
Points clés à retenir
- Peckshield a signalé environ 14,9 milliards de SAND non garantis émis sur deux adresses le 21 août.
- Le bac à sable a ensuite désactivé le pontage Base et BSC, protégeant ainsi les détenteurs de SAND basés sur Ethereum et Polygon.
- The Sandbox prépare une compensation LP alors que Coinbase prévoit de radier les contrats à terme SAND le 26 août.
L'exploit atteint les ponts de base et BSC
Sandbox, la plate-forme de jeu métaverse derrière le jeton SAND, contenait une vulnérabilité affectant ses ponts inter-chaînes sur Base et BNB Smart Chain (BSC). Un attaquant a exploité le mécanisme de frappe des ponts pour créer des jetons SAND sans réel support sur les deux réseaux. Le bac à sable a désactivé le pontage sur Base et BSC dès que l'exploit a été détecté, empêchant l'attaquant de déplacer davantage les jetons fabriqués.
L'infrastructure de pont du Sandbox fonctionne normalement en verrouillant SAND sur une chaîne, généralement Ethereum, et en frappant un montant équivalent entièrement garanti sur le réseau de destination. Ce modèle de support 1:1 est ce qui a échoué lors de cet incident, permettant aux jetons d'être émis sur Base et BSC sans verrou correspondant sur la chaîne source.
Une anomalie de 14,9 milliards de jetons
Peckshield a identifié environ 14,9 milliards de SAND non sauvegardés émis sur deux adresses liées à l'exploit. L'ampleur de ce chiffre est remarquable étant donné que l'offre totale légitime de SAND est plafonnée à 3 milliards de jetons, ce qui signifie que le montant émis était près de cinq fois supérieur à celui de tous les jetons SAND réels qui ont jamais existé ou existeront.
Cette inadéquation est courante dans les exploits de pont, où un attaquant manipule la fonction de menthe d'un contrat intelligent plutôt que de voler la garantie verrouillée. Des attaques similaires basées sur la monnaie ont frappé d'autres protocoles tout au long de l'année, y compris un exploit de pont qui a permis à un attaquant de créer 1 milliard de jetons DOT non autorisés sur le pont de Polkadot plus tôt en 2026, et un incident plus petit au cours duquel environ 13,76 millions de jetons ALPH non sauvegardés ont été créés sur le pont d'Alephium.
Dans chaque cas, les jetons fabriqués n’avaient aucune valeur réelle et pourraient être neutralisés une fois que la chaîne concernée aurait gelé le contrat exploité.
The Sandbox a déclaré que l'incident avait affecté moins de 0,01 % de l'approvisionnement total de SAND en termes de véritable support à risque. SAND détenu sur Ethereum et Polygon, les portefeuilles des utilisateurs dans tout l'écosystème et les actifs verrouillés par Ethereum qui soutiennent le jeton sont restés intacts tout au long de l'exploit, a déclaré la société.
La plateforme prépare actuellement un plan de compensation pour les fournisseurs de liquidités éligibles qui détenaient des positions affectées par la frappe non garantie, et a conseillé aux utilisateurs de ne pas échanger SAND sur Base ou BSC jusqu'à ce que les ponts soient rétablis.
Une partie d'un problème plus important de sécurité des ponts
Les exploits de pont ont dépassé les 320 millions de dollars de pertes dans l’industrie de la cryptographie au cours du premier semestre, alors que les attaquants ont de plus en plus commencé à cibler les contrats intelligents qui connectent des blockchains distinctes plutôt que des protocoles individuels. Bitcoin.com News a suivi une tendance similaire ces derniers mois, y compris l'exploit Gravity Bridge qui a vu un pirate informatique drainer 5,4 millions de dollars et acheminer les fonds via Binance avant que la piste ne se refroidisse.
De plus, il convient de mentionner que SAND était déjà confronté à des pressions indépendantes de l'exploit, avec son jeton s'échangeant à près de 0,039 $ cette semaine, et Coinbase annonçant son intention de radier dix contrats à terme perpétuels, dont SAND, à compter du 26 août, dans le cadre d'un examen plus large du volume des transactions et de la liquidité sur ses marchés dérivés.
Les positions ouvertes seront réglées automatiquement à ce moment-là, ajoutant une deuxième source de volatilité à court terme en plus de l'incident du pont.
La prochaine étape pour The Sandbox est une autopsie sur la façon dont les contrôles de frappe du pont ont échoué et un audit de sécurité avant que le pont de la base et du BSC ne soit réactivé.