近日,跨链协议Wanchain的Cardano-BNB桥遭遇严重安全漏洞,导致约5.15亿枚NIGHT代币(价值约900万美元)被不法分子窃取。该桥原本用于在Cardano(ADA)与其他区块链网络之间转移资产,但此次攻击暴露了其验证机制中的致命缺陷。
据调查,漏洞源于桥接协议中的TreasuryCheck验证器存在名为“非注入式签名消息编码”(non-injective signed-message encoding)的密码学弱点。在正常情况下,每笔提款请求应生成唯一的加密消息,以确保验证器的数字签名只能授权对应交易。然而,由于该漏洞,多个提款请求可能生成相同的加密消息,攻击者无需获取验证器私钥即可重用合法交易中的签名,进而伪造授权提款。
攻击者利用此漏洞反复提交虚假提款请求,成功从桥接资金库中盗走巨额NIGHT代币。随后,不法分子将赃款通过Cardano网络兑换为ADA代币,以洗白资金。Wanchain团队在发现异常后立即暂停了Cardano-BNB桥的运营,并启动全面调查。官方声明强调,此次事件仅限于桥接层,未对Midnight网络或Cardano核心区块链造成影响。
近期,加密货币领域频繁出现类似漏洞攻击。例如,Allbridge Core跨链桥损失165万美元,Arbitrum上的永续合约DEX Ostium因预言机漏洞损失1800万美元,而BONK生态因恶意治理提案损失约2000万美元。尽管如此,DeFiLlama数据显示,2026年7月整体损失已降至10亿美元,较2025年同期的21.35亿美元大幅下降,行业安全防护意识正在提升。
此次事件再次敲响警钟:跨链桥作为加密生态的关键基础设施,其密码学实现必须经过严格审计。Wanchain后续将采取修复措施并加强审查,以恢复用户信任。
