Назад к ленте

Хакеры взломали Cardano-мост Wanchain для: украдено 515 млн NIGHT

📅 21.07.2026 11:00

<p><strong>Мост Wanchain для сети Cardano подвергся эксплойту. Инцидент <a href="https://x.com/wanchain_org/status/2079444149066244340" rel="noreferrer noopener nofollow" target="_blank">подтвердила </a>команда проекта. Из казны моста было выведено около 515 млн токенов NIGHT. <a href="https://x.com/BSCNews/status/2079479491361902800" rel="noreferrer noopener nofollow" target="_blank">По оценке BSCN</a>, до атаки эта сумма составляла примерно $13 млн; д<a href="https://x.com/coinminutes_en/status/2079469633653133796" rel="noreferrer noopener nofollow" target="_blank">ругие источники оценивают</a> стоимость выведенных активов примерно в $9 млн. </strong></p>

<p>Редакция BeInCrypto собрала в одном обзоре все, что известно об инциденте к этой минуте.</p>

<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a5f4b3bd5a2f">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<svg class="min-w-5 h-5 text-blue-600" fill="none" height="28" viewBox="0 0 28 28" width="28" xmlns="http://www.w3.org/2000/svg"><path d="m11.195 26.6 1.4-9.8h-4.9c-.812 0-.798-.448-.532-.924.266-.476.07-.112.098-.168L16.795 1.4l-1.4 9.8h4.9c.686 0 .784.462.658.714l-.098.21-9.66 14.476Z" fill="currentColor"></path></svg>
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p><strong><em>Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш</em></strong><a href="https://t.me/beincrypto_trading"><strong><em> телеграм-канал</em></strong></a><strong><em>, обсуждайте новости и делитесь мнениями о последних событиях рынка <a href="https://t.me/beincrypto_ru/1" rel="noopener" target="_blank">в чате</a>!</em></strong></p>

</div>
</div>
</section>

<h3 class="wp-block-heading" id="h-причина-инцидента">Причина инцидента</h3>

<p><a href="https://x.com/Phalcon_xyz/status/2079443108027421183" rel="noreferrer noopener nofollow" target="_blank">Предварительное расследование BlockSec</a> указывает, что корень проблемы — неинъективное кодирование подписанного сообщения в валидаторе TreasuryCheck. Валидатор — это программа-контракт, которая проверяет, можно ли одобрить операцию. «Неинъективное кодирование» означает, что разные наборы данных на входе могут превращаться в одну и ту же строку на выходе, то есть система перестает различать разные операции.</p>

<p>Механизм уязвимости, по описанию BlockSec, выглядел так:</p>

<ul class="bic-gutenberg-list wp-list list-disc ">
<li>подписанное сообщение формировалось сырой конкатенацией 14 полей redeemer переменной длины (через свертку AppendByteString) без разделителей и префиксов длины — redeemer это набор данных, который прикладывается к транзакции, чтобы контракт проверил ее правомерность;</li>

<li>из-за этого разные наборы значений полей могли давать одну и ту же байтовую строку;</li>

<li>одинаковая строка означала одинаковый хеш (цифровой отпечаток данных) и, как следствие, подпись, пригодную для повторного использования.</li>
</ul>

<p>BlockSec подтвердила это, декомпилировав ончейн-байткод Plutus V2 (то есть восстановив исходную логику из кода контракта, работающего в сети) и раскодировав redeemer атакующего из транзакции эксплойта. Тот же байткод содержит встроенную функцию SerialiseData, однако она задействована только на пути сопоставления output-datum, а не при построении хеша для подписи. Применение Sha3_256(SerialiseData(…)) обеспечило бы однозначные границы полей в кодировке CBOR и предотвратило бы этот класс атак с повторным использованием подписи.</p>

