21.07.2026
11:53
Cardano上的Wanchain桥遭攻击:515万枚NIGHT代币被盗——Cryptalist攻击分析
加密货币社区再次遭遇重大安全事件:连接Cardano与BNB Chain的跨链桥Wanchain遭到攻击。攻击导致该桥金库中约5.15亿枚NIGHT代币被提取。据我估算,事件发生时这些代币价值约在900万至1300万美元之间,凸显了损失的严重程度。
攻击剖析:事件如何发生
根据我对BlockSec数据的分析,问题的根源在于TreasuryCheck验证器存在关键漏洞。验证器是负责检查操作合法性的智能合约。错误在于对签名消息的编码方式不具有单射性。简单来说,这意味着不同的输入数据集可能生成相同的输出字节串。这使得攻击者能够在无需更改签名本身的情况下,操纵数据字段的边界。
攻击机制如下:
- 签名消息通过拼接14个可变长度字段(赎回者)生成,且未使用分隔符或长度前缀。
- 因此,不同的字段值组合可能产生相同的哈希值(数字指纹),进而对应相同的签名。
- 攻击者利用手中已有的有效签名,通过“移动”字段间不可见的边界,将相同数据解读为另一笔对自己更有利的交易。
这是典型的基于哈希碰撞的攻击案例:签名保持有效,但合约逻辑被扭曲。
市场影响与各方反应
市场反应迅速而剧烈。NIGHT代币(由Input Output支持的隐私区块链项目Midnight的原生资产)价格当日暴跌超过30%,触及约0.016美元的历史新低。这直观地展示了跨链桥的脆弱性——它们成为相关生态系统的单点故障。
Wanchain团队迅速确认了事件,关闭桥梁进行调查,并承诺保持完全透明。Midnight基金会则急忙安抚社区,称攻击仅波及第三方桥梁基础设施,并未影响Midnight主网、其共识机制或协议。然而,信任损失已经造成。
我的专家结论:此次黑客攻击再次提醒我们,智能合约的安全性,尤其是在复杂的跨链解决方案中,不仅需要形式化审计,更需要对碰撞和单射性问题进行深入的数学分析。投资者应极其谨慎地对待流动性依赖于此类桥梁的代币,并密切关注开发者发布的安全更新。