The Sandbox의 크로스체인 브리지 내부에 숨어 있던 취약점으로 인해 공격자가 담보 없이 발행된 수십억 개의 SAND 토큰을 순식간에 만들어낼 수 있었고, 메타버스 스튜디오가 침해를 차단했다고 밝히기 전까지 한국 거래소 전반에 걸쳐 혼란이 벌어졌다. 2026년 8월 22일 새벽에 Base와 BNB 스마트 체인 배포본을 강타한 이 Sandbox 브리지 익스플로잇은 실제로 어느 정도의 피해가 발생했는지를 두고 보안 연구자들과 프로젝트 측의 의견이 크게 엇갈리게 만들었다.
Summary
핵심 요약
- The Sandbox는 SAND 크로스체인 브리지의 취약점을 완전히 차단했으며, 이 취약점으로 인해 공격자가 Base와 BNB 스마트 체인에서 담보 없는 토큰을 발행할 수 있었다고 밝혔다.
- 영향을 받은 두 네트워크 간 브리징은 비활성화되었으며, The Sandbox는 어떤 사용자 지갑도 피해를 입지 않았고 이더리움과 폴리곤 상의 SAND는 여전히 안전하다고 말했다.
- 보안 업체 Blockaid는 400건이 넘는 트랜잭션을 통해 약 490억 달러 규모의 가짜 SAND가 발행된 것으로 추산한 반면, PeckShield는 두 개의 주소에서 149억 SAND가 발행된 것으로 집계했다.
- The Sandbox는 실제 영향이 전체 SAND 공급량의 0.01% 미만이라고 주장하고 있으나, 이 수치는 외부 연구자들의 수치와 완전히 조율되지는 않았다.
- 업비트와 빗썸은 한국의 가상자산 이용자 보호법에 따라 국내에서 SAND 입출금을 동결했으며, 업비트는 해당 체인이 영향을 받지 않았음에도 이더리움 전송까지 중단했다.
The Sandbox, 크로스체인 브리지 취약점 발생
The Sandbox는 침해가 종료되었다고 밝혔다. 이 가상 세계 게임 스튜디오는 공격자가 Base와 BNB 스마트 체인에서 담보 없는 SAND를 발행할 수 있게 했던 결함을 “식별하고 완전히 차단했다”고 발표했다. 토요일 오전 3시 22분(미 동부 시간)경 게시된 성명에서 팀은 영향받은 배포본이 격리되어 있는 동안 두 네트워크에서 SAND를 매수, 매도, 거래하거나 유동성을 제공하지 말라고 사용자들에게 당부했다.
보안 업체 Blockaid에 따르면, 공격자는 Base에 배포된 SAND의 크로스체인 대체 가능 토큰 컨트랙트에 존재하는 approveAndCall 함수를 통해 LayerZero 대리(delegate) 권한에 무단으로 접근했다. 이 대리 역할은 특정 체인에서 누가 새로운 토큰을 발행할 수 있는지를 관리하며, 이 권한이 탈취되자 공격자는 이더리움에 잠겨 있는 준비금과 매칭되지 않는 SAND를 생성할 수 있게 되었다. Crypto.news는 이후 The Sandbox가 Base와 BNB 스마트 체인을 나머지 네트워크와 연결하던 LayerZero 피어 설정을 제거해, 공격자가 이더리움 측 준비금에서 실제 토큰을 빼내는 데 사용할 수 있었던 공식 경로를 차단했다고 보도했다.
The Sandbox는 어떤 사용자 지갑도 침해되지 않았으며, 이더리움과 폴리곤에 보관된 SAND는 내내 손대지 않은 상태로 유지되었다고 밝혔다. 무엇보다도, 프로젝트는 모든 브리지드 토큰을 담보하는 이더리움에 잠겨 있는 SAND가 “완전히 온전하다”고 강조했는데, 이는 크로스체인 시스템의 기초 담보가 실제로 대규모로 유출되지는 않았음을 의미한다.
