The Sandbox s'engage dans un plan d'indemnisation au ratio de 1:1 pour les victimes de l'exploit visant le SAND bridgé
Points clés
- •The Sandbox indemnisera les victimes éligibles de l'exploit du pont du 21 août au ratio de 1:1 en SAND basé sur Ethereum, avec une fenêtre de réclamation de deux semaines ouvrant dans un délai de deux semaines après l'annonce du 27 août.
- •Seuls les détenteurs pouvant prouver qu'ils détenaient du SAND bridgé sur Base ou BNB Smart Chain au moment de l'exploit sont éligibles, un groupe ayant perdu environ 697 000 dollars au total, tandis que les détenteurs de SAND sur Ethereum et Polygon n'ont pas été affectés.
- •L'attaquant a exploité une faille de conception dans les contrats de jetons SAND sur Base et BSC pour devenir administrateur, créer de faux jetons et retirer environ 14,7 millions de SAND, d'une valeur d'environ 987 000 dollars, du coffre Ethereum, causant près de 1,49 million de dollars de dommages au total.
- •Le pont est resté fermé au niveau des contrats sur les trois chaînes depuis le 22 août, et The Sandbox affirme qu'aucune configuration ne permettrait une réouverture sûre, car le contrôle des rôles de délégué est définitivement contestable.
- •L'incident a d'abord suscité des craintes d'une « attaque à la création infinie » après que Lookonchain a estimé que plus de 500 millions de SAND avaient été créés, incitant les bourses sud-coréennes Upbit et Bithumb à restreindre les dépôts et retraits de SAND.

Les utilisateurs de The Sandbox touchés par l'exploit du 21 août ont reçu une bonne nouvelle le 27 août, lorsque le projet s'est engagé dans un plan d'indemnisation au ratio de 1:1, payable en SAND sur Ethereum.
Dans son annonce sur X, The Sandbox a indiqué qu'elle ouvrira une fenêtre de réclamation de deux semaines dans un délai de deux semaines après sa divulgation du 27 août. L'éligibilité est limitée aux détenteurs de jetons pouvant démontrer de manière vérifiable qu'ils détenaient du SAND bridgé sur Base et BNB Smart Chain (BSC) au moment de l'exploit. Collectivement, ce groupe de détenteurs a perdu environ 697 000 dollars.
La promesse de remboursement est importante car les jetons concernés étaient liés à l'activité du pont plutôt qu'à l'offre principale sur Ethereum, que l'entreprise affirme être restée intacte. En limitant l'éligibilité aux soldes bridgés vérifiables et en payant en SAND basé sur Ethereum, The Sandbox tente de restaurer les avoirs des utilisateurs sans rouvrir le pont compromis.
Quand les détenteurs de SAND recevront-ils leur indemnisation ?
Selon The Sandbox, les utilisateurs concernés devront attendre au moins un mois avant de recevoir effectivement leurs fonds. Le processus de réclamation s'ouvrira dans un délai de deux semaines à compter du 27 août, et la fenêtre de réclamation restera ensuite ouverte pendant deux semaines supplémentaires. Le remboursement sera envoyé en SAND basé sur Ethereum, seuls les détenteurs de SAND bridgé sur Base et BSC au moment de la faille étant éligibles.
Les détenteurs de la version Ethereum du SAND ont été complètement épargnés par l'incident, l'offre sur cette chaîne s'élevant toujours à 3 milliards de jetons. Le SAND sur Polygon n'a pas non plus été exposé, car il fonctionne via un pont distinct.
« Les soldes sur les deux chaînes sont intacts et aucune action de l'utilisateur n'est requise », a précisé The Sandbox dans son post-mortem.
The Sandbox attribue l'exploit aux contrats de jetons
The Sandbox a déclaré que la faille ne provenait d'aucune des clés qu'elle contrôle de son côté, désignant plutôt les contrats de jetons SAND sur Base et BSC. Selon le post-mortem, le contrat de jeton avait été configuré pour servir également d'application enregistrée du pont, un dispositif destiné à épargner des transactions supplémentaires aux utilisateurs. Le problème était que la couche de messagerie interprétait toute entrée provenant de cette direction comme des instructions directes de The Sandbox elle-même.
Les attaquants ont exploité cette faille pour causer près de 1,49 million de dollars de dommages économiques totaux en quatre étapes :
- Ils ont d'abord utilisé la fonction d'appel pour enregistrer leur propre adresse en tant qu'administrateur autorisé.
- Avec des droits d'administrateur, ils ont réécrit les paramètres de vérification afin qu'une seule approbation de leur propre adresse suffise à confirmer un message du pont.
- Ils ont ensuite soumis de faux messages de dépôt, qui ont créé du SAND sur Base et BSC contre des dépôts Ethereum qui n'ont jamais eu lieu.
- Enfin, ils ont vendu une partie des faux jetons contre de l'ether et ont utilisé la fonction de pont inverse pour extraire du SAND réel du coffre Ethereum.
Les analyses forensiques ont évalué le retrait direct du coffre à 14 742 341,84 SAND. L'attaquant est reparti avec environ 987 000 dollars.
Le pont reste fermé
The Sandbox a fermé le pont au niveau des contrats sur les trois chaînes le 22 août à 05:26 UTC, et affirme qu'aucun SAND n'est sorti depuis 02:21 UTC ce jour-là. Son premier avis public, publié le 22 août, qualifiait la vulnérabilité de « totalement contenue » et évaluait l'impact à moins de 0,01 % de l'offre totale de SAND.
L'entreprise n'a pas nourri d'espoir de réouverture du pont dans l'intervalle. Comme les contrats concernés permettent en permanence à l'application de se reconfigurer, le contrôle des rôles de délégué est « contestable pour toujours », et toute tentative de les récupérer pourrait être annulée par quiconque est prêt à payer le gaz.
« Il n'existe aucune configuration de ces contrats dans laquelle la réouverture du pont serait sûre », a déclaré l'entreprise.
L'épisode s'est d'abord manifesté comme une panique sur le marché. Cryptopolitan a rapporté le 22 août que la société d'analyse on-chain Lookonchain avait signalé une suspicion d'« attaque à la création infinie » (infinite mint attack) et estimé que plus de 500 millions de SAND avaient été créés. Les bourses sud-coréennes Upbit et Bithumb ont restreint les dépôts et retraits de SAND et averti les traders de la volatilité. Le SAND se négociait autour de 0,042 dollar avec une capitalisation boursière d'environ 123 millions de dollars, selon CoinMarketCap.