De acuerdo con BlockSec, el puente cross-chain de Cardano de Wanchain sufrió un ataque el 21 de julio, con aproximadamente 515 millones de tokens NIGHT robados de la bóveda del puente.
La investigación de BlockSec identificó la causa raíz como una vulnerabilidad de codificación en el mensaje de firma del validador TreasuryCheck. El validador construía mensajes de firma concatenando 14 campos de canje de longitud variable sin delimitadores ni prefijos de longitud, lo que permitía que diferentes combinaciones de valores de los campos generaran cadenas de bytes idénticas y, por tanto, reutilizaran el mismo hash y una firma válida. BlockSec verificó la vulnerabilidad descompilando el bytecode on-chain de Plutus V2 y decodificando la transacción del ataque.