보안 업체와 The Sandbox, 피해 규모를 두고 엇갈린 평가
이 지점부터 이야기는 복잡해진다. Blockaid는 The Sandbox의 공식 성명보다 몇 시간 앞서 익스플로잇을 경고하면서, 공격이 여전히 진행 중이던 당시 기준으로 400건이 넘는 개별 트랜잭션을 통해 이동한 가짜 SAND의 액면가를 약 490억 달러로 추산했다(미 동부 시간 0시 14분 기준). PeckShield는 별도의 공지를 통해 오전 1시 40분(미 동부 시간)에 두 개의 주소에서 생성된 149억 SAND를 확인했으며, 블록 탐색기 기록에는 새로 발행된 토큰을 부여하는 데 사용되는 널(null) 주소로부터 각각 146.5억 개와 2.5억 개의 토큰 잔액이 입금된 것으로 나타났다.
이 두 수치는 CoinGecko 기준 약 29.4억 개의 실제 유통량과 30억 개로 고정된 최대 공급량을 훨씬 상회한다. 이는 반드시 모순을 의미하는 것은 아니다. Base나 BNB 스마트 체인에서 발행된 토큰은, 공격자가 브리지를 이용해 이더리움 어댑터에 보관된 실제 준비금을 동시에 언락할 수 없는 한, 이더리움의 상한 공급량을 늘릴 수 없다. 블록체인 포렌식 계정 BlockWatchdog는 공격자가 이더리움 어댑터에서 약 1,475만 SAND를 1분도 안 되는 시간 안에 출금해, 이를 약 80 ETH(당시 약 67만 5,000달러 상당)에 매도했다고 보고했다.
이처럼 상대적으로 작은 실질 자금 규모는, 영향받은 체인에서의 비공식 발행량이 수십억 개에 달했음에도 The Sandbox가 직접적인 영향을 “전체 SAND 공급량의 0.01% 미만”으로 규정한 이유를 설명해 줄 수 있다. 프로젝트는 아직 Blockaid와 PeckShield가 보고한 수치와 자사 추산치를 조정한 기술 보고서를 공개하지 않았으며, 구체적인 달러 기준 손실액도 밝히지 않았다. “생성된 토큰”과 “실제로 인출된 가치” 사이의 간극이, 외부 추산과 회사 자체 평가가 크게 엇갈려 보이는 핵심 이유다.
경고 확산 속 한국 거래소, 입출금 동결
규제 당국과 거래소는 The Sandbox의 공식 확인을 기다리지 않았다. 업비트는 금요일 오후 10시 12분(미 동부 시간, 토요일 오전 11시 12분 한국 표준시)에 공지를 통해 이더리움 네트워크에서의 SAND 입출금을 중단했다. 이는 보안 사고가 의심되는 정황을 근거로 한국의 가상자산 이용자 보호법에 따른 이용자 보호 조항을 발동한 것이다. 주목할 점은, 이더리움이 바로 The Sandbox가 익스플로잇의 영향을 받지 않았다고 밝힌 네트워크라는 점이다. 업비트는 약 30분 뒤 별도의 투자 유의 공지를 내고, SAND 가격 변동성이 확대될 수 있다고 경고하면서 의심되는 침해와 연관된 특정 Base 주소의 트랜잭션 활동을 이용자들에게 안내했다.
빗썸은 토요일 오전 11시 11분(KST)부터 SAND 입출금을 중단했으며, 역시 이용자 보호법을 근거로 들었다. 다만 거래는 유지하면서 급격한 가격 변동 가능성을 경고했다. 두 거래소 모두 입출금 재개 시점에 대한 일정은 제시하지 않았으며, 네트워크 안정성이 확인되는 대로 서비스를 재개하겠다고만 밝혔다.
입출금 동결과 불확실성이 이어졌음에도 SAND의 시장 가격은 거의 흔들리지 않았다. 토요일 오전 4시 12분(미 동부 시간) 기준 토큰은 약 0.0479달러에 거래되었으며, 이는 직전 24시간 동안 약 4.6%, 지난 일주일 동안 약 22% 상승한 수준으로, 시가총액은 약 1억 4,080만 달러에 달했다고 한다(사건 보도에서 인용된 CoinGecko 수치 기준). 별도의 데이터에서는 24시간 거래량이 6,600만 달러 이상, 시가총액은 약 1억 3,600만 달러로 집계되어, 입출금 통로가 막힌 상황에서도 2차 시장 가격 형성에는 익스플로잇이 거의 영향을 미치지 않았음을 보여준다.
