Кросс-чейн мост Wanchain для Cardano подвергся значительному нарушению безопасности, в результате чего из его казначейства было украдено около 515 миллионов токенов NIGHT. Мониторинг BlockSec выявил, что атака использовала уязвимость в кодировании сообщения подписи валидатора TreasuryCheck. Проблема возникла из-за простой конкатенации 14 полей выкупа переменной длины без разделителей, что позволило различным комбинациям полей создавать идентичные байтовые строки и повторно использовать один и тот же хэш и подпись. BlockSec подтвердил уязвимость, проанализировав байткод Plutus V2 на блокчейне и декодировав данные выкупа транзакции атаки. Использование Sha3_256(SerialiseData(...)) могло бы предотвратить это, обеспечив четкие границы полей, закодированных в CBOR, тем самым избегая атак повторного использования подписи с разделением полей.