The Sandbox contenait une faille d’un pont inter-chaînes qui a permis à un attaquant de créer des jetons SAND non adossés sur Base et sur la BNB Smart Chain, produisant l’un de ces titres crypto qui semblent physiquement impossibles au premier abord : des chercheurs en sécurité ont dénombré des milliards de SAND nouvellement émis, une estimation plaçant leur valeur nominale près de 49 milliards de dollars.
Non, un attaquant n’a pas dérobé 49 milliards de dollars à The Sandbox. Il n’y a jamais eu 49 milliards de dollars de valeur réelle qui seraient restés là, en attente d’être retirés. Le chiffre provient du fait d’appliquer le cours normal du SAND à une quantité absurde de tokens qui avaient été créés sans collatéral en arrière.
Cette distinction est au cœur de cette histoire.
Ce que l’attaquant a réellement trouvé
L’infrastructure touchée était la version inter-chaînes de SAND utilisée sur Base et la BNB Smart Chain. Dans une configuration de pont classique, SAND est bloqué sur Ethereum et une quantité correspondante peut ensuite exister sur un autre réseau pris en charge. L’offre sur la chaîne de destination est censée rester adossée aux jetons d’origine.
Selon la société de sécurité blockchain Blockaid, l’attaquant a détourné les autorisations de délégué LayerZero liées au contrat de jeton fongible omnichaîne de SAND et a utilisé la
approveAndCall
fonction pour émettre des jetons qui n’avaient aucune SAND correspondante bloquée derrière eux. Blockaid a signalé environ 49 milliards de dollars en émission à la valeur nominale sur plus de 400 transactions, alors que l’attaque était encore en cours.
PeckShield a ensuite dénombré environ 14,9 milliards de SAND émis à partir de deux adresses de l’attaquant. À titre de comparaison, l’offre maximale indiquée de SAND n’est que de 3 milliards de jetons. Le montant forgé identifié par PeckShield était donc proche de cinq fois l’offre maximale que le jeton était censé avoir.
La crypto a trouvé de nombreuses façons créatives de rendre les graphiques d’offre de jetons étranges. Créer, dans un seul exploit, plusieurs durées de vie supplémentaires de l’offre en fait certainement partie.
Pourquoi 49 milliards de dollars n’ont jamais vraiment été 49 milliards de dollars
Au moment de l’incident, l’ensemble de la capitalisation boursière de SAND n’était qu’environ de 140 millions de dollars. Il n’y avait évidemment pas, de loin, assez de liquidité sur Base, BNB Chain, sur des bourses centralisées, ou ailleurs pour transformer des dizaines de milliards de jetons nouvellement créés en des dizaines de milliards de dollars.
Si quelqu’un crée 10 milliards de jetons non adossés et que le jeton légitime s’échange à cinq cents, un explorateur de blocs peut afficher une valeur théorique de 500 millions de dollars. Cela ne veut pas dire qu’il y a des acheteurs prêts à verser 500 millions de dollars. Dans un exploit comme celui-ci, la valeur affichée devient de plus en plus fictive à mesure que l’offre non autorisée augmente.
Les questions importantes sur le plan économique sont de savoir quelle quantité de liquidité légitime l’attaquant a pu atteindre, si des jetons adossés ou d’autres actifs s’en sont échappés avant la mise en sécurité, et qui s’est retrouvé à détenir des positions de liquidité affectées. The Sandbox n’a pas encore publié de post-mortem technique complet ni de chiffre final de pertes audité.
The Sandbox ferme les portes sur Base et BNB Chain
The Sandbox a déclaré avoir identifié et contenu la vulnérabilité, désactivé le bridging vers et depuis Base et la BNB Smart Chain, et isolé SAND sur ces réseaux afin que les jetons concernés ne puissent pas être déplacés ni rachetés via le pont officiel.
L’entreprise a également indiqué que SAND sur Ethereum et Polygon n’avait pas été affecté, qu’aucun portefeuille utilisateur n’avait été compromis, et que le SAND adossant des jetons bridgés légitimes, détenu sur Ethereum, reste intact. Elle a averti les utilisateurs de ne pas acheter, vendre ou échanger SAND sur Base ou la BNB Smart Chain pendant que la liquidité sur ces réseaux est compromise. Le rapport de CoinDesk a aussi précisé qu’Upbit et Bithumb avaient suspendu les dépôts et retraits de SAND après l’incident.
L’équipe effectue une capture d’écran de référence avant l’incident et affirme préparer une compensation pour les utilisateurs éligibles des pools de liquidité touchés. Un rapport d’incident complet et un post-mortem technique sont toujours attendus.
Il y a un chiffre qui nécessite encore des clarifications
The Sandbox a décrit l’impact comme étant inférieur à 0,01 % de l’offre totale de SAND. Pris au pied de la lettre, par rapport à une offre maximale de 3 milliards de jetons, 0,01 % représenterait moins de 300 000 SAND.
Cela ne décrit clairement pas le nombre total de jetons non autorisés émis, puisque des sociétés de sécurité indépendantes ont observé des milliards. La lecture la plus raisonnable est que The Sandbox utilise « impact » pour décrire la quantité de valeur légitime affectée plutôt que le volume de faux jetons créés. L’entreprise n’a pas encore totalement rapproché ces chiffres publiquement ; les investisseurs devraient donc éviter de traiter l’affirmation de 0,01 % comme une mesure de l’activité d’émission de l’exploit.
Cette distinction compte, car les gros titres peuvent facilement passer d’une mauvaise interprétation à une autre. Dire qu’il s’agit d’un vol de 49 milliards de dollars serait faux. Dire que c’est un exploit anodin, parce que le projet affirme que l’impact était inférieur à 0,01 %, ignorerait aussi ce qui s’est réellement passé.
Le maillon faible était la couche inter-chaînes
Le SAND sur Ethereum lui-même n’a pas été signalé comme compromis. L’exploit ciblait la machinerie qui permet aux représentations de SAND d’exister sur d’autres réseaux. C’est un schéma familier en matière de sécurité crypto : la chaîne ou le jeton sous-jacent peut fonctionner exactement comme prévu, tandis que des permissions dans un pont créent une surface d’attaque totalement distincte.
Le problème technique est particulièrement important parce que l’attaque impliquait des autorisations de délégué liées à LayerZero. Cela ne signifie pas automatiquement que LayerZero lui-même a été compromis. Les rapports disponibles indiquent plutôt des autorisations associées au déploiement OFT de SAND par The Sandbox. Le post-mortem final devra expliquer précisément où le contrôle a échoué, comment l’autorité déléguée a été obtenue, et pourquoi le chemin d’émission l’a acceptée.
En attendant l’arrivée de ce rapport, les traders devraient se concentrer sur les faits qui peuvent être établis : du SAND non adossé a été émis sur Base et la BNB Smart Chain, les routes du pont concernées ont été désactivées, le SAND d’Ethereum et de Polygon a été déclaré sûr, et le chiffre stupéfiant de 49 milliards de dollars mesure une valeur faciale théorique plutôt que de l’argent volé.
L’exploit finira peut-être par se traduire par des pertes financières directes modestes, mais l’échec des autorisations n’a rien de modeste. Lorsqu’un pont peut créer plusieurs fois l’offre maximale d’un jeton avant qu’une personne n’appuie sur le bouton d’arrêt, le post-mortem compte presque autant que le plan de remboursement.
---------------
Auteur : Cedric Holloway Rédaction de New YorkActualités crypto en direct
Abonnez-vous à GCP via un lecteur
