ActualitésCryptoThe Sandbox victime d'une faille de sécurité après la création de 49 milliards de SAND non adossés par des attaquants

The Sandbox victime d'une faille de sécurité après la création de 49 milliards de SAND non adossés par des attaquants

Auteur: Hokanews·

Points clés

  • Des attaquants auraient créé 49 milliards de tokens SAND non adossés, dépassant de plus de seize fois l'offre maximale prévue de 3 milliards du token.
  • The Sandbox a confirmé l'exploit et isolé l'ensemble de la liquidité SAND sur BNB Smart Chain et Base, tout en désactivant les ponts vers et depuis les deux réseaux.
  • Le projet prépare un plan d'indemnisation pour les fournisseurs de liquidité concernés, mais sa taille, ses conditions d'éligibilité et sa méthode de distribution n'ont pas été divulguées.
  • Les utilisateurs ont été invités à ne pas échanger, transférer ou interagir de quelque manière que ce soit avec SAND sur BSC ou Base jusqu'à nouvel ordre.
  • Ni la vulnérabilité spécifique exploitée ni les individus responsables de l'attaque n'ont été identifiés dans les informations publiées à ce jour.
The Sandbox victime d'une faille de sécurité après la création de 49 milliards de SAND non adossés par des attaquants

The Sandbox a subi une faille de sécurité majeure lors de laquelle des attaquants auraient créé 49 milliards de tokens SAND non adossés, compromettant l'intégralité de la liquidité SAND du projet sur BNB Smart Chain (BSC) et Base. Selon les informations partagées sur X par @coinbureau, l'équipe de The Sandbox a confirmé l'exploit et pris des mesures pour isoler la liquidité SAND sur les deux réseaux. Le projet a également désactivé les ponts vers et depuis BSC et Base le temps d'évaluer l'incident.

The Sandbox prépare un plan d'indemnisation pour les fournisseurs de liquidité concernés et a demandé aux utilisateurs de ne pas interagir avec SAND sur BSC ou Base jusqu'à nouvel ordre. L'incident constitue un événement de sécurité majeur pour le token SAND et a conduit le projet à restreindre son activité sur deux réseaux blockchain pendant qu'il s'emploie à contenir l'impact.

The Sandbox est un monde virtuel basé sur la blockchain exploité par Animoca Brands, dans lequel les utilisateurs achètent, développent et monétisent des parcelles de terrain numérique appelées LAND ; SAND est le token natif de la plateforme, utilisé pour les transactions en jeu, le staking et la participation à la gouvernance. Le token a été émis avec une offre maximale de 3 milliards, un chiffre qui situe la création non autorisée rapportée de 49 milliards à plus de seize fois l'offre totale prévue du token.

Des attaquants créent 49 milliards de SAND non adossés

L'exploit rapporté a consisté en la création de 49 milliards de tokens SAND non adossés à des actifs correspondants. L'émission (minting) désigne la création de nouveaux tokens de cryptomonnaie conformément aux règles établies par le smart contract sous-jacent d'un token ou par l'infrastructure blockchain. Dans un système correctement contrôlé, l'émission de tokens est régie par des mécanismes prédéfinis conçus pour empêcher toute création non autorisée. L'attaque rapportée semble avoir contourné ces contrôles, permettant aux attaquants de créer une quantité importante de SAND.

Les informations partagées par @coinbureau ne fournissent pas de détails supplémentaires sur la vulnérabilité spécifique utilisée lors de l'attaque et n'identifient pas les individus responsables de l'exploit. L'ampleur rapportée de cette émission non autorisée a toutefois incité l'équipe de The Sandbox à prendre des mesures immédiates pour restreindre l'activité de SAND sur les réseaux concernés.

The Sandbox confirme l'exploit

L'équipe de The Sandbox a confirmé qu'un exploit a eu lieu et a engagé des mesures de confinement. L'une des principales actions a été l'isolement de la liquidité SAND sur BSC et Base. Le projet a également désactivé les ponts vers et depuis les deux réseaux.

Les ponts sont des infrastructures blockchain qui permettent aux actifs ou aux informations de circuler entre différents réseaux. La désactivation de ces connexions peut aider à empêcher qu'un incident survenu sur un réseau ne se propage vers un autre par des transferts inter-chaînes. En restreignant les ponts impliquant BSC et Base, The Sandbox limite les mouvements de SAND pendant qu'elle enquête sur la faille et détermine la réponse appropriée. Le projet a également conseillé aux utilisateurs d'éviter toute interaction avec SAND sur les deux réseaux concernés jusqu'à nouvel ordre.

Un impact potentiel pour les fournisseurs de liquidité

La faille de sécurité a également affecté les fournisseurs de liquidité, communément appelés LP. Les fournisseurs de liquidité apportent des actifs à des pools de trading décentralisés, permettant aux utilisateurs d'échanger des tokens sans dépendre d'un carnet d'ordres centralisé traditionnel. En retour, les fournisseurs de liquidité peuvent recevoir des frais ou d'autres incitations selon le protocole.

