The Sandbox ha contenido un fallo en su puente que acuñó 49.000 millones en tokens SAND sin respaldo en Base y BNB Smart Chain. El proyecto ha deshabilitado las conexiones y pide no operar con esas versiones del token.
Un puente blockchain permite representar un activo en una red distinta de aquella donde está bloqueado. Funciona un poco como un cheque de viajero: dejas la moneda original custodiada en un lado y recibes una representación equivalente en el otro. El atacante encontró un fallo en la función approveAndCall asociada a LayerZero y creó representaciones que no contaban con fondos reales detrás.
Qué ha pasado con el puente de The Sandbox
La respuesta del proyecto fue cortar las rutas utilizadas para mover o canjear los tokens irregulares, deshabilitando el puente hacia y desde Base y BNB Smart Chain. El SAND bloqueado en Ethereum sigue intacto y respalda los activos puenteados, por lo que el problema se concentra en las representaciones existentes en esas dos redes. The Sandbox aseguró que no se comprometió ninguna billetera de usuarios y que el impacto representa menos del 0,01% del suministro total de SAND.
La firma de seguridad Blockaid calculó que se acuñaron tokens con un valor nominal cercano a los 49.000 millones de dólares en más de 400 transacciones. Esa cifra describe el valor nominal de los SAND creados, no necesariamente fondos retirados por el atacante ni pérdidas realizadas. PeckShieldAlert, otro servicio de monitoreo, reportó 14.900 millones de SAND acuñados en dos direcciones concretas. Aún se desconoce cuánto de ese saldo fue vendido o convertido.
The Sandbox pidió a los titulares que no compren, vendan ni intercambien SAND en Base o BSC, porque la liquidez disponible está comprometida. Prepara una instantánea del estado previo al incidente para identificar a los proveedores de liquidez que podrían recibir compensaciones y publicará un análisis post mortem completo. El mecanismo de reparación y el calendario para restablecer el puente todavía no están definidos.
En cambio, Ethereum y Polygon no fueron comprometidas. La diferencia es relevante para quienes mantienen SAND en distintas cadenas: el token respaldado en esas redes no es el mismo que la versión aislada en Base o BSC. Aun así, la advertencia general sobre liquidez obliga a distinguir con cuidado cada red antes de mover fondos.
El fallo no está en Ethereum ni en Polygon, pero el cierre del puente deja a los usuarios de Base y BSC con liquidez congelada.
Los efectos llegaron a Corea del Sur. Bithumb suspendió los depósitos y retiros de SAND a las 11:11 hora local, y Upbit aplicó una suspensión un minuto después. Upbit especificó que la medida afectaba a la versión de SAND desplegada en Ethereum, pese a que el emisor había señalado que esa red no estaba comprometida. La decisión busca impedir que SAND irregular llegue a los mercados centralizados mientras se revisan contratos y direcciones.
A quién afecta y qué pueden hacer los usuarios

Para la mayoría de los usuarios españoles, el riesgo directo se limita a quienes mantienen representaciones de SAND en en Base o BNB Smart Chain, ya sea por staking (bloquear monedas a cambio de recompensas), juegos o provisión de liquidez. Esas versiones no deben tocarse mientras la investigación avanza. Las operaciones en los exchanges centralizados también pueden verse frenadas temporalmente, como demuestran Bithumb y Upbit, sin que eso implique una pérdida definitiva para el titular.
La suspensión de depósitos y retiros no equivale a una confiscación: busca reducir el tráfico de activos irregulares mientras los equipos de seguridad revisan transacciones, contratos y direcciones relacionadas. Conviene revisar las cuentas, evitar mensajes falsos que suplanten al proyecto y no intentar arbitrar entre cadenas con el puente cerrado. La comunicación oficial de The Sandbox será la referencia para conocer las compensaciones y el restablecimiento.
Por qué los puentes siguen siendo un punto débil
Los puentes concentran contratos, permisos, y validaciones adicionales. Cuando un atacante compromete alguno de esos componentes, puede intentar crear representaciones que no correspondan a fondos bloqueados. El caso de SAND encaja en un patrón más amplio: DefiLlama registró 17 exploits separados este mes, la mayoría de tamaño reducido, y señaló a los puentes como un punto débil recurrente en las finanzas descentralizadas y la interoperabilidad entre redes.
Eso no significa que todos los puentes funcionen igual ni que cada vulnerabilidad produzca pérdidas comparables. Pero la combinación de permisos administrativos, llamadas de contrato y activos bloqueados crea superficies de ataque que exigen monitoreo continuo, controles de autorización y mecanismos de emergencia capaces de detener la emisión o el canje. La rapidez con la que The Sandbox cortó el puente evitó que el suministro irregular se mezclara con activos respaldados.
Quedan por delante las preguntas clave: cómo se explotó con exactitud la función approveAndCall, cuánto SAND irregular sigue en circulación y cómo funcionará la compensación anunciada. Hasta que concluya esa revisión, el proyecto mantiene aisladas las redes afectadas y los usuarios harán bien en atender sus advertencias sobre la liquidez. La lección no es nueva, pero vuelve a ser cara.





