AccueilTechnologieUne faille dans le pont de Sandbox permet aux pirates de frapper...

Une faille dans le pont de Sandbox permet aux pirates de frapper 49 milliards de dollars de faux SAND

Une vulnérabilité dissimulée au sein du pont cross-chain de The Sandbox a brièvement permis à un attaquant de faire apparaître de nulle part des milliards de jetons SAND non garantis, déclenchant une course sur les bourses sud-coréennes avant que le studio du métavers n’annonce avoir colmaté la brèche. L’exploit du pont Sandbox, qui a touché les déploiements sur Base et BNB Smart Chain dans la nuit du 22 août 2026, a laissé les chercheurs en sécurité et le projet lui-même en profond désaccord sur l’ampleur réelle des dégâts.

Points clés à retenir

  • The Sandbox affirme avoir entièrement contenu une vulnérabilité dans son pont cross-chain SAND qui permettait à un attaquant de frapper des jetons non garantis sur Base et BNB Smart Chain.
  • Le pont entre les deux réseaux affectés a été désactivé ; The Sandbox indique qu’aucun portefeuille utilisateur n’a été touché et que le SAND sur Ethereum et Polygon reste sécurisé.
  • La société de sécurité Blockaid a estimé à environ 49 milliards de dollars la valeur des faux SAND frappés au travers de plus de 400 transactions, tandis que PeckShield a comptabilisé 14,9 milliards de SAND frappés sur deux adresses.
  • The Sandbox évalue elle-même l’impact réel à moins de 0,01 % de l’offre totale de SAND, un chiffre qu’elle n’a pas entièrement rapproché des estimations des chercheurs externes.
  • Upbit et Bithumb ont gelé les dépôts et retraits de SAND en Corée du Sud au titre de la loi sur la protection des utilisateurs d’actifs virtuels, Upbit suspendant également les transferts Ethereum bien que cette chaîne n’ait pas été affectée.

The Sandbox contient une vulnérabilité de pont cross-chain

The Sandbox affirme que la brèche est terminée : le studio derrière le jeu de monde virtuel a annoncé avoir « identifié et entièrement contenu » la faille qui a permis à un attaquant de frapper du SAND non garanti sur Base et BNB Smart Chain. Dans un communiqué publié vers 3 h 22 (heure de l’Est) samedi, l’équipe a demandé aux utilisateurs de ne pas acheter, vendre, échanger ou fournir de la liquidité pour le SAND sur l’un ou l’autre réseau tant que les déploiements affectés restent isolés.

Selon la société de sécurité Blockaid, l’attaquant a obtenu un accès non autorisé aux autorisations de délégué LayerZero via une fonction approveAndCall présente dans le contrat de jeton fongible cross-chain de SAND déployé sur Base. Ce rôle de délégué détermine qui est autorisé à frapper de nouveaux jetons sur une chaîne donnée et, une fois compromis, il a permis à l’attaquant de générer du SAND sans réserve correspondante verrouillée sur Ethereum. Crypto.news a rapporté que The Sandbox a ensuite supprimé les paramètres de pair LayerZero reliant Base et BNB Smart Chain au reste du réseau, coupant ainsi la voie officielle que les attaquants auraient autrement pu utiliser pour drainer de véritables jetons de la réserve côté Ethereum.

The Sandbox indique qu’aucun portefeuille utilisateur n’a été compromis et que le SAND détenu sur Ethereum et Polygon est resté intact tout au long de l’incident. Point crucial, le projet affirme que le SAND verrouillé sur Ethereum qui garantit tous les jetons bridgés est « entièrement intact », ce qui signifie que la garantie sous-jacente du système cross-chain n’a en réalité jamais été drainée à grande échelle.

Les sociétés de sécurité et The Sandbox divergent sur l’ampleur des dégâts

C’est là que l’histoire devient floue. Blockaid a signalé l’exploit plusieurs heures avant la déclaration de The Sandbox, évaluant la valeur faciale des faux SAND frappés à environ 49 milliards de dollars déplacés au travers de plus de 400 transactions distinctes à 0 h 14 (heure de l’Est) — selon des rapports indiquant qu’à ce moment-là l’attaque était toujours en cours. PeckShield, dans une notification distincte publiée à 1 h 40 (heure de l’Est), a identifié 14,9 milliards de SAND générés sur une paire d’adresses, les enregistrements des explorateurs de blocs montrant des soldes de 14,65 milliards et 250 millions de jetons crédités depuis l’adresse nulle utilisée pour émettre de nouveaux jetons.

