D’après BlockSec, le bridge cross-chain Cardano de Wanchain a fait l’objet d’une attaque le 21 juillet, avec environ 515 millions de tokens NIGHT dérobés depuis le vault du bridge.
L’enquête de BlockSec a identifié comme cause première une vulnérabilité d’encodage dans la Signature du validateur TreasuryCheck. Le validateur construisait des messages de Signature en concaténant 14 champs de rachat de longueur variable, sans délimiteurs ni préfixes de longueur. Ainsi, différentes combinaisons de valeurs de champs pouvaient produire les mêmes chaînes d’octets, permettant de réutiliser le même Hash et d’obtenir une signature valide. BlockSec a confirmé la vulnérabilité en décompilant le bytecode on-chain Plutus V2 et en décodant la transaction d’attaque.