Un attaquant a exploité une faille de contournement de la vérification de signature dans l’indexeur hors chaîne KRC-20 de Kasplex afin de transférer 186 millions de ZEAL et 54,398 milliards de NACHO sans détenir la clé privée de la wallet de garde (custodial) du pont. D’après ChainCatcher, les jetons ont été émis via cinq transactions falsifiées à travers la couche EVM d’Igra Labs et Kasplex L2, avant d’être vendus dans les pools de liquidité de Zealous Swap, entraînant des pertes côté KAS comprises entre 94 % et 99,6 % dans les pools concernés.
Igra a suspendu les retraits iKAS vers Kaspa L1 ainsi que les transferts Hyperlane, et a averti les utilisateurs de ne pas transférer (bridge) des jetons KRC-20, d’éviter d’acheter des ZEAL ou des NACHO sur des DEX de niveau L2, ou d’ajouter de la liquidité aux pools concernés. Le consensus de Kaspa L1 et les actifs d’Igra non transférés (unbridged) n’ont pas été affectés, tandis que Zealous Swap a déclaré que les opérateurs doivent corriger l’indexeur, réindexer les enregistrements historiques et rejeter les transactions comportant des signatures vides, des balises anormales ou des scripts restants après OP_ENDIF.
