Le pont inter-chaînes Cardano de Wanchain a subi une faille de sécurité majeure, entraînant le vol d'environ 515 millions de jetons NIGHT de son trésor. La surveillance de BlockSec a révélé que l'attaque exploitait une vulnérabilité dans le codage du message de signature du validateur TreasuryCheck. Le problème provenait de la concaténation brute de 14 champs de rachat de longueur variable sans délimiteurs, permettant à différentes combinaisons de champs de produire des chaînes d'octets identiques et de réutiliser le même hachage et la même signature. BlockSec a confirmé la vulnérabilité en analysant le bytecode Plutus V2 sur la chaîne et en décodant les données de rachat de la transaction d'attaque. L'utilisation de Sha3_256(SerialiseData(...)) aurait pu prévenir cela en fournissant des limites claires des champs encodés en CBOR, évitant ainsi les attaques de réutilisation de signature par division de champ.