<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a5f4b3bd5ad8">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p class="font-claude-response-body break-words whitespace-normal" dir="auto">Чтобы понять эксплойт, достаточно одного простого примера. Директор одобрил цифровую комбинацию 12345 и заверил ее своей подписью. Подпись подтверждает всю комбинацию целиком, никаких пометок внутри нее нет.</p>
<p class="font-claude-response-body break-words whitespace-normal" dir="auto">Проверяющая программа делит комбинацию на два поля: «кому» и «сколько». По замыслу директора кому = 12, сколько = 345. Но в самой комбинации не записано, где проходит граница между полями. Комбинацию 12345 можно разделить и иначе: кому = 123, сколько = 45. Цифры не тронуты, комбинация та же, подпись подлинная — а получатель и сумма получаются другими.</p>
<p class="font-claude-response-body break-words whitespace-normal" dir="auto">Именно на этом и была построена атака: злоумышленник не подделывал подпись и не менял комбинацию, а сдвинул невидимую границу между полями. Подпись оставалась действительной, потому что подтверждает комбинацию целиком, но не то, как программа разделит ее на части.</p>

</div>
</div>
</section>

<figure class="wp-block-image size-full"><img alt="Скриншот транзакции эксплойта в обозревателе Cardanoscan" class="wp-image-387418" src="https://assets.beincrypto.com/img/nOrCz2NQO-aL68tNVpoUTK-P12Y=/smart/c9683eef283e445c8e233e5d4ee4e217" /><figcaption class="wp-element-caption">Скриншот транзакции эксплойта в обозревателе Cardanoscan. Источник: <a href="https://cardanoscan.io/transaction/0a4861be5dd1cd0a5ccd7d38855ef8fe233563274c22c27adb4f5980535d2ea1" rel="noreferrer noopener nofollow" target="_blank">cardanoscan</a></figcaption></figure>

<p><a href="https://x.com/coinminutes_en/status/2079469633653133796" rel="noreferrer noopener nofollow" target="_blank">По данным Coinminutes</a>, злоумышленники подделали сообщения, чтобы неправомерно эмитировать токены, а выведенные средства были обменяны на ADA в сети Cardano.</p>

<p>В официальном аккаунте Wanchain <a href="https://x.com/wanchain_org/status/2079444149066244340" rel="noreferrer noopener nofollow" target="_blank">опубликовали уведомление</a> о безопасности, посвященное мосту Cardano — BNB Chain. В нем команда сообщила следующее:</p>

<ul class="bic-gutenberg-list wp-list list-disc ">
<li>она осведомлена об инциденте, затронувшем этот мост и приведшем к выводу токенов NIGHT из контракта моста на Cardano;</li>

<li>на время расследования мост отключен и недоступен для пользователей;</li>

<li>разработчики обещают полную прозрачность и готовят подробное обновление по итогам расследования.</li>
</ul>

<h3 class="wp-block-heading" id="h-последствия-для-рынка">Последствия для рынка</h3>

<p>NIGHT — нативный токен Midnight, ориентированного на приватность блокчейн-проекта, который развивается при поддержке Input Output (IO), компании, стоящей за Cardano. После инцидента цена NIGHT упала более чем на 30% в течение дня, опустившись в моменте до отметки около $0,016 и обновив исторический минимум.</p>

<figure class="wp-block-image size-full"><img alt="обвал NIGHT " class="wp-image-387419" src="https://assets.beincrypto.com/img/sNJFi6WVajq-wsaKc9niT7-5mZc=/smart/3f6beac0c03a4c65bb46f088df3c764f" /><figcaption class="wp-element-caption">График Midnight. Источник: X</figcaption></figure>

<p><a href="https://x.com/midnightfdn/status/2079370237334413522" rel="noreferrer noopener nofollow" target="_blank">В Midnight Foundation подчеркнули</a>, что инцидент изолирован в пределах моста Wanchain Cardano — BNB и не затрагивает саму сеть Midnight. Согласно их заявлению:</p>

<ul class="bic-gutenberg-list wp-list list-disc ">
<li>протокол, сеть валидаторов, механизм консенсуса и ключевая инфраструктура остаются в безопасности и работают штатно;</li>

<li>речь идет об инциденте на инфраструктуре стороннего моста, а не о проблеме с самим активом NIGHT или блокчейном Midnight;</li>

<li>фонд поддерживает тесный контакт с Wanchain, и, по его оценке, произошедшее не меняет уровень безопасности и операционную целостность сети Midnight.</li>
</ul>
<p>The post <a href="https://ru.beincrypto.com/vzlomali-cardano-most-wanchain/">Хакеры взломали Cardano-мост Wanchain для: украдено 515 млн NIGHT</a> appeared first on <a href="https://ru.beincrypto.com">BeInCrypto</a>.</p>

Рекомендованный контент