據 Woofun AI 消息,Wanchain 開發的 Cardano 跨鏈橋遭遇攻擊,致使該橋接的美國財政部賬戶中約 5.15 億個 NIGHT 代幣被盜。初步調查顯示,漏洞根源在於 TreasuryCheck 驗證者中的非注入式簽名消息編碼缺陷。由於簽名消息由 14 個長度不固定的贖回字段直接拼接而成,且未使用分隔符或長度前綴,不同字段組合可能生成相同字節串,導致哈希值與有效簽名被重複利用。