Theo BlockSec, cầu nối chuỗi chéo Cardano của Wanchain đã bị tấn công vào ngày 21 tháng 7, với khoảng 515 triệu token NIGHT bị đánh cắp từ vault của cầu nối.
Cuộc điều tra của BlockSec xác định nguyên nhân gốc rễ là lỗ hổng mã hóa thông điệp Chữ ký trong trình xác thực TreasuryCheck. Trình xác thực này tạo các thông điệp Chữ ký bằng cách ghép nối 14 trường redeem có độ dài thay đổi mà không có dấu phân cách hoặc tiền tố độ dài, cho phép các tổ hợp giá trị trường khác nhau tạo ra cùng chuỗi byte và do đó tái sử dụng cùng băm cũng như chữ ký hợp lệ. BlockSec đã xác minh lỗ hổng bằng cách biên dịch ngược bytecode Plutus V2 trên chuỗi và giải mã giao dịch tấn công.