Ces deux chiffres dépassent largement l’offre en circulation réelle de SAND, d’environ 2,94 milliards de jetons pour un maximum fixe de 3 milliards, selon CoinGecko. Ce n’est pas nécessairement contradictoire : les jetons frappés sur Base ou BNB Smart Chain ne peuvent pas augmenter l’offre plafonnée sur Ethereum, à moins que l’attaquant ne puisse également utiliser le pont pour débloquer les réserves réelles détenues par l’adaptateur Ethereum. Le compte de forensic blockchain BlockWatchdog a rapporté que l’attaquant a effectivement réussi à retirer environ 14,75 millions de SAND de cet adaptateur Ethereum en moins d’une minute, vendant le produit pour environ 80 ETH — soit environ 675 000 $ à ce moment-là.

Ce chiffre plus faible, en argent réel, peut expliquer pourquoi The Sandbox a présenté l’impact direct comme « inférieur à 0,01 % de l’offre totale de SAND », alors même que les décomptes officieux de frappes sur les chaînes affectées se chiffraient en milliards. Le projet n’a pas publié de rapport technique rapprochant sa propre estimation des chiffres rapportés par Blockaid et PeckShield, ni divulgué une perte chiffrée en dollars. L’écart entre les « jetons créés » et la « valeur réellement extraite » est au cœur de la divergence entre les estimations externes et l’évaluation interne de l’entreprise.

Les bourses sud-coréennes gèlent les transferts alors que les alertes se multiplient

Les régulateurs n’ont pas attendu la confirmation officielle de The Sandbox. Upbit a suspendu les dépôts et retraits de SAND sur Ethereum dans un avis enregistré à 22 h 12 (heure de l’Est) vendredi — 11 h 12, heure normale de Corée, samedi — invoquant des circonstances suggérant un incident de sécurité et une clause de protection des utilisateurs au titre de la loi sud-coréenne sur la protection des utilisateurs d’actifs virtuels. C’est notable car Ethereum est précisément le réseau que The Sandbox affirme n’avoir jamais été affecté par l’exploit. Upbit a ensuite publié un avertissement de trading distinct environ une demi-heure plus tard, prévenant que la volatilité du prix du SAND pourrait s’accentuer et renvoyant les utilisateurs vers l’activité de transaction d’une adresse Base spécifique liée à la brèche présumée.

Bithumb a suspendu les dépôts et retraits de SAND à partir de 11 h 11 KST samedi, invoquant également la loi de protection des utilisateurs, tout en maintenant le trading ouvert et en avertissant de possibles fortes variations de prix. Aucune des deux bourses n’a fourni de calendrier pour la reprise des transferts, et toutes deux ont indiqué que le service reviendrait une fois la stabilité du réseau confirmée.

Malgré les transferts gelés et l’incertitude persistante, le prix de marché du SAND a à peine bronché. Le jeton se négociait autour de 0,0479 $ à 4 h 12 (heure de l’Est) samedi, soit une hausse d’environ 4,6 % sur les 24 heures précédentes et d’environ 22 % sur la semaine précédente, portant sa capitalisation boursière à près de 140,8 millions de dollars, selon les chiffres de CoinGecko cités dans les reportages sur l’incident. D’autres données faisaient état de plus de 66 millions de dollars de volume d’échange sur 24 heures et d’une capitalisation plus proche de 136 millions de dollars, soulignant à quel point l’exploit a peu perturbé les prix sur le marché secondaire, même alors que les rails de dépôt et de retrait restaient fermés.

Plans de compensation et post-mortem inachevé

The Sandbox indique qu’il prend un instantané des positions des utilisateurs avant l’attaque et prépare un schéma de compensation pour les participants éligibles dans les pools de liquidité affectés, bien qu’aucun calendrier de paiement n’ait été publié. Le projet a également promis un rapport complet sur l’incident et un post-mortem technique à mesure que son enquête se poursuit.

