EGW-NewsLe bac à sable se retrouve avec une rentrée d'argent de 700 millions de dollars qui n'a jamais vraiment existé.
Le bac à sable se retrouve avec une rentrée d'argent de 700 millions de dollars qui n'a jamais vraiment existé.
350
Add as a Preferred Source
0
0

Le bac à sable se retrouve avec une rentrée d'argent de 700 millions de dollars qui n'a jamais vraiment existé.

Samedi, une faille a été découverte dans l'infrastructure inter-chaînes de The Sandbox, et pendant quelques heures, le jeton SAND de ce projet de métavers a coexisté dans deux réalités. Officiellement, un attaquant a émis près de 15 milliards de SAND non garantis, soit environ cinq fois l' offre totale de 3 milliards de jetons. En pratique, il a empoché environ 665 000 dollars. Ces deux chiffres sont exacts, et l'écart entre eux en dit long sur le fonctionnement de ces exploits de type « pont ».

PeckShield a été le premier à signaler l'émission frauduleuse, en traçant 14,9 milliards de SAND répartis sur deux portefeuilles, 0xAbE0…4D22 et 0x638C…F296. Au cours du SAND ce matin-là, cela représente entre 700 et 718 millions de dollars de jetons qui n'auraient pas dû exister. Blockaid, une autre société de sécurité surveillant le même contrat, a estimé ce montant à un niveau encore plus élevé — près de 49 milliards de dollars en valeur nominale, répartis sur plus de 400 transactions — car elle comptabilisait les émissions au fur et à mesure du déroulement de l'attaque, et non le montant final une fois la situation stabilisée.

Voici le mécanisme, tel qu'il a été reconstitué jusqu'à présent. SAND utilise le standard de jetons omnichain de LayerZero pour circuler entre Ethereum, Base, BNB Smart Chain et Polygon sans passer par un pont traditionnel de verrouillage et de création de jetons à chaque étape. Ce système repose sur un rôle de « délégué » qui contrôle l'autorité de création de jetons sur chaque chaîne. D'une manière ou d'une autre, l'attaquant a pris le contrôle de ce délégué sur le déploiement Base et a utilisé une fonction appelée approveAndCall pour contourner les contrôles qui empêchent normalement la création de jetons non adossés à une chaîne. Personne en dehors de The Sandbox et de ses auditeurs ne sait encore s'il s'agit d'un bug du contrat intelligent, d'une clé compromise ou d'autre chose ; l'équipe annonce une analyse complète, et il est conseillé d'attendre ses conclusions avant de tirer des conclusions.

Ce qui importait réellement, c'était le côté Ethereum. La conception du pont de Sandbox verrouille de véritables SAND sur Ethereum pour garantir chaque jeton émis ailleurs. L'attaquant a trouvé une faille pour contourner ce verrouillage : environ 14,75 millions de SAND ont quitté l'adaptateur OFT d'Ethereum, la majeure partie (plus de 14 millions) en six transactions sur une période de 24 secondes, ce qui porte la marque d'un script, et non d'une intervention humaine. Ces SAND ont été convertis en environ 80 ETH, d'une valeur d'environ 665 000 à 675 000 $ selon le cours considéré. C'est là la véritable perte. Le reste n'est qu'une offre gonflée sur une chaîne isolée, sans possibilité de conversion.

L'équipe Sandbox a confirmé la faille sur X, indiquant avoir « identifié et totalement maîtrisé » le problème et que les dommages représentaient moins de 0,01% de l'offre totale. Elle a coupé les connexions de LayerZero avec Base et BSC, empêchant ainsi le rachat ou le transfert des tokens surévalués. Ethereum et Polygon SAND, précisent-ils, n'ont jamais été affectés, et aucun portefeuille utilisateur n'a été compromis. Le cofondateur Sébastien Borget a apporté des précisions dans une discussion ultérieure, indiquant que l'équipe avait détecté la faille en six heures et avait fait appel à OpenZeppelin – la société qui avait initialement audité le contrat – pour en déterminer la cause profonde. Un instantané de la situation avant l'incident sera bientôt disponible, ainsi qu'une compensation pour les fournisseurs de liquidités affectés par les pools isolés, mais aucun calendrier de paiement n'est encore établi.

Les plateformes d'échange ont réagi rapidement, ce qui témoigne de la nervosité qui règne encore dans ce secteur après une année comme celle de 2026. Bithumb a gelé les dépôts et les retraits de SAND. Upbit a publié un avertissement à ses utilisateurs. Coinbase a confirmé le retrait des contrats à terme sur SAND de sa plateforme le 26 août. Rien de tout cela n'annule l'exploitation de la faille, mais cela montre à quelle vitesse une information chiffrée – même fausse – peut se propager dans l'infrastructure du marché avant même que la vérité ne soit établie.

Et le prix du SAND ? Un vrai chaos. Certaines plateformes affichaient une baisse de 5 à 10 % dans les heures qui ont suivi l’annonce. D’autres, au contraire, le montraient en hausse ; CoinMarketCap enregistrait même une progression de plus de 10 % à un moment donné, avec un volume d’échanges qui explosait de plusieurs centaines de pour cent, les traders de contrats à terme se précipitant dans les deux sens. Difficile d’expliquer cette situation : une faible liquidité et la panique dans les deux sens peuvent avoir des conséquences surprenantes pour un token qui avait déjà perdu plus de 99 % de sa valeur par rapport à son sommet de 8,40 $ atteint en 2021.

Ne manquez pas les nouvelles et les mises à jour sur l'esport ! Inscrivez-vous et recevez chaque semaine un résumé des articles !
S'inscrire
Le jeu vidéo « The Sandbox » reçoit une prime de 700 millions de dollars qui n'a jamais vraiment existé 1

Ce type de défaillance n'est même pas nouveau. L'abus de délégués et de pairs via LayerZero a été constaté dans au moins trois incidents distincts depuis le printemps : une faille dans le pont Polkadot ayant entraîné la création d'un milliard de DOT non autorisés, une attaque de moindre ampleur sur le pont ALPH d'Alephium, et maintenant cet incident. Si l'on ajoute à cela les quelque 4 milliards de tokens ONE non autorisés d'Harmony en début d'année et la violation de propriété de WEMIX, un schéma se dessine : en 2026, l'autorité de création inter-chaînes repose encore fréquemment sur un point de défaillance unique que les projets ne découvrent qu'après coup. Le rapport de mi-année de Blockaid lui-même estime les pertes dues à des exploits vérifiés à 1,1 milliard de dollars pour 212 incidents survenus au cours du premier semestre 2026 seulement, les compromissions d'infrastructure et de clés étant un thème récurrent plutôt qu'une exception.

The Sandbox annonce la publication prochaine d'un rapport technique. En attendant, voici un résumé honnête : personne n'a volé 700 millions de dollars, mais une faille importante a été découverte dans une norme de pont largement utilisée, et la solution apportée est plus importante que le montant alarmant annoncé.

Laisser un commentaire
Tu as aimé l’article ?
0
0

Commentaires

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER