ホームZ - バナーホーム itaサンドボックスのブリッジの脆弱性により、ハッカーが490億ドル相当の偽のSANDをミントできる事態が発生した

サンドボックスのブリッジの脆弱性により、ハッカーが490億ドル相当の偽のSANDをミントできる事態が発生した

The Sandbox のクロスチェーンブリッジ内部に潜んでいた脆弱性により、攻撃者が裏付け資産のない SAND トークンを何十億枚も無から生成できてしまう事態が一時的に発生し、メタバーススタジオが侵害を封じ込めたと発表するまでの間に、韓国の取引所全体で対応に追われることになった。2026年8月22日未明に Base と BNB Smart Chain 上のデプロイメントを襲ったこのSandbox ブリッジ悪用をめぐっては、実際にどれほどの被害が出たのかについて、セキュリティ研究者とプロジェクト側の見解が大きく食い違っている。

重要ポイント

  • The Sandbox は、攻撃者が Base と BNB Smart Chain 上で裏付けのないトークンをミントできてしまう原因となった SAND クロスチェーンブリッジの脆弱性を完全に封じ込めたと説明している。
  • 影響を受けた両ネットワーク間のブリッジングは無効化されており、The Sandbox はユーザーウォレットは侵害されておらず、Ethereum と Polygon 上の SAND は引き続き安全だとしている。
  • セキュリティ企業 Blockaid は、400件超のトランザクションを通じておよそ490億ドル相当の偽 SAND がミントされたと推計する一方、PeckShield は 2 つのアドレスで149億 SANDがミントされたとカウントしている。
  • The Sandbox 自身は、実際の影響は SAND 総供給量の 0.01% 未満だとしており、この数字は外部研究者の算出結果とは完全には整合していない。
  • 韓国では Upbit と Bithumb が、同国の「仮想資産利用者保護法」に基づき SAND の入出金を凍結し、Upbit は影響を受けていないにもかかわらず Ethereum の送金も停止した。

The Sandbox、クロスチェーンブリッジの脆弱性を封じ込め

The Sandbox によれば、侵害はすでに収束している。バーチャルワールドゲームを手がける同スタジオは、攻撃者が Base と BNB Smart Chain 上で裏付けのない SAND をミントできてしまった不具合を「特定し、完全に封じ込めた」と発表した。米東部時間土曜午前 3 時 22 分ごろに投稿された声明の中で、チームは影響を受けたデプロイメントが隔離されている間は、両ネットワーク上の SAND を購入・売却・取引したり、流動性を提供したりしないようユーザーに呼びかけた。

セキュリティ企業 Blockaid によると、攻撃者は Base 上にデプロイされた SAND のクロスチェーン・ファンジブルトークンコントラクトに存在する approveAndCall 関数を通じて、LayerZero のデリゲート権限へ不正アクセスしたという。このデリゲートロールは、特定チェーン上で新規トークンをミントする権限を誰が持つかを管理しており、ここが侵害されたことで、攻撃者は Ethereum 上にロックされた準備金を伴わない SAND を生成できるようになった。Crypto.news は、The Sandbox がその後、Base と BNB Smart Chain をネットワークの残りと接続していた LayerZero のピア設定を削除し、攻撃者が Ethereum 側の準備金から本物のトークンを吸い上げるために利用し得た公式ルートを遮断したと報じている。

The Sandbox は、ユーザーウォレットは一切侵害されておらず、Ethereum と Polygon 上で保有されている SAND には終始手が付けられていないと述べている。重要なのは、ブリッジされたすべてのトークンを裏付けるEthereum 上にロックされた SANDが「完全に無傷」であるとプロジェクトが説明している点であり、クロスチェーンシステムの基礎となる担保は実際には大規模に流出していないことを意味する。

被害規模をめぐりセキュリティ企業と The Sandbox の見解が対立

ここから話はやや複雑になる。Blockaid は The Sandbox 自身の声明より数時間早くこの悪用を検知し、攻撃が継続中とみられていた米東部時間午前 0 時 14 分時点で、400 件超のトランザクションを通じておよそ490億ドル相当の偽 SAND がミントされたと表面上の額面を試算した。PeckShield は、午前 1 時 40 分に出した別の通知で、2 つのアドレスにわたって149億 SANDが生成されたと指摘し、ブロックエクスプローラーの記録には、新規トークン発行に用いられるヌルアドレスから 146.5 億枚と 2.5 億枚の残高が付与されている様子が示されている。

これらの数字は、CoinGecko によれば約 29.4 億枚の実際の流通供給量(上限 30 億枚固定)をはるかに上回る。ただし、これは必ずしも矛盾ではない。Base や BNB Smart Chain 上でミントされたトークンは、攻撃者がブリッジを利用して Ethereum アダプターに保管された本物の準備金をアンロックできない限り、Ethereum の上限付き供給量を拡大することはできないからだ。ブロックチェーン・フォレンジックアカウントの BlockWatchdog は、攻撃者が Ethereum アダプターから約 1,475 万 SAND を 1 分足らずで引き出し、その売却代金としておよそ 80 ETH(当時約67万5,000ドル相当)を得たと報告している。

このより小さい実損額が、The Sandbox が直接的な影響を「SAND 総供給量の0.01%未満」と位置づけている理由かもしれない。一方で、影響を受けたチェーン上での非公式なミント枚数は数十億枚に達している。プロジェクトは、自身の推計と Blockaid や PeckShield が報告した数字を突き合わせた技術レポートをまだ公開しておらず、具体的なドル建て損失額も明らかにしていない。「生成されたトークン」と「実際に引き出された価値」とのギャップこそが、外部推計と企業側の評価が大きく食い違って見える核心部分となっている。