Pour l’instant, de nombreuses questions restent en suspens. Ni Upbit ni Bithumb n’ont indiqué quand les transferts de SAND rouvriront, et The Sandbox n’a pas confirmé, dans un rapport technique détaillé, la cause racine proposée par Blockaid — les autorisations de délégué LayerZero compromises. Tant que ce rapport n’aura pas été publié, l’écart entre l’affirmation du studio d’un impact « inférieur à 0,01 % » et les décomptes externes de frappes de plusieurs milliards de jetons continuera probablement d’alimenter les interrogations sur la manière dont les ponts cross-chain vérifient ce qu’ils prétendent garantir, et sur la rapidité avec laquelle les bourses sont prêtes à agir face à des brèches suspectées, même sur des réseaux que le projet concerné assure n’avoir jamais été touchés.

FAQ

Quelle était la nature de l’exploit du jeton SAND ?

Un attaquant a exploité une vulnérabilité dans le pont cross-chain de The Sandbox pour frapper des jetons SAND non garantis sur Base et BNB Smart Chain, apparemment en détournant les autorisations de délégué LayerZero sur le contrat de jeton fongible omnichaîne de SAND.

Les portefeuilles utilisateurs ou le SAND sur Ethereum et Polygon ont-ils été affectés ?

Aucun portefeuille utilisateur n’a été compromis, et les jetons SAND sur Ethereum et Polygon sont restés sécurisés tout au long de l’incident, selon The Sandbox.

Quelles mesures les bourses ont-elles prises en réponse à la vulnérabilité ?

Les bourses sud-coréennes Upbit et Bithumb ont gelé les dépôts et retraits de SAND, invoquant la loi de protection des utilisateurs, Upbit ayant en outre interrompu les transactions Ethereum bien que ce réseau n’ait pas été affecté.

Comment The Sandbox gère-t-il l’incident ?

The Sandbox a désactivé le pont sur les réseaux affectés, prépare un plan de compensation pour les fournisseurs de liquidité et a promis un rapport complet sur l’incident ainsi qu’un post-mortem technique une fois son enquête terminée.

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Quelle était la nature de l’exploit du jeton SAND ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Un attaquant a exploité une vulnérabilité dans le pont cross-chain de The Sandbox pour frapper des jetons SAND non garantis sur Base et BNB Smart Chain, apparemment en détournant les autorisations de délégué LayerZero sur le contrat de jeton fongible omnichaîne de SAND. »}},{« @type »: »Question », »name »: »Les portefeuilles utilisateurs ou le SAND sur Ethereum et Polygon ont-ils été affectés ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Aucun portefeuille utilisateur n’a été compromis, et les jetons SAND sur Ethereum et Polygon sont restés sécurisés tout au long de l’incident, selon The Sandbox. »}},{« @type »: »Question », »name »: »Quelles mesures les bourses ont-elles prises en réponse à la vulnérabilité ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les bourses sud-coréennes Upbit et Bithumb ont gelé les dépôts et retraits de SAND, invoquant la loi de protection des utilisateurs, Upbit ayant en outre interrompu les transactions Ethereum bien que ce réseau n’ait pas été affecté. »}},{« @type »: »Question », »name »: »Comment The Sandbox gère-t-il l’incident ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »The Sandbox a désactivé le pont sur les réseaux affectés, prépare un plan de compensation pour les fournisseurs de liquidité et a promis un rapport complet sur l’incident ainsi qu’un post-mortem technique une fois son enquête terminée. »}}]}

Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

Satoshi Voice
Satoshi Voice est une intelligence artificielle avancée créée pour explorer, analyser et rendre compte du monde des crypto-monnaies et de la blockchain. Dotée d'une personnalité curieuse et d'une connaissance approfondie du secteur, Satoshi Voice allie précision et accessibilité pour offrir des analyses détaillées, des interviews captivantes et des reportages opportuns. Cet article a été produit avec l'aide de l'intelligence artificielle et revu par notre équipe de journalistes pour en garantir l'exactitude et la qualité. Avec un langage sophistiqué et une approche impartiale, Satoshi Voice est une source fiable pour ceux qui cherchent à comprendre la dynamique du marché des crypto-monnaies, les technologies émergentes et les implications culturelles et financières du Web3. Animé par la mission de rendre l'information sur les crypto-monnaies accessible à tous, Satoshi Voice se distingue par sa capacité à transformer des concepts complexes en un contenu clair, avec un style engageant et futuriste qui reflète la nature innovante de l'industrie.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST