Sandbox ouvre les paiements SAND tandis que Cronos se rétablit et que Ledger met en garde les chasseurs de bugs

- Le Sandbox a rouvert les demandes d'indemnisation des utilisateurs ayant perdu leur connexion SAND pontée lors de la faille de sécurité d'août.
- Cronos s'est rétabli après avoir interrompu sa chaîne de production pour contenir une attaque tectonique de 75 millions de dollars.
- Ledger et Trezor incitent les chercheurs à signaler les vulnérabilités de manière confidentielle avant toute divulgation.
The Sandbox a commencé à accepter les demandes d'indemnisation des utilisateurs qui ont perdu leur connexion SAND pontée suite à une faille de sécurité survenue en août.
Cette initiative visant à indemniser intégralement les utilisateurs intervient au moment même où les fabricants de portefeuilles matériels Ledger et Trezor avertissent que la prochaine vague de bugs arrive à un rythme plus rapide que celui auquel les équipes de défense peuvent les corriger.
Le bac à sable rouvre la fenêtre de réclamation
Sandbox a partagé l'information sur X le 8 septembre, indiquant que toute personne détenant des SAND pontés sur Base ou BNB Smart Chain avant l'exploit du 22 août peut désormais demander un remboursement complet de 1:1 payé en SAND sur Ethereum.
Il est précisé que les détenteurs de portefeuilles individuels doivent soumettre une réclamation via le portail du projet, tandis que les utilisateurs qui détenaient le jeton sur une plateforme d'échange n'ont rien à faire.
L' analyse post-mortem de Sandbox révèle que la somme perdue s'élevait à environ 697 000 $, comme Cryptopolitan . Les soldes sur Ethereum et Polygon n'ont jamais été touchés, et l' Ethereum compte toujours 3 milliards de jetons.
Le SAND se négocie actuellement autour de 0,041 $, après une hausse de plus de 2,7 % au cours des dernières 24 heures. Il convient toutefois de noter qu'il est actuellement bien en deçà de son record de novembre 2021, qui s'élevait à 8,44 $.
Comment l'attaque du pont Sandbox s'est-elle produite ?
L'analyse post-mortem a pointé du doigt lestracdu jeton SAND sur Base et BNB Smart Chain, configurés pour servir également d'application enregistrée pour le pont, permettant ainsi aux utilisateurs d'éviter des transactions supplémentaires. La couche de messagerie interprétait toute donnée provenant de cette source comme une commande de The Sandbox.
Les attaquants ont enregistré leur propre adresse en tant qu'administrateur, ont assoupli les paramètres de sorte qu'une simple auto-approbation suffisait à effacer un message de pont, ont émis du SAND à partir de dépôts qui n'ont jamais eu lieu, puis ont transféré de véritables jetons hors du coffre-fort Ethereum .
L'expertise a estimé le retrait du coffre-fort à 14 742 341,84 SAND et les dommages économiques totaux à près de 1,49 million de dollars. Le pont reliant les trois chaînes a été fermé par Sandbox le 22 août.
L'équipe de Sandbox a exclu la réouverture du pont, car elle affirme que le contrôle destraccompromis est « contestable à jamais »
Cronos se rétablit après le drainage tectonique
Cronos, un autre projet victime d'une faille de sécurité fin août, semble plus avancé dans son rétablissement. La blockchain liée à Crypto.com a interrompu la production de blocs le 30 août afin de contenir une attaque contre Tectonic, sa principale plateforme de prêt, comme l'a Cryptopolitan rapporté.
Un pirate informatique aurait gonflé artificiellement la valeur du jeton TONIC, peu échangé, d'environ 100 fois en 20 minutes. Il aurait ensuite emprunté des actifs réels en utilisant cette valeur fictive comme garantie.
Le gel a fonctionné, puisque seulement environ 6 millions de dollars sur les quelque 75 millions exposés ont atteint Ethereum avant que la chaîne ne s'arrête, a confirmé la société de sécurité PeckShield.
Le PDG de Crypto.com, Kris Marszalek, a déclaré que la plateforme et l'application n'avaient jamais été compromises. Cronos est depuis de nouveau en ligne et la valeur totale bloquée de Tectonic, qui avait chuté d'environ 122 millions de dollars à moins de 3 millions, a dépassé les 121 millions de dollars.
Ledger et Trezor font pression pour obtenir des informations privées
Alors que les plateformes s'efforcent de dédommager intégralement les utilisateurs concernés, deux des fabricants de portefeuilles froids les plus connus du secteur, Ledger et Trezor, ont mis en lumière certains des défis de sécurité auxquels les plateformes doivent faire face, notamment en ce qui concerne la divulgation des vulnérabilités.
Charles Guillemet, directeur technique de Ledger, a déclaré que l'IA a considérablement simplifié la détection des vulnérabilités. Dans un article publié sur X, il a également affirmé que l'introduction de l'IA a privé les défenseurs de l'avantage initial dont ils bénéficiaient auparavant.
Il a dénoncé le fait que certains chercheurs publient désormais leurs résultats avant même qu'une solution existe, ce qu'il a qualifié de « chasse à l'attention aux risques d'autrui »
Concernant le processus de divulgation, il a exhorté les chercheurs à signaler les problèmes de manière confidentielle et à convenir d'un délai précis, citant 90 jours comme délai standard généralement applicable selon la gravité. Trezor a appuyé les propos de Guillemet sur X, affirmant soutenir pleinement une divulgation responsable.
Jan Komarek, responsable de la sécurité chez Trezor, a partagé son point de vue sur la question : « Le délai de 90 jours représente un engagement de la part du fournisseur, et pas seulement du chercheur. » Il a ajouté que les chercheurs peuvent néanmoins publier leurs résultats même si le fournisseur ne respecte pas ce délai.
Cette initiative fait suite aux vols chez Coldcard, qui ont dépassé les 100 millions de dollars, et à une faille de sécurité chez le prestataire de livraison de Trezor, qui a exposé les données de dizaines de milliers de clients.
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.
FAQ
Qui peut prétendre à une indemnisation de la part de The Sandbox ?
Tout portefeuille ayant légitimement transféré des SAND sur Base ou BNB Smart Chain avant l'exploit du 22 août est éligible à un remboursement à 1:1 en SAND sur Ethereum, et les utilisateurs qui détenaient le jeton via une plateforme d'échange n'ont aucune démarche à effectuer.
Combien a coûté l'attaque tectonique de Cronos ?
Un attaquant a gonflé le token TONIC d'environ 100 fois en 20 minutes et a emprunté en l'utilisant comme garantie, exposant ainsi environ 75 millions de dollars. Cependant, PeckShield a confirmé qu'il ne restait qu'environ 6 millions de dollars pour Ethereum avant que Cronos n'arrête la chaîne, et Crypto.com a déclaré que son application et sa plateforme d'échange n'avaient pas été touchées.
Que demandent Ledger et Trezor aux chercheurs en sécurité ?
Charles Guillemet, directeur technique de Ledger, et Jan Komárek, responsable de la sécurité chez Trezor, souhaitent que les chercheurs signalent les bugs en privé et conviennent d'un délai de correction, généralement de 90 jours, avant de les rendre publics, et ne publient que si le fournisseur ne parvient pas à déployer un correctif dans ce délai.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















