PangunaLBank News Center
Na-drain ang Axelar bridge ng Secret Network ng $4.67 milyon sa isang infinite-mint exploit na hindi napansin sa loob ng pitong araw
secret-networks-axelar-bridge-drained-for-4-67-million-in-infinite-mint-exploit-that-went-unnoticed-for-seven-days
Na-drain ang Axelar bridge ng Secret Network ng $4.67 milyon sa isang infinite-mint exploit na hindi napansin sa loob ng pitong araw
Isang attacker ang nagsamantala sa isang binagong IBC bridge contract na nag-uugnay sa Axelar sa Secret Network upang mag-mint ng mga Secret-wrapped token na walang suporta, pagkatapos ay tinubos ang mga ito para sa humigit-kumulang $4.67 milyon halaga ng totoong token, ayon sa isang postmortem mula sa Common Prefix. Ang pag-atake noong Hunyo 10 ay hindi natukoy sa loob ng pitong araw, hanggang sa isang bigong cross-chain transfer noong Hunyo 17 ang nagbunyag na naubos na ang laman ng Axelar escrow account. Ang emergency committee ng Axelar ay hindi pinagana ang mga koneksyon ng Secret at Secret-SNIP at sinabing ang kanilang core protocol ay hindi kailanman nakompromiso. Humigit-kumulang $672,000 ng ninakaw na pondo ay nananatili pa rin sa Axelar wallet ng attacker; Sinabi ng Secret Network na tinanggihan ng Axelar ang kahilingan nitong i-freeze ito.
2026-06-21 Pinagmulan:theblock.co

Isang umaatake ang umubos ng humigit-kumulang $4.67 milyon mula sa Axelar bridge ng Secret Network sa pamamagitan ng pagsasamantala sa isang kapintasan sa isang custom na token contract, at ang pagnanakaw ay hindi natukoy sa loob ng pitong araw, ayon sa isang postmortem na inilathala noong Biyernes ng blockchain research firm at lead Axelar steward na Common Prefix.

Tinamaan ng exploit ang isang binagong CW20-ICS20 contract sa Secret, ang koneksyon na humahawak sa mga asset na na-bridge mula sa Axelar. Ang contract ay nag-mint ng Secret-wrapped na bersyon ng Axelar-wrapped assets, na kilala bilang saTokens, nang hindi sinusuri kung saang channel talaga nanggaling ang isang papasok na transfer. Ang puwang na iyon ang nagpahintulot sa umaatake na gumawa ng pekeng deposito at mag-mint ng tunay na saTokens nang walang anumang sumusuporta dito.

Ang pagbubukas ng isang IBC channel ay hindi nangangailangan ng pahintulot, kaya sa isang maituturing na matalinong hakbang, ang umaatake ay nagpatakbo ng isang single-validator na Cosmos chain, nagbukas ng channel sa bridge contract, at self-relayed ng mga pekeng packet na nagdadala ng mga denominasyon ng token na tumutugma sa allow-list ng contract. Hindi makilala ng contract ang mga hubad na denominasyon na iyon mula sa mga dumarating sa tunay na channel ng Axelar, kaya nag-mint ito ng saTokens laban sa mga ito. Ang pag-redeem ng mga minted balance pabalik sa lehitimong Axelar channel ay naglabas ng aktwal na mga asset na hawak sa escrow.

Ang pagkaubos ay sumaklaw sa pitong saTokens: saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB at sawstETH, ayon sa Common Prefix.

Hindi bago ang kahinaan. Sinubaybayan ito ng Common Prefix sa unang deployment ng contract noong unang bahagi ng 2023, at ang isang migration noong Marso 5 na nag-update ng bytecode para sa mga bagong feature ay nagdala ng parehong nawawalang check. Tinamaan ng pag-atake noong Hunyo 10 ang na-migrate na code na iyon.

Sa sarili nitong writeup, sinabi ng Secret Network na ang bridge contract ay inangkop mula sa isang escrow model tungo sa isang mint model para sa Axelar integration, at na ang dalawang function na magpapatunay sa pinagmulan ng isang transfer ay inalis sa muling paggawa na iyon. Idinagdag ng Secret team na walang external na audit ang hiniling ng Axelar bilang bahagi ng integration.

Ang mga balanse sa network ay naka-encrypt bilang default, kaya ang nawawalang collateral ay hindi nakikita on-chain tulad ng isang naubos na pool sa Ethereum. Lumitaw ang kakulangan noong Hunyo 17 lamang, nang ang isang normal na cross-chain transfer sa Axelar ay nabigo na may error na nagpapakita na ang escrow account ay wala nang sapat upang masakop ito. Sinubaybayan ng mga imbestigador ang puwang sa pitong withdrawal na ginawa noong Hunyo 10.

