The Sandbox s'engage à ouvrir son système de compensation 1:1 dans les deux semaines

cryptonews.ruPublié le 2026-08-27Dernière mise à jour le 2026-08-27

Résumé

The Sandbox s'engage à ouvrir un système de compensation 1:1 dans les deux prochaines semaines pour les utilisateurs touchés par l'attaque du 21 août. La compensation, versée en $SAND sur Ethereum, concerne uniquement les détenteurs de tokens bridgés sur les réseaux Base et BNB Smart Chain (BSC) au moment de l'incident, pour des pertes totales d'environ 697 000 dollars. Le processus de demande débutera dans les deux semaines suivant l'annonce du 27 août et durera deux semaines. Les utilisateurs devront attendre au moins un mois pour recevoir leurs fonds. Les détenteurs de $SAND natif sur Ethereum et Polygon n'ont pas été affectés. The Sandbox attribue la vulnérabilité à une faille dans les contrats de token $SAND sur Base et BSC, qui a permis à des attaquants de s'approprier des droits d'administrateur, de forger de faux dépôts et de dérober pour environ 1,49 million de dollars de valeur. Environ 987 000 dollars ont été détournés. Le pont reste définitivement fermé, jugé irrémédiablement non sécurisé. L'incident, initialement source de panique et ayant entraîné des suspensions sur certaines plateformes comme Upbit et Bithumb, a été contenu à moins de 0,01% de l'offre totale de $SAND.

Ce matin, les utilisateurs de Sandbox touchés par l'attaque du 21 août ont reçu une bonne nouvelle : le projet a annoncé un plan de compensation au ratio 1:1, qui sera versée sous forme de $SAND sur Ethereum.

Selon la déclaration de The Sandbox, elle ouvrira une période de deux semaines pour soumettre les demandes de compensation dans les deux semaines suivant la publication des informations le 27 août.

Le plan de compensation ne s'applique qu'aux détenteurs de jetons qui peuvent prouver qu'ils détenaient les jetons de pont $SAND sur les réseaux Base et BNB Smart Chain (BSC) au moment du piratage. Collectivement, ce groupe de détenteurs a perdu environ 697 000 dollars.

Quand les détenteurs de $SAND recevront-ils leur compensation ?

Selon The Sandbox, les utilisateurs affectés devront attendre au moins un mois avant de recevoir leur compensation.

  • Le processus de soumission des demandes débutera dans les deux semaines suivant le 27 août.
  • La période de soumission durera encore deux semaines.

Le remboursement sera effectué sous forme de $SAND sur Ethereum, et seuls les détenteurs des jetons de pont $SAND sur les plateformes Base et BSC au moment de la fuite y seront éligibles.

Les détenteurs de la version $SAND sur Ethereum ont totalement évité l'incident, car l'offre en circulation sur ce réseau reste de 3 milliards de jetons. La version $SAND sur Polygon n'a pas non plus été affectée, car elle fonctionne via un pont distinct.

« Les soldes sur les deux chaînes restent inchangés et aucune action de la part de l'utilisateur n'est requise », a expliqué The Sandbox dans son analyse des causes de l'incident.

The Sandbox attribue la faille aux contrats de jeton

The Sandbox a déclaré que la vulnérabilité n'était pas liée aux clés sous son contrôle, pointant plutôt du doigt les contrats de jeton $SAND sur les plateformes Base et BSC.

Comme l'a révélé l'analyse post-incident, le contrat de jeton était configuré pour remplir simultanément la fonction d'application enregistrée du pont. Le problème était que la couche de messagerie interprétait toute entrée de ce côté comme des instructions directes de The Sandbox elle-même.

Ce schéma était supposé permettre aux utilisateurs d'éviter des transactions superflues. À la place, les attaquants ont exploité cette faille et ont, en quatre étapes, infligé des dommages économiques totalisant près de 1,49 million de dollars.

  • Ils ont d'abord utilisé une fonction d'appel pour enregistrer leur propre adresse en tant qu'administrateur autorisé.
  • Après avoir obtenu des droits d'administrateur, ils ont réécrit les paramètres de vérification de sorte qu'une seule confirmation de leur propre adresse suffisait à valider un message sur le pont.
  • Ils ont ensuite envoyé de faux messages de dépôt, entraînant l'émission de $SAND sur les plateformes Base et BSC pour des dépôts Ethereum qui n'avaient en réalité pas eu lieu.
  • Finalement, ils ont vendu une partie des faux jetons contre de l'ether et ont utilisé la fonction de rapatriement du pont pour extraire les vrais $SAND du réservoir sur Ethereum.

Selon l'expertise médico-légale, le montant directement retiré du trésor s'élevait à 14 742 341,84 $SAND. L'attaquant s'est enfui avec environ 987 000 dollars.

Le pont reste fermé

The Sandbox a fermé le pont au niveau du contrat sur les trois chaînes, et selon elle, depuis 02:21 UTC ce même jour, aucun actif $SAND n'a quitté le réseau. Dans la première notification publique publiée le 22 août, la vulnérabilité était décrite comme « entièrement circonscrite », et les dommages représentaient moins de 0,01 % de l'offre totale de $SAND.

