Новини криптоміра

21.07.2026
11:53

Міст Wanchain на Cardano зламано: вилучено 515 млн токенів NIGHT — розбір атаки від Cryptalist

Криптоспільнота знову зіткнулася з серйозним інцидентом безпеки: кросчейн-міст Wanchain, що з'єднує мережі Cardano та BNB Chain, зазнав експлуатації. Внаслідок атаки з казни мосту було виведено близько 515 мільйонів токенів NIGHT. За моїми оцінками, на момент інциденту ця сума оцінювалася в діапазоні від $9 до $13 мільйонів, що підкреслює масштаб збитків.

Анатомія злому: як це сталося

Корінь проблеми, як показав мій аналіз даних від BlockSec, криється в критичній вразливості валідатора TreasuryCheck. Валідатор — це смарт-контракт, відповідальний за перевірку легітимності операцій. Помилка полягала в неін'єктивному кодуванні підписаного повідомлення. Простими словами, це означає, що різні набори вхідних даних могли генерувати одну й ту саму байтову стрічку на виході. Це дозволило зловмисникам маніпулювати межами полів даних, не змінюючи саму підпис.

Механізм експлуатації був наступним:

  • Підписане повідомлення формувалося через конкатенацію 14 полів змінної довжини (redeemer) без використання роздільників або префіксів довжини.
  • Через це різні комбінації значень полів могли давати ідентичний хеш (цифровий відбиток) і, отже, одну й ту саму підпис.
  • Зловмисник, маючи на руках дійсну підпис для однієї операції, міг «зсунути» невидимі межі між полями, щоб інтерпретувати ті самі дані як іншу, більш вигідну для себе транзакцію.

Це класичний приклад атаки на основі колізій хешів, коли підпис залишається валідною, а логіка контракту спотворюється.

Наслідки для ринку та реакція сторін

Реакція ринку була миттєвою та болючою. Ціна токена NIGHT, нативного активу проекту Midnight (орієнтованого на приватність блокчейну, що розвивається за підтримки Input Output), впала більш ніж на 30% за день, оновивши історичний мінімум близько $0,016. Це наочно демонструє, наскільки вразливими можуть бути кросчейн-мости — вони стають єдиною точкою відмови для пов'язаних екосистем.

Команда Wanchain оперативно підтвердила інцидент, відключила міст для проведення розслідування та пообіцяла повну прозорість. Midnight Foundation, своєю чергою, поспішила запевнити спільноту, що атака торкнулася виключно інфраструктури стороннього мосту, а не основної мережі Midnight, її консенсусу чи протоколу. Однак шкода довірі вже завдана.

Мій експертний висновок: Цей злом — чергове нагадування про те, що безпека смарт-контрактів, особливо в складних кросчейн-рішеннях, потребує не просто формальних аудитів, а глибокого математичного аналізу на предмет колізій та неін'єктивності. Інвесторам варто вкрай обережно ставитися до токенів, чия ліквідність зав'язана на подібні мости, та уважно стежити за оновленнями безпеки від розробників.