
2026년 8월 22일, 보안 침해로 인해 권한이 없는 당사자가 Layer Zero의 Omnichain Fungible Token 프레임워크를 사용하여 멀티체인 토큰 전송을 수행하는 Base 기반의 The Sandbox의 SAND 스마트 계약에 대한 무제한 토큰 발행 권한을 획득했습니다.
공격자는 “approveAndCall” 메커니즘을 악용하여 LayerZero 위임 권한을 탈취했습니다. 이 보안 결함으로 인해 이더리움 에 예치된 합법적인 SAND 준비금에 대한 담보 없이도 Base 토큰을 무단으로 생성할 수 있었습니다 .
사이버 보안 업체 블록에이드(Blockaid)는 진행 중인 공격을 실시간으로 탐지했습니다. 펙쉴드(PeckShield)는 두 개의 지갑 주소를 통해 약 149억 개의 SAND 토큰이 부정하게 생성된 것을 독립적으로 검증했는데, 이는 이더리움 메인 네트워크의 SAND 토큰의 합법적인 공급량인 30억 개를 훨씬 뛰어넘는 수치입니다.
널리 퍼진 490억 달러라는 수치는 SAND의 시가총액과 불법 토큰 발행량을 비교 계산한 결과입니다. 이 수치는 실제 도난 자산의 규모를 반영하지 않으며, 시장 유동성을 훨씬 초과하는 금액으로 현금화할 수도 없습니다.
실제 재정적 영향은 훨씬 작았습니다. BlockWatchdog에 따르면 이더리움 OFT 어댑터를 통해 60초 만에 약 1475만 SAND가 추출되었으며, 이로 인해 약 80 ETH(미화 약 67만 5천 달러)의 수익이 발생했습니다.
더 샌드박스의 공식 발표에 따르면, 이번 보안 침해로 인해 직접 계산했을 때 SAND 토큰 총 발행량 30억 개 중 0.01% 미만의 영향을 받았다고 합니다.
샌드박스의 위기 대응
개발팀은 즉시 Base와 BNB 스마트 체인 간의 연결 기능을 비활성화하여 해당 네트워크 상의 토큰을 이동 불가능하고 상환할 수 없도록 만들었습니다. 또한 프로젝트의 다중 서명 지갑은 이더리움과 BNB 스마트 체인의 레이어제로 피어를 제거하여 Base를 성공적으로 격리했습니다.사용자들은 유동성 오염으로 인해 Base 또는 BNB 네트워크에서 SAND를 구매, 판매 또는 교환하지 말라는 긴급 경고를 받았습니다.
이더리움 과 폴리곤에 보관된 SAND는 손상되지 않은 것으로 확인되었습니다. 크로스체인 거래를 지원하기 위해 이더리움에 예치된 SAND는 안전하게 보관되었습니다.
한국 거래 플랫폼들은 신속하게 대응했다. 업비트는 거래 주의사항을 발표했고, 비썸은 블록체인 모니터링 시스템에서 취약점 경고가 나온 후 샌드(SAND) 입출금 서비스를 중단했다.
애니모카 브랜즈 산하에서 운영되며 2021년 9,300만 달러의 자금을 확보한 샌드박스는 사고 이전 상황을 파악하고 영향을 받은 유동성 풀 참여자들을 위한 보상 방안을 마련할 계획이라고 발표했습니다.
종합적인 기술 분석 결과가 곧 공개될 예정입니다. 본 기사가 발행되는 시점까지 개발팀은 해당 취약점의 원인에 대한 완전한 공식 설명을 발표하지 않았습니다.
SAND는 정보 유출 직후 거래 시간 동안 가격이 거의 10% 하락했지만, 이후 회복세를 보이며 24시간 전체로는 0.8% 하락에 그쳤습니다.

이번 보안 사고는 멀티체인 토큰 아키텍처의 근본적인 시스템적 취약점을 다시 한번 부각시켰습니다. 보조 체인에서 토큰을 생성한다고 해서 이더리움 공급량이 늘어나는 것은 아니지만, 이러한 지원되지 않는 토큰들이 거래 플랫폼에 유통되어 가격 하락을 유발할 수 있다는 것입니다.
투자자들은 업비트(Upbit)와 비썸(Bithumb)의 거래 복구 일정 관련 발표를 면밀히 주시하고, 더 샌드박스(The Sandbox)의 공식적인 복구 전략 또는 토큰 소각 제안을 기다려야 합니다.
답글 남기기