Exploit del puente de SAND en The Sandbox: por qué no debes operar con SAND en Base y BNB Chain
Un ataque contra el puente entre cadenas de The Sandbox creó tokens SAND sin respaldo en Base y en la BNB Smart Chain el 22 de agosto de 2026. El puente está detenido; los saldos en Ethereum y Polygon no están afectados, según el estudio.

Si tienes SAND en Base o en la BNB Smart Chain, la respuesta breve es esta: no toques esos tokens ahora mismo. El estudio que hay detrás del proyecto de metaverso The Sandbox comunicó el 22 de agosto de 2026 que su puente entre cadenas había sufrido un ataque en esas dos redes y que en el proceso se habían creado tokens SAND sin respaldo. Desde entonces el paso por el puente hacia ambas cadenas está detenido. Los saldos en Ethereum y en Polygon no están afectados, según indica el estudio.
Para ti, como tenedor, el caso se parte así en dos situaciones muy distintas. Si tu SAND está en una cartera en Ethereum o Polygon, o en la cuenta de un exchange, por ahora no cambia nada para ti. Si está en Base o en la BNB Smart Chain, tienes un saldo que de momento no puede recuperarse por el puente oficial ni negociarse a un precio fiable. Este texto ordena qué está acreditado, qué cifras se separan mucho entre sí y qué puedes comprobar en concreto en los próximos días.
Exploit del puente de SAND: qué pasó el 22 de agosto en Base y BNB Chain
The Sandbox es una plataforma de metaverso cuyo token de pago y de gobernanza se llama SAND. El token existe en origen en Ethereum y se refleja en otras redes a través de lo que se conoce como un puente. Un puente es una conexión técnica que bloquea un token en una cadena y emite una equivalencia en otra cadena, para que el mismo valor pueda usarse allí.
Esa conexión fue justo el objetivo. Según la versión del estudio, se aprovechó una vulnerabilidad del puente en Base y en la BNB Smart Chain para emitir SAND sin que hubiera detrás ninguna reserva bloqueada en Ethereum. En su comunicado, publicado en su propia cuenta de X, el estudio afirma haber identificado y contenido por completo la vulnerabilidad, y cifra el impacto en menos del 0,01 % de la oferta total de SAND. El estudio sitúa la oferta total en tres mil millones de tokens; la oferta en circulación ronda los 2.940 millones según los valores citados en la información publicada.
Sobre el momento exacto del inicio los datos difieren, y eso forma parte de una exposición honesta. El medio especializado crypto.news fecha el ataque el 22 de agosto de 2026 a las 11:07 UTC. El medio especializado The Defiant, en cambio, se apoya en un informe de la empresa de seguridad Blockaid de las 00:14 hora de la Costa Este, es decir, las 04:14 UTC, y fecha el comunicado del estudio a las 03:22 hora de la Costa Este, o sea, las 07:22 UTC. Ambas versiones no pueden dirimirse en la distancia. Lo que sí está claro es que el suceso ocurrió el 22 de agosto y se hizo público ese mismo día.
Tokens sin respaldo: qué significa una emisión sin cobertura en un puente entre cadenas
Una emisión sin respaldo designa la creación de tokens nuevos sin que se haya depositado la garantía prevista para ellos. En un puente eso es el núcleo del montaje: en la cadena de origen queda un saldo bloqueado, y solo por ese importe puede existir una equivalencia en la cadena de destino. Si ese acoplamiento falla, nacen tokens que parecen el original pero que no llevan aparejado ningún derecho sobre la reserva.
En la práctica significa que las unidades creadas de más circulan por Base y por la BNB Smart Chain, llevan el mismo nombre y el mismo símbolo que el SAND normal, y un mercado en esas cadenas no puede distinguirlas sin más del SAND auténtico. El atacante solo gana en la venta: las unidades creadas valen algo únicamente mientras el mercado las tenga por reales.
El estudio subraya que la reserva bloqueada en Ethereum está intacta y sigue cubriendo todos los tokens transferidos de forma regular por el puente. Esa afirmación es importante porque acota el daño: lo afectado es la ventanilla de emisión, no la caja fuerte que hay detrás.