韓国の取引所が警告拡散とともに送金を凍結

規制当局は The Sandbox の正式な確認を待たなかった。Upbit は、韓国標準時土曜午前 11 時 12 分(米東部時間金曜午後 10 時 12 分)に記録された告知で、セキュリティインシデントを示唆する状況を理由に Ethereum 上の SAND 入出金を停止し、韓国の「仮想資産利用者保護法」に基づくユーザー保護条項を適用した。注目すべきは、Ethereum こそが The Sandbox によれば今回の悪用の影響を一切受けていないネットワークだという点だ。Upbit はその約 30 分後に別途取引注意喚起も出し、SAND の価格変動幅が拡大する可能性を警告するとともに、疑われる侵害に関連する特定の Base アドレス上のトランザクション活動をユーザーに示した。

Bithumb も同法を根拠に、韓国標準時土曜午前 11 時 11 分から SAND の入出金を停止しつつ、取引は継続し、急激な価格変動の可能性を警告した。いずれの取引所も送金再開のタイムラインは示しておらず、ネットワークの安定性が確認され次第サービスを再開するとしている。

送金凍結と不透明感が続く中でも、SAND の市場価格はほとんど動揺しなかった。トークンは土曜午前 4 時 12 分(米東部時間)時点で0.0479ドル前後で取引されており、直近 24 時間で約 4.6%、直近 1 週間で約 22%の上昇を示し、インシデント報道で引用された CoinGecko の数字によれば時価総額は約 1 億 4,080 万ドルとなっていた。別のデータでは 24 時間取引高 6,600 万ドル超、時価総額約 1 億 3,600 万ドルとされており、入出金レールが閉ざされたままでも、二次市場の価格形成がほとんど乱されなかったことが浮き彫りになっている。

補償計画と未完のポストモーテム

The Sandbox は、攻撃前時点のユーザーポジションのスナップショットを取得し、影響を受けた流動性プールの対象参加者に対する補償スキームを準備しているとしつつ、支払いスケジュールはまだ公表していない。プロジェクトはまた、調査継続中ではあるものの、インシデントの詳細な報告書と技術的なポストモーテムを公開することも約束している。

現時点では、未解決の点が多く残されている。Upbit と Bithumb のいずれも SAND の送金再開時期を明らかにしておらず、The Sandbox も Blockaid が提起した根本原因――侵害された LayerZero デリゲート権限――を自らの詳細な技術レポートの中で確認したわけではない。その報告書が出るまでは、スタジオ側の「影響は総供給量の0.01%未満」とする主張と、外部研究者による数十億トークン規模のミントカウントとのギャップが、クロスチェーンブリッジが裏付け資産をどのように検証しているのか、そしてプロジェクト側が影響はなかったと主張するネットワークにおいても、取引所が疑わしい侵害情報にどれほど迅速に反応するのかという点に関する疑問を、今後もしばらくは燃え立たせ続けるだろう。

FAQ

SAND トークンの悪用の内容はどのようなものだったのですか?

攻撃者は The Sandbox のクロスチェーンブリッジの脆弱性を突き、Base と BNB Smart Chain 上で裏付けのない SAND トークンをミントしたとされており、その手口は SAND のオムニチェーン・ファンジブルトークンコントラクトにおける LayerZero デリゲート権限の乗っ取りだったと報告されている。

ユーザーウォレットや Ethereum・Polygon 上の SAND に影響はありましたか?

The Sandbox によれば、ユーザーウォレットは侵害されておらず、Ethereum と Polygon 上の SAND トークンはインシデントを通じて一貫して安全だった。

この脆弱性に対して取引所はどのような対応を取りましたか?

韓国の取引所 Upbit と Bithumb は、ユーザー保護法を根拠に SAND の入出金を凍結し、Upbit はさらに、影響を受けていないにもかかわらず Ethereum のトランザクションも停止した。

The Sandbox はこのインシデントにどのように対処していますか?

The Sandbox は影響を受けたネットワークでのブリッジングを無効化し、流動性提供者向けの補償プランを準備するとともに、調査完了後にインシデントの詳細報告書と技術的なポストモーテムを公開することを約束している。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SAND トークンの悪用の内容はどのようなものだったのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻撃者は The Sandbox のクロスチェーンブリッジの脆弱性を突き、Base と BNB Smart Chain 上で裏付けのない SAND トークンをミントしたとされており、その手口は SAND のオムニチェーン・ファンジブルトークンコントラクトにおける LayerZero デリゲート権限の乗っ取りだったと報告されている。”}},{“@type”:”Question”,”name”:”ユーザーウォレットや Ethereum・Polygon 上の SAND に影響はありましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox によれば、ユーザーウォレットは侵害されておらず、Ethereum と Polygon 上の SAND トークンはインシデントを通じて一貫して安全だった。”}},{“@type”:”Question”,”name”:”この脆弱性に対して取引所はどのような対応を取りましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”韓国の取引所 Upbit と Bithumb は、ユーザー保護法を根拠に SAND の入出金を凍結し、Upbit はさらに、影響を受けていないにもかかわらず Ethereum のトランザクションも停止した。”}},{“@type”:”Question”,”name”:”The Sandbox はこのインシデントにどのように対処していますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox は影響を受けたネットワークでのブリッジングを無効化し、流動性提供者向けの補償プランを準備するとともに、調査完了後にインシデントの詳細報告書と技術的なポストモーテムを公開することを約束している。”}}]}

本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

Satoshi Voice
この記事は人工知能の支援を受けて作成され、正確さと品質を保証するために我々の記者チームによってレビューされた。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST