BlockSec Phalcon 监测显示,Wanchain 的 Cardano 跨链桥遭受攻击,约 5.15 亿枚 NIGHT 被盗。
初步调查表明,根源似乎在于 TreasuryCheck 验证器中对带签名消息的编码方式存在非注入性问题。该签名消息由 14 个可变长度的 redeemer 字段通过 AppendByteString 折叠操作进行原始拼接生成,过程中未加入分隔符或长度前缀。
在这种情况下,不同的字段—值元组可能生成相同的字节串,进而得到相同的哈希值,并导致有效签名被重复使用。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

