una instantánea previa al ataque, recibirán sus fondos directamente en la red Ethereum una vez concluida la fase de verificación técnica.





