Ce matin, les utilisateurs de Sandbox touchés par l'attaque du 21 août ont reçu une bonne nouvelle : le projet a annoncé un plan de compensation au ratio 1:1, qui sera versée sous forme de $SAND sur Ethereum.
Selon la déclaration de The Sandbox, elle ouvrira une période de deux semaines pour soumettre les demandes de compensation dans les deux semaines suivant la publication des informations le 27 août.
Le plan de compensation ne s'applique qu'aux détenteurs de jetons qui peuvent prouver qu'ils détenaient les jetons de pont $SAND sur les réseaux Base et BNB Smart Chain (BSC) au moment du piratage. Collectivement, ce groupe de détenteurs a perdu environ 697 000 dollars.
Quand les détenteurs de $SAND recevront-ils leur compensation ?
Selon The Sandbox, les utilisateurs affectés devront attendre au moins un mois avant de recevoir leur compensation.
- Le processus de soumission des demandes débutera dans les deux semaines suivant le 27 août.
- La période de soumission durera encore deux semaines.
Le remboursement sera effectué sous forme de $SAND sur Ethereum, et seuls les détenteurs des jetons de pont $SAND sur les plateformes Base et BSC au moment de la fuite y seront éligibles.
Les détenteurs de la version $SAND sur Ethereum ont totalement évité l'incident, car l'offre en circulation sur ce réseau reste de 3 milliards de jetons. La version $SAND sur Polygon n'a pas non plus été affectée, car elle fonctionne via un pont distinct.
« Les soldes sur les deux chaînes restent inchangés et aucune action de la part de l'utilisateur n'est requise », a expliqué The Sandbox dans son analyse des causes de l'incident.
The Sandbox attribue la faille aux contrats de jeton
The Sandbox a déclaré que la vulnérabilité n'était pas liée aux clés sous son contrôle, pointant plutôt du doigt les contrats de jeton $SAND sur les plateformes Base et BSC.
Comme l'a révélé l'analyse post-incident, le contrat de jeton était configuré pour remplir simultanément la fonction d'application enregistrée du pont. Le problème était que la couche de messagerie interprétait toute entrée de ce côté comme des instructions directes de The Sandbox elle-même.
Ce schéma était supposé permettre aux utilisateurs d'éviter des transactions superflues. À la place, les attaquants ont exploité cette faille et ont, en quatre étapes, infligé des dommages économiques totalisant près de 1,49 million de dollars.
- Ils ont d'abord utilisé une fonction d'appel pour enregistrer leur propre adresse en tant qu'administrateur autorisé.
- Après avoir obtenu des droits d'administrateur, ils ont réécrit les paramètres de vérification de sorte qu'une seule confirmation de leur propre adresse suffisait à valider un message sur le pont.
- Ils ont ensuite envoyé de faux messages de dépôt, entraînant l'émission de $SAND sur les plateformes Base et BSC pour des dépôts Ethereum qui n'avaient en réalité pas eu lieu.
- Finalement, ils ont vendu une partie des faux jetons contre de l'ether et ont utilisé la fonction de rapatriement du pont pour extraire les vrais $SAND du réservoir sur Ethereum.
Selon l'expertise médico-légale, le montant directement retiré du trésor s'élevait à 14 742 341,84 $SAND. L'attaquant s'est enfui avec environ 987 000 dollars.
Le pont reste fermé
The Sandbox a fermé le pont au niveau du contrat sur les trois chaînes, et selon elle, depuis 02:21 UTC ce même jour, aucun actif $SAND n'a quitté le réseau. Dans la première notification publique publiée le 22 août, la vulnérabilité était décrite comme « entièrement circonscrite », et les dommages représentaient moins de 0,01 % de l'offre totale de $SAND.
L'entreprise n'entretient aucun espoir de rouvrir temporairement le pont. Étant donné que les contrats affectés permettent à l'application de se restructurer en permanence, le contrôle des rôles délégués « peut être contesté indéfiniment », et toute tentative de les récupérer pourrait être contrecarrée par quiconque est prêt à payer les frais de gaz.
Dans sa déclaration, l'entreprise a noté : « Il n'existe aucune configuration de ces contrats qui permettrait de rouvrir le pont en toute sécurité. »
Initialement, cet incident a provoqué la panique sur le marché. Cryptopolitan a rapporté que la société d'analyse de données blockchain Lookonchain avait détecté une prétendue « attaque par création infinie de monnaie » et avait estimé le montant des $SAND créés à plus de 500 millions.
Les bourses sud-coréennes Upbit et Bithumb ont limité les dépôts et retraits de $SAND et ont mis en garde les traders contre la volatilité. $SAND se négociait autour de 0,042 $ et sa capitalisation boursière était d'environ 123 millions de dollars.