보상 계획과 아직 끝나지 않은 사후 분석
The Sandbox는 공격 이전 시점의 사용자 포지션을 스냅샷으로 기록하고, 영향받은 유동성 풀 참여자를 대상으로 한 보상 방안을 준비 중이라고 밝혔지만, 구체적인 지급 일정은 공개하지 않았다. 프로젝트는 또한 조사가 계속되는 동안 전체 사고 보고서와 기술적 사후 분석(post-mortem)을 제공하겠다고 약속했다.
현재로서는 여전히 많은 부분이 미해결 상태다. 업비트와 빗썸 모두 SAND 입출금 재개 시점을 밝히지 않았고, The Sandbox 역시 Blockaid가 제시한 근본 원인 — 손상된 LayerZero 대리 권한 — 을 자체 기술 문서에서 상세히 확인해 주지는 않았다. 해당 보고서가 나오기 전까지는, 스튜디오가 주장하는 “전체 공급량의 0.01% 미만”이라는 영향과 외부 연구자들이 집계한 수십억 개 규모의 발행량 사이의 격차가, 크로스체인 브리지가 실제로 어떤 담보를 어떻게 검증하는지, 그리고 프로젝트 측이 영향을 받지 않았다고 주장하는 네트워크에서조차 거래소들이 의심되는 침해에 얼마나 신속히 대응하는지를 둘러싼 의문을 계속 키울 가능성이 크다.
FAQ
SAND 토큰 익스플로잇의 성격은 무엇이었나요?
공격자는 The Sandbox의 크로스체인 브리지 취약점을 악용해 Base와 BNB 스마트 체인에서 담보 없는 SAND 토큰을 발행했으며, 이는 SAND의 옴니체인 대체 가능 토큰 컨트랙트에서 LayerZero 대리 권한을 탈취한 데 따른 것으로 전해졌습니다.
사용자 지갑이나 이더리움·폴리곤 상의 SAND는 영향을 받았나요?
The Sandbox에 따르면 어떤 사용자 지갑도 침해되지 않았으며, 이더리움과 폴리곤 상의 SAND 토큰은 사건 내내 안전하게 유지되었습니다.
거래소들은 취약점에 어떻게 대응했나요?
한국 거래소 업비트와 빗썸은 가상자산 이용자 보호법을 근거로 SAND 입출금을 동결했으며, 업비트는 해당 네트워크가 영향을 받지 않았음에도 이더리움 트랜잭션까지 추가로 중단했습니다.
The Sandbox는 이번 사건에 어떻게 대응하고 있나요?
The Sandbox는 영향받은 네트워크에서의 브리징을 비활성화했으며, 유동성 공급자를 위한 보상 계획을 준비 중이고, 조사가 마무리되는 대로 전체 사고 보고서와 기술적 사후 분석을 제공하겠다고 약속했습니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SAND 토큰 익스플로잇의 성격은 무엇이었나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격자는 The Sandbox의 크로스체인 브리지 취약점을 악용해 Base와 BNB 스마트 체인에서 담보 없는 SAND 토큰을 발행했으며, 이는 SAND의 옴니체인 대체 가능 토큰 컨트랙트에서 LayerZero 대리 권한을 탈취한 데 따른 것으로 전해졌습니다.”}},{“@type”:”Question”,”name”:”사용자 지갑이나 이더리움·폴리곤 상의 SAND는 영향을 받았나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox에 따르면 어떤 사용자 지갑도 침해되지 않았으며, 이더리움과 폴리곤 상의 SAND 토큰은 사건 내내 안전하게 유지되었습니다.”}},{“@type”:”Question”,”name”:”거래소들은 취약점에 어떻게 대응했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”한국 거래소 업비트와 빗썸은 가상자산 이용자 보호법을 근거로 SAND 입출금을 동결했으며, 업비트는 해당 네트워크가 영향을 받지 않았음에도 이더리움 트랜잭션까지 추가로 중단했습니다.”}},{“@type”:”Question”,”name”:”The Sandbox는 이번 사건에 어떻게 대응하고 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”The Sandbox는 영향받은 네트워크에서의 브리징을 비활성화했으며, 유동성 공급자를 위한 보상 계획을 준비 중이고, 조사가 마무리되는 대로 전체 사고 보고서와 기술적 사후 분석을 제공하겠다고 약속했습니다.”}}]}
본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

