Une attaque présumée de « mint infini » frappe le contrat SAND de The Sandbox sur Base
Points clés
- •PeckShield a rapporté que 14,9 milliards de SAND ont été émis sur deux adresses Base pendant l'incident.
- •L'offre totale normale de SAND est de 3 milliards de tokens, ce qui place la nouvelle offre côté Base bien au-delà du montant établi.
- •Une adresse commençant par 0x6762...257e a obtenu l'autorité d'émission sur le contrat SAND de Base, mais la méthode d'accès n'a pas été divulguée.
- •Le dernier prix de marché plaçait SAND autour de 0,047 dollar, conférant aux tokens nouvellement émis une valeur nominale d'environ 700 millions de dollars.
- •La préoccupation immédiate porte sur la possibilité de déplacer les tokens non autorisés vers des bridges, des plateformes d'échange décentralisées ou d'autres lieux de liquidité.

The Sandbox fait face à une attaque présumée de type « mint infini » sur Base, où une adresse non autorisée a acquis des privilèges d'émission et produit des milliards de SAND — une quantité dépassant de loin l'offre prévue du token.
L'émission a gonflé rapidement au début des échanges du 22 août. Les premiers suivis on-chain ont recensé plus de 500 millions de tokens nouvellement créés avant que PeckShield ne rapporte que 14,9 milliards de SAND avaient été émis sur deux adresses : 0xAbE0...4D22 et 0x638C...F296.
SAND possède normalement une offre totale de 3 milliards de tokens, ce qui place le solde fraîchement émis côté Base à près de cinq fois l'offre établie. L'activité a été détectée sur le déploiement de SAND sur Base plutôt que sur le token du réseau principal Ethereum.
L'attaquant obtient l'autorité d'émission de SAND
L'attaque repose sur des permissions d'émission non autorisées. Une adresse commençant par 0x6762...257e a obtenu l'autorité sur le contrat SAND de Base et a commencé à créer des tokens sans la contrainte habituelle d'offre. La manière dont cette autorité a été acquise n'a pas été rendue publique.
Les tokens nouvellement créés doivent encore atteindre une liquidité utilisable ou une infrastructure de bridge avant que leur valeur nominale ne se traduise par une perte de marché correspondante. C'est pourquoi les observateurs surveillent les transferts, l'activité des bridges et toute réaction des plateformes d'échange, plutôt que de considérer le montant émis comme un dommage immédiatement réalisé.
Au dernier relevé, SAND s'échangeait autour de 0,047 dollar sur CoinMarketCap, en hausse d'environ 12 % sur 24 heures, alors même que l'activité d'émission anormale se déroulait. À ce prix de marché, 14,9 milliards de tokens représenteraient une valeur nominale proche de 700 millions de dollars, même si ce chiffre ne correspond ni à des fonds volés confirmés ni à une liquidité réalisable.
L'incident fait suite de près à l'attaque subie par Harmony, au cours de laquelle environ 4 milliards de ONE ont été créés sans autorisation. Harmony s'est employé à coordonner le gel des fonds sur les plateformes d'échange tandis que les développeurs préparaient un correctif et envisageaient un retour en arrière, après qu'une grande partie de la nouvelle offre s'était dirigée vers des plateformes centralisées.
Des émissions de tokens non autorisées touchent plusieurs projets
The Sandbox devient le dernier projet de cet été à affronter des contrôles d'offre de tokens compromis. WEMIX a auparavant subi une atteinte distincte à la propriété de son contrat, qui a permis l'émission de 5,23 millions de WEMIX$, les actifs nouvellement créés ayant ensuite été déplacés sur plusieurs réseaux.
Bien que les mécanismes diffèrent d'un cas à l'autre, chacun a placé le contrôle de l'émission des tokens au cœur de l'attaque. Pour The Sandbox, l'attention se porte immédiatement sur le contrat Base et sur la question de savoir si l'offre non autorisée peut rejoindre des bridges, des plateformes d'échange décentralisées ou d'autres lieux disposant d'une liquidité utilisable.
Les deux adresses identifiées dans les dernières analyses détenaient au total 14,9 milliards de SAND nouvellement émis, tandis que l'activité du contrat sur Base continuait d'être examinée.
Ce rapport a été publié pour la première fois par Crypto Adventure.