The Sandbox’un zincirler arası köprüsünün içinde gizlenmiş bir güvenlik açığı, bir saldırganın havadan milyarlarca teminatsız SAND token üretmesine kısa süreliğine izin vererek, metaverse stüdyosu ihlalin kapatıldığını söylemeden önce Güney Kore borsalarında bir telaşa yol açtı. 22 Ağustos 2026’nın erken saatlerinde Base ve BNB Smart Chain üzerindeki dağıtımları vuran Sandbox köprü istismarı, güvenlik araştırmacıları ile projenin kendisini, gerçekte ne kadar hasar verildiği konusunda keskin biçimde karşı karşıya bıraktı.
Summary
Öne çıkanlar
- The Sandbox, bir saldırganın Base ve BNB Smart Chain üzerinde teminatsız token basmasına izin veren SAND zincirler arası köprüsündeki bir güvenlik açığını tamamen kontrol altına aldığını söylüyor.
- Etkilenen her iki ağ arasındaki köprüleme devre dışı bırakıldı; The Sandbox, hiçbir kullanıcı cüzdanının vurulmadığını ve Ethereum ile Polygon üzerindeki SAND’in güvende kaldığını belirtiyor.
- Güvenlik firması Blockaid, 400’den fazla işlemde basılan sahte SAND miktarını yaklaşık 49 milyar $ olarak tahmin ederken, PeckShield iki adreste basılan 14,9 milyar SAND saydı.
- The Sandbox, gerçek etkinin toplam SAND arzının %0,01’inden az olduğunu belirtiyor; bu rakamı dış araştırmacıların sayılarıyla tam olarak uzlaştırmış değil.
- Upbit ve Bithumb, Güney Kore’nin Sanal Varlık Kullanıcısı Koruma Yasası kapsamında ülkede SAND yatırma ve çekme işlemlerini dondurdu; Upbit ayrıca, bu zincir etkilenmemiş olmasına rağmen Ethereum transferlerini de askıya aldı.
The Sandbox Zincirler Arası Köprü Güvenlik Açığını Kontrol Altına Aldı
The Sandbox, ihlalin sona erdiğini söylüyor: sanal dünya oyununun arkasındaki stüdyo, bir saldırganın Base ve BNB Smart Chain üzerinde teminatsız SAND basmasına izin veren hatayı “tespit edip tamamen kontrol altına aldığını” duyurdu. Cumartesi günü TSİ 10:22 civarında yayımlanan bir açıklamada ekip, etkilenen dağıtımlar izole halde kalmaya devam ederken kullanıcılara her iki ağda da SAND alıp satmamalarını, takas etmemelerini veya likidite sağlamamalarını söyledi.
Güvenlik firması Blockaid’e göre saldırgan, Base üzerinde dağıtılmış SAND’in zincirler arası değiştirilebilir token sözleşmesinde bulunan bir approveAndCall fonksiyonu aracılığıyla LayerZero delege izinlerine yetkisiz erişim elde etti. Bu delege rolü, belirli bir zincirde yeni token basmaya kimin yetkili olduğunu belirliyor ve bir kez ele geçirildiğinde, saldırganın Ethereum üzerinde kilitli eşleşen bir rezervi olmayan SAND üretmesine izin verdi. Crypto.news, The Sandbox’un daha sonra Base ve BNB Smart Chain’i ağın geri kalanına bağlayan LayerZero eş ayarlarını kaldırdığını, böylece saldırganların aksi halde Ethereum tarafındaki rezervden gerçek tokenları boşaltmak için kullanabileceği resmi yolu kestiğini bildirdi.
The Sandbox, hiçbir kullanıcı cüzdanının ele geçirilmediğini ve Ethereum ile Polygon üzerinde tutulan SAND’in süreç boyunca dokunulmadan kaldığını söylüyor. Kritik olarak, proje, köprülenmiş tüm tokenları destekleyen Ethereum üzerinde kilitli SAND’in “tamamen sağlam” olduğunu, yani zincirler arası sistemin dayandığı teminatın aslında ölçekli biçimde boşaltılmadığını belirtiyor.
Güvenlik Firmaları ile The Sandbox Hasarın Boyutu Konusunda Ayrışıyor
Hikâyenin bulanıklaştığı yer burası. Blockaid, istismarı The Sandbox’un kendi açıklamasından saatler önce işaretleyerek, basılan sahte SAND’in nominal değerini, saldırının hâlâ devam ettiği sırada yayımlanan haberlere göre, 12:14 a.m. ET itibarıyla 400’den fazla ayrı işlemde taşınan yaklaşık 49 milyar $ olarak belirledi. PeckShield ise 1:40 a.m. ET’de yayımladığı ayrı bir bildirimde, iki adreste üretilen 14,9 milyar SAND tespit etti; blok gezgini kayıtları, yeni oluşturulan tokenları ihraç etmek için kullanılan null adresten 14,65 milyar ve 250 milyon tokenlık bakiyelerin yüklendiğini gösteriyordu.