Gayunpaman, iginiit ng Secret sa post nito na "walang epektibong pagsubaybay, anomaly-detection, o emergency pause mechanisms ang na-trigger sa loob ng Axelar bridge infrastructure upang matukoy at pansamantalang ihinto ang hindi pangkaraniwang malalaki o kahina-hinalang transfer bago pa lubusang maubos ang mga asset ng bridge mula sa Axelar."

Ang pagtuklas ay medyo kahawig ng kamakailang natuklasang kahinaan sa Zcash, isa pang naka-encrypt na network, na maaaring nagpahintulot sa isang hacker na lumikha ng "walang limitasyong" bilang ng mga pekeng token sa loob ng pool. Ang paglalabas ng kahinaan ay nagdulot ng pagbaba ng presyo ng ZEC token ng higit sa 30%.

Ang emergency committee ng Axelar ay nag-disable ng mga koneksyon ng Secret at Secret-SNIP matapos ang pagtuklas, at inalis ng cross-chain router na Squid ang Secret mula sa frontend nito. Sinabi ng Axelar na ang core protocol nito ay hindi kailanman naapektuhan at walang ibang mga chain, channel, o escrow account ang nagalaw. Ang Secret team ay inabisuhan na ihinto at i-migrate ang apektadong contract.

Ipinapakita ng pagsubaybay ng Common Prefix na ang mga nakaw na asset ng hacker ay na-withdraw sa Axelar, dumaan sa Osmosis gamit ang automated packet-forwarding, pagkatapos ay na-bridge sa Ethereum at halos ipinagpalit para sa ether sa CoW Protocol. Ang ether ay hinati sa humigit-kumulang 30 transfer sa mga bagong wallet bago lumapag sa mga deposit address sa KuCoin, ChangeNow, at HitBTC.

Parehong nakakita ng pagtaas ng presyo ang mga token sa nakalipas na 24 na oras sa kabila ng paglalabas ng insidente. Ang AXL ng Axelar ay tumaas ng humigit-kumulang 1.3%, ayon sa Axelar Price page ng The Block, habang ang SCRT ng Secret ay tumaas ng 5.6% sa nakalipas na araw sa oras ng paglathala.

Ang pagkaubos ay ang pinakabago sa isang serye ng mga cross-chain exploit sa 2026. Noong Abril, kinuha ng isang umaatake ang humigit-kumulang $292 milyon na rsETH mula sa LayerZero-based bridge ng Kelp DAO, isang mas malaking insidente na ang epekto ay kumalat sa Aave bago ito napigilan ng isang community recovery effort.

Sa post nito sa forum, sinabi ng Secret Network na humigit-kumulang $770,000 ng ninakaw na pondo ang nanatili sa wallet ng umaatake sa Axelar sa oras ng post. Sinabi ng Secret na natukoy nito ang mga asset na iyon, minarkahan ang mga ito bilang recoverable, at hiniling sa Axelar team na i-freeze ang mga ito o makipagtulungan sa komunidad nito upang gawin ito, "isang kahilingan na pinili nilang hindi ituloy." Hiwalay na sinabi ng Axelar na nakikipag-ugnayan ito sa mga exchange at tagapagpatupad ng batas at hindi pa nagbibigay ng timeline para sa pagpapanumbalik ng koneksyon.

Ipinakita ng data ng Axelarscan na tiningnan ng The Block na ang Axelar wallet ng umaatake ay nagtataglay pa rin ng 6.2 WBTC, 239,324 USDC, 64.04 WBNB at 248.85 AXL, na nagkakahalaga ng humigit-kumulang $672,000 sa mga presyo sa oras ng paglathala.  

Tinutulan ng Axelar ang anumang pagbasa na naglalagay ng pagkukulang sa panig nito. "Hindi nakompromiso ang Axelar o IBC," isinulat ng team sa isang follow-up na post. "Ang na-exploit na token smart contract ay hindi binuo, idineploy, o minintain ng Axelar." Sinabi ng team na ang kapintasan ay wala sa Axelar-specific na lohika o sa IBC mismo.

Hindi agad nakontak ng The Block ang Axelar o Secret Network para sa komento.


Disclaimer: Ang The Block ay isang independiyenteng media outlet na naghahatid ng balita, pananaliksik, at data. Mula noong Nobyembre 2023, ang Foresight Ventures ay isang majority investor ng The Block. Ang Foresight Ventures ay namumuhunan sa ibang mga kumpanya sa crypto space. Ang crypto exchange na Bitget ay isang anchor LP para sa Foresight Ventures. Ang The Block ay patuloy na nagpapatakbo nang independiyente upang maghatid ng obhetibo, makabuluhan, at napapanahong impormasyon tungkol sa industriya ng crypto. Narito ang aming kasalukuyang financial disclosures.

© 2026 Ang Block. Lahat ng Karapatan ay Nakalaan. Ang artikulong ito ay ibinibigay para sa mga layuning pang-impormasyon lamang. Hindi ito inaalok o inilaan upang gamitin bilang legal, buwis, pamumuhunan, pinansyal, o iba pang payo.