Le piratage du pont Wanchain de 13 millions de dollars draine 515 millions de jetons NIGHT via un exploit de signature

Le piratage du pont Wanchain de 13 millions de dollars draine 515 millions de jetons NIGHT via un exploit de signature

Points clés à retenir

  • Environ 515 millions de jetons NIGHT d'une valeur de 13 millions de dollars ont été volés sur l'infrastructure du pont Cardano-BNB Chain de Wanchain le 21 juillet 2026.
  • Les exploiteurs ont exploité une vulnérabilité critique de réutilisation des signatures, transformant une autorisation d’environ 3 110 NIGHT en plus de 203 millions de jetons, ce qui représente une amplification de 65 000 fois.
  • Le prix du jeton NIGHT a chuté de plus de 30 %, atteignant un plus bas historique autour de 0,016 $ suite à la vente massive des actifs compromis sur les plateformes DEX.
  • Midnight Foundation a vérifié que son infrastructure blockchain, son réseau de validateurs et ses mécanismes de consensus restaient totalement sécurisés – la vulnérabilité se limitait exclusivement aux opérations de pont.
  • Les services de pont ont été suspendus par Wanchain pendant que les enquêteurs travaillent sur un rapport d'analyse technique complet.

Le 21 juillet 2026, une faille de sécurité importante a ciblé le pont géré par Wanchain reliant Cardano à BNB Chain. Des acteurs malveillants ont réussi à extraire environ 515 millions de jetons NIGHT de la trésorerie du pont, ce qui représente environ 13 millions de dollars en valeur marchande.

La réaction du marché a été rapide et sévère, NIGHT ayant connu une baisse de prix de plus de 30 % le jour suivant. Selon les données de suivi de CoinGecko, le jeton a atteint environ 0,0186 $, marquant un nouveau point bas historique.

Prix ​​Minuit (NUIT)

Suite à la confirmation de l'incident de sécurité, Wanchain a immédiatement désactivé la fonctionnalité du pont. L'équipe de développement a annoncé son intention de publier un rapport d'incident complet avec une divulgation technique complète.

Répartition technique de l'exploit

Les chercheurs en sécurité de BlockSec Phalcon ont identifié une vulnérabilité critique au sein du composant de validation TreasuryCheck déployé par l'architecture de pont de Wanchain.

Le problème fondamental résidait dans la manière dont le pont construisait les messages signés. Il a concaténé directement 14 champs de données de longueur variable sans incorporer de délimiteurs ou d'indicateurs de longueur. Ce défaut de conception a créé un scénario dans lequel différentes combinaisons d'entrées pouvaient générer des séquences d'octets identiques et les valeurs de hachage résultantes.

En exploitant cette faiblesse, les attaquants ont exécuté une attaque par relecture de signature. Ils ont réutilisé une signature valide autorisant à l'origine environ 3 110 jetons NIGHT à retirer plus de 203 millions de NIGHT en une seule transaction, obtenant ainsi un effet de multiplication d'environ 65 000 fois.

Les jetons compromis ont ensuite été liquidés sur diverses plateformes d’échange décentralisées, créant une intense pression de vente qui a entraîné une baisse spectaculaire des prix.

Les analystes de BlockSec ont observé que le contrat intelligent incorporait déjà la fonction SerialiseData de Cardano, mais que la mise en œuvre du pont n'a pas réussi à l'utiliser lors de la construction du hachage de signature. Une bonne mise en œuvre de cette fonction aurait efficacement empêché ce vecteur d’attaque.

L'infrastructure de base de Midnight reste intacte

La Midnight Foundation a agi rapidement pour clarifier la portée de l'incident. Les déclarations officielles ont souligné que le compromis en matière de sécurité était entièrement limité à la solution de pont externe de Wanchain.

« L'incident est limité au pont Wanchain Cardano-BNB et n'implique pas le Midnight Network lui-même », a indiqué la fondation.

Tout au long de l'événement de sécurité, le protocole sous-jacent de Midnight, les opérations du validateur, l'architecture de consensus et l'infrastructure fondamentale ont maintenu une intégrité opérationnelle complète.

Les actifs volés provenaient des réserves du pont utilisées pour faciliter les transactions inter-chaînes – et non d'une modification du plafond d'approvisionnement maximum de NIGHT, qui reste fixé à 24 milliards de jetons. Le volume concerné d'environ 515 millions de jetons représente environ 2 % de l'offre totale de jetons.

Midnight a activé son réseau principal en mars 2026. Le réseau fonctionne comme une chaîne de partenaires axée sur la confidentialité au sein de l'écosystème Cardano, utilisant un modèle économique à double jeton centré sur les jetons NIGHT et DUST.

Suite au déploiement du réseau principal, NIGHT a connu une appréciation des prix supérieure à 20 %. Le compromis du pont a éliminé une partie importante de ces gains antérieurs.

La crise croissante de la sécurité des ponts en 2026

Cet incident Wanchain représente un autre chapitre d'une série croissante de défaillances de sécurité liées aux ponts tout au long de 2026. Humanity Protocol a subi une perte de 31 millions de dollars lorsque des attaquants ont compromis les informations d'identification du portefeuille multisig via l'appareil d'un employé infecté. Gnosis Pay a révélé une violation de 1,8 million de dollars affectant plus de 5 000 portefeuilles d'utilisateurs, bien que la plateforme ait fourni un remboursement complet à toutes les victimes.

Avant cette faille de sécurité, Wanchain avait maintenu des opérations inter-chaînes couvrant des dizaines de réseaux blockchain pendant plus de huit ans sans connaître d'incident de sécurité majeur.

Les développements critiques à venir incluent la publication post-mortem technique détaillée de Wanchain, les stratégies potentielles d'indemnisation des victimes et la question de savoir si NIGHT peut parvenir à stabiliser les prix et récupérer les mesures d'activité en chaîne lors des prochaines séances de négociation.

Voir l’article original en anglais