Her iki rakam da, CoinGecko’ya göre sabit 3 milyarlık maksimuma karşılık yaklaşık 2,94 milyar token olan SAND’in gerçek dolaşımdaki arzını katbekat aşıyor. Bu mutlaka bir çelişki değil: Base veya BNB Smart Chain üzerinde basılan tokenlar, saldırgan köprüyü kullanarak Ethereum adaptöründe tutulan gerçek rezervleri de kilitten çıkaramadığı sürece Ethereum’un sınırlandırılmış arzını genişletemez. Blockchain adli analiz hesabı BlockWatchdog, saldırganın yaklaşık 14,75 milyon SAND’i bir dakikadan kısa sürede bu Ethereum adaptöründen çekmeyi başardığını ve elde ettiği geliri yaklaşık 80 ETH karşılığında sattığını — o sırada yaklaşık 675.000 $ değerinde — bildirdi.
Bu daha küçük, gerçek para cinsinden rakam, The Sandbox’un doğrudan etkiyi, etkilenen zincirlerdeki gayriresmî basım sayıları milyarlara ulaşmış olsa bile, “toplam SAND arzının %0,01‘inden az” olarak çerçevelemesini açıklayabilir. Proje, kendi tahminini Blockaid ve PeckShield’in bildirdiği rakamlarla uzlaştıran teknik bir rapor yayımlamadı ve belirli bir dolar bazlı kayıp tutarı da açıklamadı. “Oluşturulan tokenlar” ile “gerçekte çekilen değer” arasındaki fark, dış tahminler ile şirketin kendi değerlendirmesinin neden bu kadar farklı göründüğünün özünü oluşturuyor.
Uyarılar Yayılırken Güney Kore Borsaları Transferleri Donduruyor
Düzenleyiciler, The Sandbox’un resmî teyidini beklemedi. Upbit, Cuma günü 10:12 p.m. ET — Cumartesi 11:12 a.m. Kore Standart Saati — kayda geçen bir duyuruda, bir güvenlik olayını ima eden koşulları gerekçe göstererek ve Güney Kore’nin Sanal Varlık Kullanıcısı Koruma Yasası kapsamındaki bir kullanıcı koruma maddesine atıfta bulunarak Ethereum üzerindeki SAND yatırma ve çekme işlemlerini askıya aldı. Bu, The Sandbox’un istismardan hiç etkilenmediğini söylediği ağın tam da Ethereum olması nedeniyle dikkat çekici. Upbit, yaklaşık yarım saat sonra ayrı bir işlem uyarısı yayımlayarak SAND fiyat oynaklığının artabileceği konusunda uyardı ve kullanıcıları, şüpheli ihlalle bağlantılı belirli bir Base adresindeki işlem faaliyetlerine yönlendirdi.
Bithumb, Cumartesi 11:11 a.m. KST itibarıyla yine kullanıcı koruma yasasını gerekçe göstererek SAND yatırma ve çekme işlemlerini askıya aldı; alım satımı ise açık tutarak olası sert fiyat dalgalanmalarına karşı uyardı. Hiçbir borsa, transferlerin ne zaman yeniden başlayacağına dair bir takvim vermedi ve her ikisi de hizmetin, ağ istikrarı teyit edildiğinde geri döneceğini söyledi.
Dondurulan transferlere ve süregelen belirsizliğe rağmen SAND’in piyasa fiyatı neredeyse kıpırdamadı. Token, Cumartesi 4:12 a.m. ET itibarıyla yaklaşık 0,0479 $ seviyesinde işlem görerek, önceki 24 saatlik dönemde yaklaşık %4,6 ve önceki hafta boyunca yaklaşık %22 artış kaydetti; bu da, olayla ilgili haberlerde atıf yapılan CoinGecko verilerine göre piyasa değerini yaklaşık 140,8 milyon $ seviyesine getirdi. Ayrı veriler, 24 saatlik işlem hacminde 66 milyon $’ın üzerinde ve piyasa değerinde 136 milyon $’a daha yakın bir rakama işaret ederek, mevduat ve çekim kanalları kapalı kalmaya devam ederken bile istismarın ikincil piyasa fiyatlamasını ne kadar az bozduğunu ortaya koydu.