Delegado de LayerZero y approveAndCall: cómo consiguieron los atacantes los derechos de emisión
El puente de The Sandbox utiliza un estándar llamado OFT, siglas de Omnichain Fungible Token, que funciona sobre el protocolo LayerZero. En ese montaje existe un papel que se denomina delegado: una dirección autorizada a administrar los ajustes del puente para un token, por ejemplo qué contrapartes de otras cadenas se consideran de confianza.
La empresa de seguridad Blockaid atribuye el incidente a que esos derechos de delegado fueron tomados, y señala para ello la función approveAndCall. Esa función permite conceder una autorización y lanzar al mismo tiempo otra instrucción en un solo paso. Como consecuencia pudieron sortearse los controles que normalmente impiden que nazcan tokens nuevos sin cobertura.
Para ti como inversor hay sobre todo una cosa importante en esto, y va más allá de este token concreto: el token en sí no era defectuoso. Lo que falló fue la administración de derechos del puente que lo refleja en otras cadenas. Quien tiene el mismo token en varias redes tiene también, por tanto, varios riesgos distintos.

14.900 millones o 49.000 millones: por qué las cifras de volumen se separan tanto
Sobre la cantidad de tokens creados circulan cifras que se diferencian en órdenes de magnitud. La firma de análisis PeckShield contó 14.900 millones de SAND repartidos en dos direcciones, según The Defiant. Blockaid cifró la emisión a las 00:14 hora de la Costa Este en un valor nominal de unos 49.000 millones de dólares repartidos en más de 400 transacciones. El portal especializado The Cryptotimes informó de un número de unidades creadas en Base bastante más alto todavía.
Esa horquilla se explica por la magnitud que se mide en cada caso. Un dato cuenta tokens, el otro multiplica los tokens creados por el último precio negociado y llega así a un valor nominal. Un valor nominal es entonces una magnitud puramente aritmética: dice lo que valdrían los tokens si alguien los comprara al precio actual. Con un saldo que supone un múltiplo de toda la circulación, ese comprador no existe.
Por eso no deberías leer las grandes cifras de miles de millones de los titulares como el importe del daño. Describen cuánto papel se imprimió, no cuánto dinero salió.
Salida real: 14,75 millones de SAND y unos 80 ETH
La salida acreditada es bastante menor. Según los datos coincidentes de crypto.news y de otros medios especializados, se sacaron del adaptador de Ethereum unos 14,75 millones de SAND auténticos y se convirtieron en unos 79,74 ETH, lo que equivalía entonces a unos 675.000 dólares al precio del momento. Esa es la magnitud que describe la pérdida real.
El precio reaccionó de forma visible, pero no dramática. Cryptobriefing menciona una caída de 0,052 a 0,044 dólares con una recuperación posterior hasta unos 0,048 dólares. Cómo se relacionan esos datos con las cotizaciones actuales es mejor que lo compruebes tú mismo; los precios de un informe del día anterior son una instantánea, no un estado.
Custodia propia: comparativa de carteras hardwarePuente detenido: qué supone el aislamiento de Base y BSC para tu saldo
La primera medida del estudio fue desconectar las transferencias por el puente desde y hacia Base, así como desde y hacia la BNB Smart Chain. Además, según la versión de los medios especializados, se eliminaron los ajustes de pares de LayerZero, es decir, los datos sobre qué contrapartes se consideran de confianza. Con ello los tokens sin respaldo no pueden llegar a la reserva de Ethereum.
Para ti eso supone una situación incómoda, pero acotada. Tu SAND en Base o en BSC no ha desaparecido y sigue en tu cartera. Lo que no puedes hacer de momento es devolverlo a Ethereum por la vía oficial, porque esa vía está cerrada. Cuándo volverá a abrirse es algo a lo que el estudio no ha puesto fecha hasta ahora.
El estudio ha anunciado un informe completo del incidente. Hasta que esté disponible, cualquier afirmación sobre cómo se tratarán al final los saldos afectados es una suposición. Aquí no afirmamos expresamente que tu saldo vaya a conservarse por completo, ni tampoco lo contrario.
