币圈界报道:

跨链桥重大安全事件:5.15亿枚NIGHT被盗,65000倍漏洞成导火索

2026年7月21日,由Wanchain运营的连接卡尔达诺与BNB Chain的跨链桥遭遇严重攻击,导致约5.15亿枚NIGHT代币(估值约1300万美元)被非法提取。此次事件引发市场剧烈波动,代币价格在24小时内下跌逾30%,触及0.0186美元的历史低位。

签名重放攻击路径深度解析

安全机构BlockSec Phalcon揭示,攻击根源在于跨链桥中TreasuryCheck验证器组件的设计缺陷。该系统在构建交易签名哈希时,采用未经分隔的直接字段拼接方式,未引入长度标识或分隔符,致使不同输入可能生成相同字节序列,形成可预测的哈希碰撞。

攻击者正是利用此漏洞实施签名重放攻击,将原本仅授权提取3110枚代币的有效签名,重复用于提取超过2.03亿枚代币,实现高达65000倍的资金放大效应。这一技术手段凸显了底层协议设计中对数据结构严谨性的忽视。

尽管智能合约中已集成卡尔达诺的SerialiseData函数,但跨链桥在签名流程中未加以应用,若正确启用该功能,本可有效阻断此类攻击路径。

午夜网络核心系统保持运行完整性

午夜基金会迅速发布声明,明确指出本次事件范围严格限定于外部跨链桥接口,与其主网基础设施无关。官方强调:“此次事故为单一组件异常,未波及午夜网络的共识机制、验证节点或底层协议。”

整个事件期间,午夜网络的主网持续稳定运行,所有核心功能均未中断。被盗资产来自跨链桥储备池,而非对总供应量(240亿枚)的修改。涉及金额约占总量的2%。

作为卡尔达诺生态内的隐私导向型伙伴链,午夜网络自2026年3月上线以来,曾因代币上涨超20%而备受关注。此次事件使其早期涨幅大幅回吐。

2026年跨链桥安全风险持续升级

此事件是2026年多起跨链桥安全问题中的最新一例。此前,Humanity Protocol因员工设备泄露导致多签钱包凭证外泄,损失3100万美元;Gnosis Pay则曝出影响超5000个钱包的180万美元漏洞,平台已承诺全额赔偿。

值得注意的是,Wanchain此前八年间稳定服务数十条链,未发生重大安全事故。此次事件暴露了即使长期运行的系统也面临新型攻击模式的挑战。

后续关键进展包括全面技术分析报告的发布、潜在受害者补偿方案的制定,以及NIGHT代币在链上活动恢复和价格企稳方面的表现评估。