Tazminat Planları ve Tamamlanmamış Bir Olay Sonrası Analiz
The Sandbox, saldırıdan önceki kullanıcı pozisyonlarının bir anlık görüntüsünü aldığını ve etkilenen likidite havuzlarındaki uygun katılımcılar için bir tazminat planı hazırladığını, ancak bir ödeme takvimi yayımlamadığını söylüyor. Proje ayrıca, soruşturması devam ederken tam bir olay raporu ve teknik bir olay sonrası analiz sözü verdi.
Şimdilik pek çok şey çözümsüz kalmış durumda. Ne Upbit ne de Bithumb, SAND transferlerinin ne zaman yeniden açılacağını söylemiş değil ve The Sandbox, Blockaid’in önerdiği kök nedeni — ele geçirilmiş LayerZero delege izinlerini — kendi ayrıntılı teknik yazımında doğrulamadı. Bu rapor yayımlanana kadar, stüdyonun “toplam etkinin %0,01‘inden az” olduğu yönündeki iddiası ile dış araştırmacıların milyarlarca tokenlık basım sayımları arasındaki fark, zincirler arası köprülerin gerçekte neyi desteklediklerini nasıl doğruladıkları ve etkilenen projenin hiç dokunulmadığını iddia ettiği ağlarda bile borsaların şüpheli ihlallere ne kadar hızlı tepki vermeye istekli oldukları konusunda muhtemelen soruları beslemeye devam edecek.
SSS
SAND token istismarının niteliği neydi?
Bir saldırgan, The Sandbox’un zincirler arası köprüsündeki bir güvenlik açığından yararlanarak Base ve BNB Smart Chain üzerinde teminatsız SAND tokenlar bastı; bildirildiğine göre bunu, SAND’in zincirler arası değiştirilebilir token sözleşmesindeki LayerZero delege izinlerini ele geçirerek yaptı.
Kullanıcı cüzdanları veya Ethereum ve Polygon üzerindeki SAND etkilendi mi?
Hiçbir kullanıcı cüzdanı ele geçirilmedi ve The Sandbox’a göre Ethereum ve Polygon üzerindeki SAND tokenları olay boyunca güvende kaldı.
Borsalar güvenlik açığına yanıt olarak ne gibi adımlar attı?
Güney Kore borsaları Upbit ve Bithumb, kullanıcı koruma yasasını gerekçe göstererek SAND yatırma ve çekme işlemlerini dondurdu; Upbit ayrıca, bu ağ etkilenmemiş olmasına rağmen Ethereum işlemlerini de durdurdu.
The Sandbox olayı nasıl ele alıyor?
The Sandbox, etkilenen ağlarda köprülemeyi devre dışı bıraktı, likidite sağlayıcıları için bir tazminat planı hazırlıyor ve soruşturması tamamlandığında tam bir olay raporu ile teknik bir olay sonrası analiz yayımlama sözü verdi.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SAND token istismarının niteliği neydi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Bir saldırgan, The Sandbox’un zincirler arası köprüsündeki bir güvenlik açığından yararlanarak Base ve BNB Smart Chain üzerinde teminatsız SAND tokenlar bastı; bildirildiğine göre bunu, SAND’in zincirler arası değiştirilebilir token sözleşmesindeki LayerZero delege izinlerini ele geçirerek yaptı.”}},{“@type”:”Question”,”name”:”Kullanıcı cüzdanları veya Ethereum ve Polygon üzerindeki SAND etkilendi mi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Hiçbir kullanıcı cüzdanı ele geçirilmedi ve The Sandbox’a göre Ethereum ve Polygon üzerindeki SAND tokenları olay boyunca güvende kaldı.”}},{“@type”:”Question”,”name”:”Borsalar güvenlik açığına yanıt olarak ne gibi adımlar attı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Güney Kore borsaları Upbit ve Bithumb, kullanıcı koruma yasasını gerekçe göstererek SAND yatırma ve çekme işlemlerini dondurdu; Upbit ayrıca, bu ağ etkilenmemiş olmasına rağmen Ethereum işlemlerini de durdurdu.”}},{“@type”:”Question”,”name”:”The Sandbox olayı nasıl ele alıyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox, etkilenen ağlarda köprülemeyi devre dışı bıraktı, likidite sağlayıcıları için bir tazminat planı hazırlıyor ve soruşturması tamamlandığında tam bir olay raporu ile teknik bir olay sonrası analiz yayımlama sözü verdi.”}}]}
Makale, yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

