Мост Wanchain атакован — похищены токены NIGHT на $10 млн


Криптомост Wanchain, связывающий Cardano и $BNB Chain, подвергся влому 20 июля 2026 года — злоумышленник вывел из хранилища Cardano около 515,2 млн токенов $NIGHT четырьмя транзакциями всего за восемь минут. Об этом Wanchain сообщила в соцсети X.
Оценочная стоимость выведенных активов на момент атаки составила около $9–10 млн, точная сумма окончательно похищенных средств пока уточняется. Часть токенов злоумышленник успел обменять на децентрализованных биржах Cardano, включая пулы Minswap, где торговлю парами $NIGHT/$ADA и $NIGHT/USDCX временно приостановили в качестве меры предосторожности.
Что произошло с мостом
Wanchain опубликовала security notice по инциденту и приостановила работу моста Cardano ↔ $BNB Chain Bridge для расследования. Основная сеть Midnight при этом не пострадала: Midnight Foundation подтвердила, что атака затронула только сторонний мост Wanchain, использующийся для кросс-чейн переводов между Cardano и $BNB Chain, тогда как протокол, валидаторы, консенсус и инфраструктура самой сети Midnight продолжают работать в штатном режиме.
Причина уязвимости
По анализу BlockSec, корень проблемы — в обработке параметров валидатором TreasuryCheck. Программа записывала 14 разных параметров подряд без разделителей, из-за чего разные наборы значений могли превращаться в одинаковую строку. Например, последовательности «12 и 3» и «1 и 23» после такой записи выглядели идентично — «123». Это позволило злоумышленнику подменить команду, сохранив при этом действительную цифровую подпись.
Ситуация выглядит особенно чувствительной на фоне репутации Wanchain: команда ранее указывала на восьмилетний период работы без эксплойтов и проводила отдельный аудит Cardano-моста, потратив на проверку дополнительные 250 000 $ADA. Атакованный контракт был профинансирован в декабре 2025 года.
Дальнейшие действия
- Midnight Foundation ведет расследование совместно с Wanchain
- Сообществу рекомендовано ориентироваться только на официальные каналы и остерегаться фишинга
- Торговля $NIGHT/$ADA и $NIGHT/USDCX на Minswap приостановлена
- Мост Cardano ↔ $BNB Chain временно не работает
Мнение ИИ
С точки зрения машинного анализа данных история криптомостов показывает: отсутствие взлома на протяжении многих лет само по себе не служит гарантией безопасности. Wormhole, Ronin и Nomad проходили аудиты и годами работали без инцидентов, прежде чем каждый из них потерял сотни миллионов долларов — совокупные потери от эксплойтов мостов с 2022 года превысили $2,8 млрд. Аудит фиксирует состояние кода в конкретный момент, но не защищает от ошибок, добавленных при последующих обновлениях — именно так произошло с Nomad, чья уязвимость появилась после обновления контракта.
Восьмилетний послужной список Wanchain и отдельный аудит Cardano-моста — солидные аргументы, но история индустрии учит: репутация без взлома чаще заканчивается не благодаря архитектуре, а до первой найденной бреши. Что если возраст протокола вообще не коррелирует с его устойчивостью к новым векторам атак?
