The Sandbox remboursera intégralement les victimes d'une faille de sécurité après le vol de 697 000 $ de SAND

- Le Sandbox compensera toute personne ayant légitimement transféré des SAND sur Base ou BNB Smart Chain à raison de 1:1 avec des SAND Ethereum .
- La période de dépôt des demandes s'ouvre dans un délai de deux semaines et reste ouverte pendant deux semaines supplémentaires.
- Le pont reste fermé définitivement car, selon The Sandbox, lestraccompromis ne pourront jamais être rouverts en toute sécurité.
Les utilisateurs de Sandbox touchés par l'attaque du 21 août ont reçu une bonne nouvelle ce matin : le projet s'est engagé à mettre en place un plan de compensation à 1:1, payable en SAND (la version Ethereum ).
Selon l'annonce de The Sandbox, une période de deux semaines pour les demandes d'indemnisation sera ouverte dans les deux semaines suivant sa divulgation du 27 août.
Le plan d'indemnisation ne concerne que les détenteurs de jetons qui possédaient, de manière prouvée, des SAND pontés sur la Base et BNB Smart Chain (BSC) au moment de l'exploitation de la faille. Ce groupe de détenteurs a perdu collectivement environ 697 000 $.
Quand les détenteurs de SAND recevront-ils une compensation ?
Selon The Sandbox, les utilisateurs concernés devront attendre au moins un mois avant de recevoir leur compensation.
- La procédure de réclamation sera ouverte dans les deux semaines suivant le 27 août.
- La période de dépôt des demandes restera ouverte pendant encore deux semaines.
Le remboursement sera envoyé sous forme de SAND basé sur Ethereum, et seuls les détenteurs de SAND pontés sur Base et BSC au moment de la violation seront éligibles.
Les détenteurs de SAND sur Ethereum ont été totalement épargnés par l'dent, l'offre totale de la chaîne restant à 3 milliards de jetons. Le SAND basé sur Polygon n'a pas non plus été affecté, car il transite par un pont distinct.
« Les soldes des deux chaînes sont intacts et aucune action de l'utilisateur n'est requise », a précisé The Sandbox dans son analyse post-mortem.
The Sandbox attribue cette faille auxtracde jetons
The Sandbox a déclaré que la faille ne provenait d'aucune clé qu'elle contrôle de son côté, pointant plutôt du doigt lestracde jetons SAND sur Base et BSC.
D'après l'analyse a posteriori, le contrat de jetontracconfiguré pour servir également d'application enregistrée pour le pont. Le problème résidait dans le fait que la couche de messagerie interprétait toute entrée provenant de cette direction comme des instructions directes de The Sandbox.
Ce dispositif était censé éviter aux utilisateurs des transactions supplémentaires. Au lieu de cela, des pirates ont exploité cette faille pour causer près de 1,49 million de dollars de dommages économiques en quatre étapes.
- Ils ont d'abord utilisé la fonction d'appel pour enregistrer leur propre adresse en tant qu'administrateur autorisé.
- Disposant de droits d'administrateur, ils ont modifié les paramètres de vérification afin qu'une simple approbation depuis leur propre adresse suffise à confirmer un message de pont.
- Ils ont ensuite soumis de faux messages de dépôt, ce qui a permis de créer des SAND sur Base et BSC en échange de dépôts Ethereum qui n'ont jamais eu lieu.
- Finalement, ils ont vendu une partie des faux jetons contre de l'ether et ont utilisé la fonction de pont inversé pour extraire du véritable SAND du coffre-fort Ethereum .
L'analyse forensique a déterminé que le retrait direct depuis le coffre s'élevait à 14 742 341,84 SAND. Le pirate a emporté environ 987 000 $.
Le pont reste fermé
Le Sandbox a fermé le pont au niveau du contrattracles trois chaînes le 22 août à 05h26 UTC et indique qu'aucun SAND n'a été transféré depuis 02h21 UTC ce jour-là. Son premier avis public, publié le 22 août, qualifiait la vulnérabilité de « totalement maîtrisée » et estimait l'impact à moins de 0,01 % de l'offre totale de SAND.
L'entreprise n'a laissé entrevoir aucune réouverture du pont dans l'intervalle. Lestracconcernés autorisant la reconfiguration permanente de l'application, le contrôle des rôles délégués est « contestable indéfiniment », et toute tentative de les récupérer pourrait être annulée par quiconque serait prêt à payer le prix fort.
Selon ses propres termes, « Il n'existe aucune configuration de cestracpermettant de rouvrir le pont en toute sécurité. »
L'incident a d'abord provoqué une alerte sur les marchés. Cryptopolitan a rapporté le 22 août que la société Lookonchain, spécialisée dans la cryptomonnaie, avait signalé une suspicion d'« attaque par création monétaire infinie » et estimé que plus de 500 millions de SAND avaient été créés.
Les plateformes d'échange sud-coréennes Upbit et Bithumb ont restreint les dépôts et les retraits de SAND et ont mis en garde les investisseurs contre la volatilité du marché. Le SAND s'échangeait autour de 0,042 $ pour une capitalisation boursière d'environ 123 millions de dollars, selon CoinMarketCap.
Si vous lisez ceci, vous avez déjà une longueur d'avance. Restez-y grâce à notre newsletter.
FAQ
Qui est éligible à la compensation 1:1 de The Sandbox ?
Selon l'analyse post-mortem de The Sandbox, tous les portefeuilles qui détenaient légitimement des SAND pontés sur Base ou BNB Smart Chain immédiatement avant l'dent seront remboursés du même montant en SAND sur Ethereum.
Quelle quantité de sable a été volée et quelle était sa valeur ?
L'analyse forensique a révélé que l'attaquant avait retiré 14 742 341,84 SAND, soit environ 697 000 $, ce qui représente une partie de l'impact économique total estimé par The Sandbox à environ 1,49 million de dollars.
Les détenteurs de SAND sur Ethereum et Polygon sont-ils concernés ?
Non. Ethereum SAND n'a pas été touché et son offre reste à 3 milliards de jetons, tandis que Polygon utilise un pont distinct sans exposition auxtraccompromis ; les soldes sur les deux chaînes sont donc intacts et aucune action n'est nécessaire.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















