据 Woofun AI 消息,Wanchain 开发的 Cardano 跨链桥遭遇攻击,致使该桥接的美国财政部账户中约 5.15 亿个 NIGHT 代币被盗。初步调查显示,漏洞根源在于 TreasuryCheck 验证者中的非注入式签名消息编码缺陷。由于签名消息由 14 个长度不固定的赎回字段直接拼接而成,且未使用分隔符或长度前缀,不同字段组合可能生成相同字节串,导致哈希值与有效签名被重复利用。