SAND en Ethereum y Polygon: por qué esos saldos están intactos según el estudio
Según los datos publicados, la vulnerabilidad afectaba a la infraestructura del puente y no al contrato original del token en Ethereum. El estudio declaró que no se habían visto comprometidas carteras de usuarios y que la cobertura bloqueada en Ethereum estaba íntegramente presente. Polygon figura igualmente como no afectada en todos los informes revisados.
Esa es la razón por la que en este caso la distinción por red importa más que la pregunta de cuánto SAND tienes. Dos inversores con el mismo saldo y el mismo programa de cartera pueden estar en situaciones completamente distintas, según la cadena en la que estén sus tokens.
Primera comprobación: cómo averiguar en qué cadena están tus tokens SAND
La cadena figura en tu cartera, solo tienes que saber dónde mirar. En las carteras de software habituales seleccionas la red arriba; el saldo que se te muestra pertenece siempre a la red seleccionada en ese momento. Si ahí pone Ethereum o Polygon, por ahora no estás en el grupo afectado. Si pone Base o BNB Smart Chain, sí lo estás. Qué programas de cartera reflejan ese cambio con limpieza lo muestra nuestra comparativa de carteras de software.
Una segunda vía pasa por el explorador de bloques de cada cadena. Allí introduces tu dirección pública y ves qué tokens están asignados a esa dirección en esa cadena concreta. Lo importante es que la misma dirección puede existir en varias cadenas y llevar en cada una un saldo distinto.
Si tu SAND está en la cuenta de una plataforma de negociación, esa elección no la has hecho tú. Entonces decide el proveedor en qué cadena custodia el token, y la pregunta adecuada para el servicio de atención es si los ingresos y las retiradas de SAND están abiertos ahora mismo y por qué red pasan.

Proveedores de liquidez en Base y BSC: qué significa la instantánea anunciada
Un proveedor de liquidez es quien deposita dos tokens en un fondo de negociación para que otros puedan intercambiarlos allí, y recibe a cambio una parte de las comisiones. Esos fondos son precisamente el punto más vulnerable ante una emisión sin respaldo, porque el atacante puede cambiar allí sus tokens sin valor por la contraparte auténtica.
El estudio ha anunciado que tomará una instantánea, es decir, un extracto de saldos del momento anterior al ataque, y que compensará sobre esa base a los proveedores de liquidez con derecho a ello. Ni la fecha, ni el importe, ni las condiciones para tener derecho están fijados por ahora. Si estás en ese grupo, asegura ya tus propios justificantes: los hashes de transacción, las marcas de tiempo y los saldos del historial de tu cartera son más difíciles de reconstruir después que hoy.
Upbit y Bithumb: por qué dos exchanges han detenido ingresos y retiradas
Los dos mercados surcoreanos Upbit y Bithumb han suspendido los ingresos y las retiradas de SAND. The Defiant sitúa ese momento el viernes por la tarde, hora de la Costa Este, y remite a la ley surcoreana de protección de los usuarios de activos virtuales, que obliga a los mercados a dar estos pasos cuando aparecen anomalías.
Para ti, en Europa, eso es menos una noticia sobre Corea que un indicio de un patrón. Cuando un token entra en una situación así, los mercados congelan primero las transferencias, a menudo antes de explicar en público por qué. Un saldo en una cuenta de exchange puede quedarse inmóvil justo cuando quieres moverlo.
Comparativa de exchanges cripto regulados en la UEOperar en un DEX: por qué un precio bajo del SAND en Base no es ninguna ganga
Un DEX, es decir, un exchange descentralizado, intercambia tokens directamente desde un fondo de liquidez, sin que haya una empresa por medio. No comprueba si un token tiene respaldo; solo comprueba si coincide con la dirección técnica registrada en el fondo. Mientras haya unidades de SAND sin respaldo circulando por Base y BSC, un precio bajo que se muestre allí puede significar sencillamente que alguien está soltando tokens sin valor.
