
Un attaquant a siphonné environ 4,67 millions de dollars du pont Axelar de Secret Network en exploitant une faille dans un contrat de jeton personnalisé, et le vol est resté indétecté pendant sept jours, selon un post-mortem publié vendredi par la société de recherche blockchain et principal intendant d'Axelar, Common Prefix.
L'exploit a ciblé un contrat CW20-ICS20 modifié sur Secret, la connexion qui gère les actifs transférés depuis Axelar. Le contrat a émis des versions de jetons enveloppés (wrapped) de Secret d'actifs enveloppés d'Axelar, connus sous le nom de saTokens, sans vérifier le canal d'où provenait réellement un transfert entrant. Cette lacune a permis à l'attaquant de forger des dépôts et de créer de véritables saTokens sans aucun actif pour les garantir.
L'ouverture d'un canal IBC ne nécessite aucune permission, donc, dans un mouvement que l'on pourrait qualifier d'astucieux, l'attaquant a mis en place une chaîne Cosmos à validateur unique, a ouvert un canal vers le contrat de pont et a auto-relayé des paquets forgés contenant des dénominations de jetons qui correspondaient à la liste blanche du contrat. Le contrat n'a pas pu distinguer ces dénominations nues de celles arrivant via le véritable canal d'Axelar, il a donc émis des saTokens contre elles. Le rachat des soldes émis via le canal Axelar légitime a ensuite libéré les actifs réels détenus en séquestre.
Le siphonnage a affecté sept saTokens : saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB et sawstETH, selon Common Prefix.
La vulnérabilité n'était pas nouvelle. Common Prefix l'a retracée jusqu'au déploiement initial du contrat début 2023, et une migration du 5 mars qui a mis à jour le bytecode pour de nouvelles fonctionnalités a reporté les mêmes vérifications manquantes. L'attaque du 10 juin a ciblé ce code migré.
Dans son propre rapport, Secret Network a déclaré que le contrat de pont avait été adapté d'un modèle de séquestre à un modèle d'émission (mint) pour l'intégration d'Axelar, et que les deux fonctions qui auraient validé la source d'un transfert avaient été supprimées lors de cette refonte. L'équipe Secret a ajouté qu'aucun audit externe n'avait été demandé par Axelar dans le cadre de l'intégration.
Les soldes sur le réseau sont chiffrés par défaut, de sorte que la garantie manquante n'était pas visible on-chain comme le serait un pool vidé sur Ethereum. Le déficit n'est apparu que le 17 juin, lorsqu'un transfert cross-chain normal sur Axelar a échoué avec une erreur indiquant que le compte séquestre ne détenait plus suffisamment de fonds pour le couvrir. Les enquêteurs ont retracé l'écart jusqu'à sept retraits effectués le 10 juin.
Secret, cependant, a affirmé dans son message qu'"aucun mécanisme efficace de surveillance, de détection d'anomalies ou de pause d'urgence n'a été déclenché au sein de l'infrastructure du pont Axelar pour identifier et arrêter temporairement les transferts exceptionnellement importants ou suspects avant que les actifs du pont ne soient substantiellement drainés d'Axelar."
Cette découverte fait écho à la vulnérabilité récemment découverte sur Zcash, un autre réseau chiffré, qui aurait pu permettre à un pirate de créer un nombre "illimité" de jetons contrefaits au sein du pool. La divulgation de cette vulnérabilité a entraîné une chute de plus de 30% du prix du jeton ZEC.
Le comité d'urgence d'Axelar a désactivé les connexions Secret et Secret-SNIP après la découverte, et le routeur cross-chain Squid a retiré Secret de son interface utilisateur. Axelar a déclaré que son protocole de base n'avait jamais été affecté et qu'aucune autre chaîne, canal ou compte séquestre n'avait été touché. L'équipe Secret a été informée d'arrêter et de migrer le contrat affecté.
Le traçage de Common Prefix montre que les actifs volés par le pirate ont été retirés vers Axelar, acheminés via Osmosis en utilisant la redirection de paquets automatisée, puis pontés vers Ethereum et principalement échangés contre de l'ether sur CoW Protocol. L'ether a été réparti en environ 30 transferts vers de nouveaux portefeuilles avant d'atterrir dans des adresses de dépôt chez KuCoin, ChangeNow et HitBTC.
Les deux jetons ont enregistré des gains de prix au cours des dernières 24 heures malgré la divulgation de l'incident. L'AXL d'Axelar est en hausse d'environ 1,3 %, selon la page de prix Axelar de The Block, tandis que le SCRT de Secret est en hausse de 5,6 % au cours de la dernière journée au moment de la publication.
Le siphonnage est le dernier d'une série d'exploits cross-chain en 2026. En avril, un attaquant a pris environ 292 millions de dollars en rsETH du pont basé sur LayerZero de Kelp DAO, un événement beaucoup plus important dont les répercussions se sont propagées à Aave avant qu'un effort de récupération communautaire ne le contienne.
Dans son message sur le forum, Secret Network a déclaré qu'environ 770 000 dollars des fonds volés restaient dans le portefeuille de l'attaquant sur Axelar au moment de la publication. Secret a déclaré avoir identifié ces actifs, les avoir marqués comme récupérables, et avoir demandé à l'équipe Axelar de les geler ou de travailler avec sa communauté pour le faire, "une demande qu'ils ont décidé de ne pas donner suite." Axelar a déclaré séparément qu'elle se coordonnait avec les échanges et les forces de l'ordre et n'avait pas donné de calendrier pour rétablir la connexion.
Les données d'Axelarscan consultées par The Block ont montré que le portefeuille Axelar de l'attaquant détenait toujours 6,2 WBTC, 239 324 USDC, 64,04 WBNB et 248,85 AXL, d'une valeur d'environ 672 000 dollars aux prix du moment de la publication.
Axelar a réfuté toute interprétation attribuant l'échec à sa faute. "Ni Axelar ni IBC n'ont été compromis", a écrit l'équipe dans un message de suivi. "Le contrat intelligent de jeton exploité n'a pas été développé, déployé ou maintenu par Axelar." L'équipe a déclaré que la faille ne résidait pas dans la logique spécifique d'Axelar ni dans IBC lui-même.
The Block n'a pas pu joindre immédiatement Axelar ou Secret Network pour commentaires.
Avertissement : The Block est un média indépendant qui fournit des actualités, des recherches et des données. Depuis novembre 2023, Foresight Ventures est un investisseur majoritaire de The Block. Foresight Ventures investit dans d'autres sociétés de l'espace crypto. La plateforme d'échange de crypto Bitget est un LP ancré pour Foresight Ventures. The Block continue de fonctionner indépendamment pour fournir des informations objectives, percutantes et opportunes sur l'industrie de la crypto. Voici nos divulgations financières actuelles.
© 2026 The Block. Tous droits réservés. Cet article est fourni à titre informatif uniquement. Il n'est pas offert ni destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.