Le jeton SAND de The Sandbox touché par une attaque cross-chain ; l'attaquant émet des milliards de jetons non adossés
Points clés
- •Un attaquant a obtenu des droits d'émission arbitraires sur le contrat SAND de The Sandbox déployé sur Base et a émis environ 14,9 milliards de jetons non adossés, soit davantage que l'ensemble des 3 milliards de jetons en circulation sur le mainnet Ethereum.
- •L'attaquant a détourné une fonction « approveAndCall » pour usurper les permissions de délégué LayerZero, ce qui a permis d'émettre des jetons sur Base sans contrepartie du SAND verrouillé sur Ethereum.
- •Les pertes réalisées s'élèvent à environ 675 000 dollars (80 ETH), correspondant à environ 14,75 millions de SAND drainés depuis Ethereum ; le chiffre de 49 milliards de dollars largement cité reflète des jetons non adossés valorisés au prix de marché, et non des fonds dérobés.
- •The Sandbox a désactivé le bridging sur Base et BNB Smart Chain, remis à zéro les pairs LayerZero d'Ethereum et de BNB Smart Chain et averti les utilisateurs de ne pas échanger de SAND sur les réseaux concernés ; le SAND sur Ethereum et Polygon est resté non affecté et aucun portefeuille utilisateur n'a été compromis.
- •Upbit a émis un avertissement concernant le trading du SAND et Bithumb a suspendu les dépôts et retraits de SAND ; The Sandbox prépare une compensation pour les utilisateurs éligibles des pools de liquidité affectés ainsi qu'une analyse technique post-mortem.

Le 22 août 2026, un attaquant a obtenu des droits d'émission arbitraires sur le contrat SAND de The Sandbox déployé sur Base, une configuration LayerZero Omnichain Fungible Token (OFT) utilisée pour les transferts de jetons inter-chaînes. Dans ce modèle de type « lock-and-mint », le SAND est verrouillé sur Ethereum tandis qu'un montant équivalent est émis sur les chaînes de destination, de sorte que chaque jeton cross-chain est censé être adossé un à un. L'attaquant a émis environ 14,9 milliards de jetons SAND non adossés — une quantité qui dépasse de loin l'ensemble des 3 milliards de jetons en circulation sur le mainnet Ethereum — avant que le projet ne suspende le bridging sur Base et BNB Smart Chain afin de contenir les dégâts. Les pertes réelles sont bien moindres : environ 14,75 millions de SAND ont été drainés depuis Ethereum, rapportant à l'attaquant environ 675 000 dollars, soit 80 ETH. Le SAND sur Ethereum et Polygon n'a pas été affecté, et aucun portefeuille utilisateur n'a été compromis.
⚠️ALERT: Sandbox hit by a major security breach as attackers mint 49B of unbacked $SAND, compromising its ENTIRE liquidity across BSC and Base. The team has confirmed the exploit and isolated SAND liquidity on BSC and Base, while disabling bridging to and from both networks.… pic.twitter.com/UdvHTm7wuu
— Coin Bureau (@coinbureau) August 22, 2026
Selon l'analyse on-chain, l'attaquant a détourné une fonction « approveAndCall » pour usurper les permissions de délégué LayerZero. Ce contrôle a permis d'émettre des jetons sur Base sans aucune contrepartie du SAND réellement verrouillé sur Ethereum. La société de sécurité blockchain Blockaid a signalé l'attaque alors qu'elle était encore en cours. PeckShield a de son côté confirmé qu'environ 14,9 milliards de jetons SAND ont été émis sur deux adresses, 0xAbE0…4D22 et 0x638C…F296.
#PeckShieldAlert Seems like The @TheSandboxGame ($SAND) got exploited. 14.9B $SAND minted across 2 addresses: 0xAbE0…4D22 & 0x638C…F296 pic.twitter.com/a5Jgym87gR
— PeckShieldAlert (@PeckShieldAlert) August 22, 2026
Le chiffre de 49 milliards de dollars, largement relayé, résulte de l'application du prix de marché du SAND à ces jetons non adossés. Ce montant ne représente pas des fonds dérobés : il dépasse de loin toute liquidité disponible et ne peut être concrétisé. La perte directe a été plus faible. BlockWatchdog a rapporté qu'environ 14,75 millions de SAND ont été drainés depuis l'adaptateur OFT d'Ethereum en moins d'une minute, pour un produit réalisé d'environ 80 ETH, soit approximativement 675 000 dollars. The Sandbox a indiqué que l'attaque a affecté moins de 0,01 % des 3 milliards de jetons SAND en circulation, en mesure directe.
Réponse de The Sandbox
Le projet a désactivé le bridging vers et depuis Base et BNB Smart Chain, rendant les jetons de ces réseaux incapables de circuler ou d'être rachetés. Le multisig du projet a également remis à zéro les pairs LayerZero d'Ethereum et de BNB Smart Chain, isolant de fait Base. L'équipe a averti les utilisateurs de ne pas acheter, vendre ni échanger de SAND sur Base ou BNB en raison de la liquidité compromise. Le SAND sur Ethereum et Polygon a été confirmé comme non affecté, et le SAND verrouillé sur Ethereum servant d'adossement aux jetons cross-chain est resté intact.
Les plateformes d'échange sud-coréennes ont réagi rapidement après que des alertes on-chain ont signalé la faille. Upbit a émis un avertissement concernant le trading du SAND, tandis que Bithumb a suspendu les dépôts et retraits de SAND.
The Sandbox, une filiale d'Animoca Brands qui avait levé 93 millions de dollars en 2021, est un métaverse de jeu à contenus générés par les utilisateurs où les joueurs construisent et monétisent des expériences en voxels, le SAND servant de jeton utilitaire ERC-20 pour les transactions dans le monde du jeu, l'achat de parcelles LAND, le staking et les votes de gouvernance. L'entreprise a déclaré procéder à un snapshot antérieur à l'incident et préparer une compensation pour les utilisateurs éligibles des pools de liquidité affectés. Une analyse technique post-mortem est prévue. Au moment de la rédaction, l'équipe n'avait pas publié de déclaration publique complète sur la cause racine de l'attaque.
À la suite de l'incident, le SAND a chuté de près de 10 % en intraday, mais n'affichait qu'un recul de 0,8 % sur 24 heures.
Cette attaque met en lumière un risque structurel connu des déploiements de jetons cross-chain. L'émission de jetons sur une chaîne secondaire ne crée pas de nouvelle offre sur Ethereum, mais des jetons non adossés peuvent néanmoins parvenir jusqu'aux plateformes d'échange et peser sur les prix. Les infrastructures de ponts et d'interopérabilité cross-chain ont engendré certaines des plus grandes pertes de l'histoire de la sécurité crypto — le vol d'environ 600 millions de dollars sur le pont Ronin et le piratage d'environ 320 millions de dollars de Wormhole, tous deux survenus en 2022, figurent parmi les plus lourds jamais enregistrés — même si le produit réalisé ici, environ 675 000 dollars, ne représente qu'une infime fraction de ces montants. Restent en attente les mises à jour d'Upbit et de Bithumb sur la reprise du trading du SAND, ainsi que le plan officiel de récupération ou de burn de The Sandbox.
Source : CoinCentral