Por eso el estudio ha pedido de forma expresa a los usuarios que por ahora no compren ni vendan SAND en Base y en la BNB Smart Chain, y que tampoco aporten liquidez allí. Esa recomendación procede del propio emisor del token y es la indicación más clara que existe en este caso. Quien aun así entra porque el precio resulta tentador puede estar comprando justo las unidades que provocaron el incidente.
Tokens envueltos y puentes: qué riesgo muestra este caso en general
Un token pasado por un puente, llamado a menudo token envuelto, acredita un derecho sobre un original que se custodia en otro sitio. Ese derecho vale exactamente lo que valgan la técnica y la administración de derechos que lo hacen efectivo. Para ti significa que dos posiciones con el mismo nombre en tu seguimiento de cartera pueden tener detrás garantías muy distintas.
De ahí no se sigue ninguna advertencia contra los puentes en sí, porque sin ellos muchas aplicaciones no podrían usarse en varias cadenas. Lo que se sigue es una regla contable sencilla: anota qué token tienes en qué cadena y trata un saldo pasado por un puente como una posición propia con un riesgo propio. Esa nota te cuesta cinco minutos y, en un día como el 22 de agosto, responde de inmediato a la pregunta decisiva.
Quien de todos modos custodia él mismo sus saldos tiene aquí una ventaja: ve la cadena directamente y no depende de que un proveedor la haga pública.
Situación del exploit del puente de SAND: qué está acreditado y qué queda abierto
Está acreditado que The Sandbox hizo público el 22 de agosto de 2026 un ataque contra el puente hacia Base y hacia la BNB Smart Chain, que detuvo el paso por el puente hacia ambas cadenas y que cifró el impacto en menos del 0,01 % de la oferta total. Está acreditada además la salida de unos 14,75 millones de SAND y unos 79,74 ETH, así como la suspensión de las transferencias en dos mercados surcoreanos.
Queda abierto cuándo se liberará de nuevo el puente, cómo se tratarán al final las unidades sin respaldo, con qué criterios funcionará la compensación anunciada y qué arrojará el informe completo del incidente. Queda abierto también el momento exacto del inicio del ataque, sobre el que las fuentes se contradicen. Sobre si los derechos del puente podrían haberse protegido mejor y de qué modo no nos pronunciamos; no tenemos nada que vaya más allá de la versión de los implicados.
Comprobar tus saldos de SAND: qué te llevas de aquí
- Determina la cadena antes de hacer cualquier otra cosa. Abre tu cartera, ve pasando por las redes y anota dónde está realmente tu SAND. Solo estás afectado en Base y en la BNB Smart Chain. Si al hacerlo notas que tu cartera refleja las redes de forma confusa, en nuestra comparativa de mercados NFT encontrarás proveedores que muestran con limpieza, cadena por cadena, los saldos del entorno del metaverso.
- Quédate quieto en las redes afectadas y documenta. Ninguna compra, ninguna venta, ninguna liquidez en Base y BSC mientras dure el aislamiento. Asegura en paralelo tus justificantes de transacción por si hay compensación. Si tu saldo está en una cuenta de exchange, pregunta allí por el estado de ingresos y retiradas; qué proveedores están supervisados en la UE y cómo comunican en situaciones así lo muestra nuestra comparativa de exchanges cripto regulados.
- Saca la lección para el resto de tu cartera. Comprueba cuáles de tus tokens son versiones pasadas por un puente y sepáralos de los originales en tu propio resumen. Quien mantiene saldos grandes a largo plazo hace mejor custodiándolos él mismo; los dispositivos para ello están uno al lado del otro en nuestra comparativa de carteras hardware.
Límites de esta exposición
Todos los datos sobre lo ocurrido proceden del comunicado del estudio y de la información de los medios especializados citados; no hemos realizado un análisis propio de las transacciones en Base y BSC. Las fuentes en detalle: el comunicado de The Sandbox del 22 de agosto de 2026 en la cuenta @TheSandboxGame de X y el informe de crypto.news sobre el exploit del puente de SAND.
(23 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.




