L'entreprise n'entretient aucun espoir de rouvrir temporairement le pont. Étant donné que les contrats affectés permettent à l'application de se restructurer en permanence, le contrôle des rôles délégués « peut être contesté indéfiniment », et toute tentative de les récupérer pourrait être contrecarrée par quiconque est prêt à payer les frais de gaz.

Dans sa déclaration, l'entreprise a noté : « Il n'existe aucune configuration de ces contrats qui permettrait de rouvrir le pont en toute sécurité. »

Initialement, cet incident a provoqué la panique sur le marché. Cryptopolitan a rapporté que la société d'analyse de données blockchain Lookonchain avait détecté une prétendue « attaque par création infinie de monnaie » et avait estimé le montant des $SAND créés à plus de 500 millions.

Les bourses sud-coréennes Upbit et Bithumb ont limité les dépôts et retraits de $SAND et ont mis en garde les traders contre la volatilité. $SAND se négociait autour de 0,042 $ et sa capitalisation boursière était d'environ 123 millions de dollars.

Questions liées

QQuel est le plan de compensation annoncé par The Sandbox pour les utilisateurs affectés par l'attaque du 21 août ?

AThe Sandbox a annoncé un plan de compensation au ratio 1:1. La compensation sera versée sous la forme du token $SAND sur Ethereum. Ce plan s'applique uniquement aux détenteurs prouvés de tokens $SAND bridgés sur les réseaux Base et BNB Smart Chain (BSC) au moment de l'exploit, qui ont subi une perte collective d'environ 697 000 dollars.

QQuand les utilisateurs affectés peuvent-ils s'attendre à recevoir leur compensation ?

ALes utilisateurs affectés devront attendre au moins un mois. Le processus de demande de compensation commencera dans les deux semaines suivant le 27 août et restera ouvert pendant deux semaines supplémentaires. Les remboursements auront lieu après cette période de soumission.

QQuelle a été la cause principale de l'exploit selon The Sandbox ?

AThe Sandbox a attribué la vulnérabilité au contrat du token $SAND sur Base et BSC. Ce contrat était configuré pour agir simultanément comme une application de pont enregistrée. Le niveau de messagerie interprétait toute entrée de ce côté comme une instruction directe de The Sandbox, ce qui a créé une faille exploitée par les attaquants.

QQuelles ont été les principales étapes de l'attaque décrite dans l'article ?

AL'attaque s'est déroulée en quatre étapes : 1) Les attaquants ont utilisé une fonction d'appel pour enregistrer leur propre adresse en tant qu'administrateur autorisé. 2) Ils ont modifié les paramètres de vérification pour qu'une seule confirmation de leur adresse suffise. 3) Ils ont envoyé de faux messages de dépôt, générant des $SAND frauduleux sur Base et BSC. 4) Ils ont vendu une partie de ces tokens et utilisé la fonction de pont retour pour retirer de vrais $SAND du réservoir Ethereum.

QQuelle est la situation du pont impliqué après l'attaque ?

ALe pont a été fermé au niveau du contrat sur les trois chaînes (Ethereum, Base, BSC). The Sandbox a déclaré qu'aucun retrait de $SAND n'a eu lieu depuis cette fermeture. L'entreprise a indiqué qu'il n'y avait aucune configuration sûre permettant de rouvrir le pont, car le contrôle des rôles délégués pourrait être contesté indéfiniment, et toute tentative de reprise pourrait être perturbée.

Lectures associées

En Pologne, le président du Comité olympique arrêté dans le cadre d'une affaire de crypto-arnaque

Le président du Comité olympique polonais, Radosław Piesiewicz, a été arrêté à Varsovie dans le cadre d'une enquête liée à la plateforme d'échange de cryptomonnaies Zondacrypto. Les autorités, agissant sur mandat du Parquet national de Katowice et du Bureau central de lutte contre la cybercriminalité, le soupçonnent d'être impliqué dans des faits de fraude et de blanchiment d'argent d'une valeur d'environ 350 millions de złotys (environ 80 millions d'euros). Piesiewicz, qui dirige le comité depuis 2023 et est député du parti Droit et Justice (PiS), nie toutes les accusations. Il affirme n'avoir jamais eu de compte sur cette plateforme et dénonce des motivations politiques derrière son interpellation. L'enquête, ouverte en avril 2026, porte sur 13 personnes, dont le fondateur de Zondacrypto. Elle a révélé que la plateforme était utilisée pour transférer des fonds à l'étranger et blanchir des produits criminels, certains clients ne pouvant plus retirer leurs actifs. Il a également été établi que Piesiewicz avait reçu des cadeaux de grande valeur (notamment une montre de 40 000 euros) et des voyages payés par des représentants de la société. Le cas est d'autant plus sensible que Zondacrypto était devenu le sponsor principal du Comité olympique polonais et de son équipe nationale en octobre 2025, avec un contrat courant jusqu'en 2028. En avril 2026, Piesiewicz avait déclaré que le comité ne pouvait pas résilier cet accord en raison de pénalités financières inaccessibles.

cryptonews.ruIl y a 1 h

En Pologne, le président du Comité olympique arrêté dans le cadre d'une affaire de crypto-arnaque

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片