The Sandbox prépare un plan d'indemnisation pour les LP concernés à la suite de l'exploit rapporté. Les informations disponibles ne précisent pas la taille du fonds d'indemnisation, les conditions d'éligibilité ni la manière dont l'indemnisation sera distribuée. Ces détails devraient revêtir une importance particulière pour les fournisseurs de liquidité qui cherchent à déterminer comment l'incident pourrait affecter leurs positions. En attendant la publication d'informations supplémentaires, il est conseillé aux utilisateurs de suivre les instructions du projet et d'éviter toute interaction avec SAND sur BSC et Base.

Les restrictions de ponts concernent BSC et Base

La décision de désactiver les ponts dans les deux sens entre les réseaux concernés constitue un autre volet important de la réponse de The Sandbox. Les ponts inter-chaînes offrent des fonctionnalités importantes en permettant aux utilisateurs de déplacer des actifs entre écosystèmes blockchain. En même temps, ils peuvent devenir un élément important à considérer lors d'un incident de sécurité, car des actifs non autorisés ou compromis pourraient sinon être transférés entre réseaux.

En désactivant les ponts connectés à BSC et Base, The Sandbox tente de restreindre les mouvements supplémentaires de SAND via ces canaux. Cette mesure signifie également que les utilisateurs peuvent temporairement perdre l'accès aux fonctionnalités inter-chaînes normales impliquant SAND sur les réseaux concernés. Le projet n'a pas indiqué, dans les informations fournies, quand les services de pont seront rétablis.

Les infrastructures inter-chaînes ont également été au cœur de plusieurs des plus grands incidents de sécurité de l'histoire du secteur, notamment la faille du Ronin Network en mars 2022, qui a entraîné des pertes de plus de 600 millions de dollars, et l'exploit du pont Wormhole en février 2022, qui a concerné environ 320 millions de dollars. The Sandbox n'a pas divulgué si sa propre infrastructure de pont a joué un rôle dans l'incident actuel, et les informations publiées à ce jour ne permettent pas d'établir comment l'émission non autorisée a été réalisée. L'historique illustre néanmoins pourquoi les ponts et les contrôles d'émission de tokens sont considérés comme des surfaces de sécurité critiques par les projets opérant sur plusieurs réseaux.

Les utilisateurs appelés à éviter SAND sur BSC et Base

The Sandbox a adressé un avertissement direct aux utilisateurs concernant l'activité de SAND sur BSC et Base. Ceux-ci ont été invités à ne pas interagir avec SAND sur l'un ou l'autre réseau jusqu'à nouvel ordre. Cet avertissement revêt une importance particulière à la suite de la création rapportée de 49 milliards de tokens non adossés, car les transactions impliquant un token affecté pendant un incident de sécurité en cours peuvent exposer les utilisateurs à des risques supplémentaires, surtout lorsque l'équipe du projet enquête encore sur l'exploit sous-jacent.

La restriction s'applique spécifiquement à SAND sur BSC et Base, selon les informations publiées par le projet. Les utilisateurs doivent donc prêter une attention particulière aux mises à jour officielles avant de tenter d'échanger, de transférer ou d'interagir de quelque manière que ce soit avec SAND sur ces réseaux.

Un plan d'indemnisation toujours en préparation

The Sandbox prépare un plan d'indemnisation pour les fournisseurs de liquidité touchés par l'incident. Ce plan vise à répondre à l'impact subi par les LP à la suite de la faille de sécurité rapportée, bien que des détails précis n'aient pas encore été communiqués. L'absence d'informations sur le mécanisme d'indemnisation signifie que les utilisateurs concernés devront attendre des orientations supplémentaires du projet.

L'incident souligne également l'importance des contrôles de sécurité entourant l'émission de tokens et les infrastructures inter-chaînes. Une vulnérabilité permettant la création non autorisée de tokens peut avoir des conséquences au-delà de la blockchain initiale où l'exploit se produit, en particulier lorsque la liquidité et les ponts relient plusieurs réseaux.

Pour l'heure, la réponse de The Sandbox se concentre sur le confinement. L'équipe a confirmé l'exploit, isolé la liquidité SAND sur BSC et Base, désactivé les ponts vers et depuis les deux réseaux et commencé à préparer une indemnisation pour les LP concernés. Le projet a également demandé aux utilisateurs d'éviter toute interaction avec SAND sur les réseaux concernés jusqu'à nouvel ordre. Les questions en suspens qui détermineront la suite comprennent la taille et les critères d'éligibilité du plan d'indemnisation, le calendrier de rétablissement des services de pont et les conclusions de l'enquête sur la manière dont l'émission non autorisée s'est produite. La faille rapportée impliquant 49 milliards de SAND non adossés reste un incident de sécurité en cours, et des informations supplémentaires provenant des canaux officiels seront nécessaires pour déterminer l'impact complet et les prochaines étapes pour les utilisateurs et les fournisseurs de liquidité concernés.