Le pont Wanchain vidé de 13 M$ — le jeton NIGHT chute d'un tiers

iEXExchanger
Le pont Wanchain vidé de 13 M$ — le jeton NIGHT chute d'un tiers

Les pirates ont transformé une signature de 3 000 jetons en retrait de 203 millions : le pont Wanchain concaténait ses données sans séparateurs. NIGHT, jeton du réseau Midnight de Cardano, en a fait les frais.

Une signature pour 3 000 jetons transformée en retrait de 203 millions. Voilà comment des pirates ont contourné le pont Wanchain reliant Cardano à la BNB Chain le 21 juillet, vidant environ 515 millions de jetons NIGHT pour près de 13 millions de dollars.

NIGHT est le jeton de Midnight, une chaîne partenaire de Cardano axée sur la confidentialité, construite par le fondateur de Cardano, Charles Hoskinson, pour répondre à la demande croissante de transactions confidentielles. Le pont Wanchain déplaçait des actifs — dont le stablecoin RLUSD — entre Cardano et la BNB Chain, et c'est dans son code que se cachait la faille.

La société de sécurité BlockSec Phalcon a disséqué l'attaque jusqu'à l'octet près. Le validateur TreasuryCheck du pont construisait son message signé en concaténant 14 champs de longueur variable, sans délimiteurs ni indication de longueur. Différentes combinaisons de données pouvaient ainsi produire exactement la même chaîne d'octets et le même hash. Une signature légitime autorisant à peine 3 110 NIGHT a été réutilisée pour débloquer plus de 203 millions de jetons, soit une amplification par 65 000. La fonction de sérialisation propre à Cardano, qui aurait évité ce type de collision, n'a tout simplement pas été utilisée lors de la construction du hash de signature.

Le prix de NIGHT s'est effondré de plus de 30 %, touchant un plus bas historique autour de 0,016-0,019 dollar. Les jetons dérobés représentent environ 2 % de l'offre totale de 24 milliards de NIGHT, mais ont quasiment vidé la trésorerie du pont lui-même. Wanchain a immédiatement suspendu le pont et ouvert une enquête ; la Fondation Midnight s'est empressée de rassurer les détenteurs, soulignant que la brèche était isolée à l'infrastructure du pont tiers et n'avait touché ni ses validateurs, ni son mécanisme de consensus, ni son protocole central.

Cette distinction est techniquement exacte — Midnight elle-même n'a pas été piratée. Mais les ponts restent, pour la deuxième année consécutive, le maillon faible de l'infrastructure multichaîne : Humanity Protocol avait perdu 31 millions de dollars en juin dans un exploit similaire, et l'oracle Ostium avait été vidé de 18 millions la semaine dernière. Les attaquants s'en prennent de moins en moins aux blockchains elles-mêmes et cherchent de plus en plus la couture où deux systèmes censés s'accorder sur un même format de données ne le font pas toujours.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce qui a été piraté exactement : Cardano ou Midnight ?

Ni l'un ni l'autre directement. C'est le pont tiers Wanchain, qui déplace des jetons entre Cardano et la BNB Chain, qui a été piraté. Le réseau Midnight, ses validateurs et son consensus n'ont pas été touchés — la faille était dans le code du pont.

Comment les pirates ont-ils transformé une signature de 3 000 jetons en retrait de 203 millions ?

Le validateur du pont construisait son message signé en concaténant 14 champs de données sans délimiteurs ni indication de longueur. Différents jeux de données pouvaient produire la même chaîne d'octets et le même hash, permettant de réutiliser une signature légitime portant sur un petit montant pour autoriser un retrait bien plus important.

Qu'est-ce que NIGHT et le réseau Midnight ?

Midnight est une blockchain partenaire de Cardano axée sur la confidentialité, créée par son fondateur Charles Hoskinson pour des transactions et applications confidentielles. NIGHT est son jeton natif, avec une offre totale de 24 milliards.

S'agit-il du premier piratage majeur de pont en 2026 ?

Non. En juin, Humanity Protocol a perdu 31 millions de dollars dans un exploit similaire, et pas plus tard que la semaine dernière, l'oracle Ostium a été vidé de 18 millions. Les ponts et l'infrastructure inter-chaînes restent, pour la deuxième année consécutive, la cible privilégiée des hackers en DeFi.