Une signature pour 3 000 jetons transformée en retrait de 203 millions. Voilà comment des pirates ont contourné le pont Wanchain reliant Cardano à la BNB Chain le 21 juillet, vidant environ 515 millions de jetons NIGHT pour près de 13 millions de dollars.
NIGHT est le jeton de Midnight, une chaîne partenaire de Cardano axée sur la confidentialité, construite par le fondateur de Cardano, Charles Hoskinson, pour répondre à la demande croissante de transactions confidentielles. Le pont Wanchain déplaçait des actifs — dont le stablecoin RLUSD — entre Cardano et la BNB Chain, et c'est dans son code que se cachait la faille.
La société de sécurité BlockSec Phalcon a disséqué l'attaque jusqu'à l'octet près. Le validateur TreasuryCheck du pont construisait son message signé en concaténant 14 champs de longueur variable, sans délimiteurs ni indication de longueur. Différentes combinaisons de données pouvaient ainsi produire exactement la même chaîne d'octets et le même hash. Une signature légitime autorisant à peine 3 110 NIGHT a été réutilisée pour débloquer plus de 203 millions de jetons, soit une amplification par 65 000. La fonction de sérialisation propre à Cardano, qui aurait évité ce type de collision, n'a tout simplement pas été utilisée lors de la construction du hash de signature.
Le prix de NIGHT s'est effondré de plus de 30 %, touchant un plus bas historique autour de 0,016-0,019 dollar. Les jetons dérobés représentent environ 2 % de l'offre totale de 24 milliards de NIGHT, mais ont quasiment vidé la trésorerie du pont lui-même. Wanchain a immédiatement suspendu le pont et ouvert une enquête ; la Fondation Midnight s'est empressée de rassurer les détenteurs, soulignant que la brèche était isolée à l'infrastructure du pont tiers et n'avait touché ni ses validateurs, ni son mécanisme de consensus, ni son protocole central.
Cette distinction est techniquement exacte — Midnight elle-même n'a pas été piratée. Mais les ponts restent, pour la deuxième année consécutive, le maillon faible de l'infrastructure multichaîne : Humanity Protocol avait perdu 31 millions de dollars en juin dans un exploit similaire, et l'oracle Ostium avait été vidé de 18 millions la semaine dernière. Les attaquants s'en prennent de moins en moins aux blockchains elles-mêmes et cherchent de plus en plus la couture où deux systèmes censés s'accorder sur un même format de données ne le font pas toujours.



