BerandaPusat Berita LBank
Axelar bridge Secret Network dikuras $4,67 juta dalam eksploitasi infinite-mint yang tidak terdeteksi selama tujuh hari
secret-networks-axelar-bridge-drained-for-4-67-million-in-infinite-mint-exploit-that-went-unnoticed-for-seven-days
Axelar bridge Secret Network dikuras $4,67 juta dalam eksploitasi infinite-mint yang tidak terdeteksi selama tujuh hari
Seorang penyerang mengeksploitasi kontrak jembatan IBC yang dimodifikasi yang menghubungkan Axelar ke Secret Network untuk mencetak token Secret-wrapped yang tidak didukung, lalu menukarkannya dengan token asli senilai sekitar $4,67 juta, menurut laporan postmortem dari Common Prefix. Serangan pada 10 Juni tidak terdeteksi selama tujuh hari, hingga transfer lintas-rantai yang gagal pada 17 Juni mengungkap bahwa akun escrow Axelar telah dikosongkan. Komite darurat Axelar menonaktifkan koneksi Secret dan Secret-SNIP dan menyatakan bahwa protokol intinya tidak pernah dikompromikan. Sekitar $672.000 dari dana yang dicuri masih berada di dompet Axelar milik penyerang; Secret Network menyatakan bahwa Axelar menolak permintaannya untuk membekukan dana tersebut.
2026-06-21 Sumber:theblock.co

Seorang penyerang menguras sekitar $4,67 juta dari jembatan Axelar Secret Network dengan mengeksploitasi cacat dalam kontrak token kustom, dan pencurian itu tidak terdeteksi selama tujuh hari, menurut laporan postmortem yang diterbitkan Jumat oleh firma riset blockchain dan pengelola utama Axelar, Common Prefix.

Eksploitasi ini menyerang kontrak CW20-ICS20 yang dimodifikasi di Secret, yaitu koneksi yang menangani aset yang dijembatani dari Axelar. Kontrak tersebut mencetak versi aset Secret-wrapped dari aset Axelar-wrapped, yang dikenal sebagai saToken, tanpa memeriksa dari saluran mana transfer masuk sebenarnya berasal. Celah itu memungkinkan penyerang memalsukan deposit dan mencetak saToken asli tanpa dukungan apa pun.

Membuka saluran IBC tidak memerlukan izin, sehingga dalam langkah yang bisa dibilang cerdik, penyerang membuat rantai Cosmos validator tunggal, membuka saluran ke kontrak jembatan, dan secara mandiri menyampaikan paket-paket palsu yang membawa denominasi token yang cocok dengan daftar izin kontrak. Kontrak tidak dapat membedakan denominasi kosong tersebut dari yang tiba melalui saluran Axelar yang sebenarnya, sehingga mencetak saToken terhadapnya. Menebus saldo yang dicetak kembali melalui saluran Axelar yang sah kemudian melepaskan aset aktual yang disimpan dalam escrow.

Pengurasan ini mencakup tujuh saToken: saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB, dan sawstETH, menurut Common Prefix.

Kerentanan ini bukanlah hal baru. Common Prefix menelusurinya kembali ke penyebaran awal kontrak pada awal 2023, dan migrasi pada 5 Maret yang memperbarui bytecode untuk fitur-fitur baru membawa pemeriksaan yang sama yang hilang. Serangan 10 Juni menyerang kode yang dimigrasikan tersebut.

Dalam laporannya sendiri, Secret Network menyatakan bahwa kontrak jembatan telah diadaptasi dari model escrow ke model mint untuk integrasi Axelar, dan bahwa dua fungsi yang seharusnya memvalidasi sumber transfer telah dihapus dalam pengerjaan ulang tersebut. Tim Secret menambahkan bahwa tidak ada audit eksternal yang diminta oleh Axelar sebagai bagian dari integrasi.

Saldo di jaringan dienkripsi secara default, sehingga jaminan yang hilang tidak terlihat di rantai (on-chain) seperti halnya kumpulan (pool) yang terkuras di Ethereum. Kekurangan ini baru terungkap pada 17 Juni, ketika transfer lintas-rantai normal di Axelar gagal dengan kesalahan yang menunjukkan akun escrow tidak lagi memiliki cukup dana untuk menutupinya. Penyelidik melacak celah tersebut ke tujuh penarikan yang dilakukan pada 10 Juni.

Namun, Secret berpendapat dalam postingannya bahwa "tidak ada mekanisme pemantauan yang efektif, deteksi anomali, atau jeda darurat yang dipicu dalam infrastruktur jembatan Axelar untuk mengidentifikasi dan menghentikan sementara transfer yang luar biasa besar atau mencurigakan sebelum aset jembatan terkuras secara substansial dari Axelar."

Temuan ini sedikit menyerupai kerentanan yang baru ditemukan di Zcash, jaringan terenkripsi lainnya, yang memungkinkan seorang peretas membuat token palsu dalam jumlah "tidak terbatas" di dalam kumpulan (pool). Pengungkapan kerentanan tersebut menyebabkan harga token ZEC turun lebih dari 30%.

Komite darurat Axelar menonaktifkan koneksi Secret dan Secret-SNIP setelah penemuan tersebut, dan router lintas-rantai Squid menghapus Secret dari frontend-nya. Axelar menyatakan bahwa protokol intinya tidak pernah terpengaruh dan tidak ada rantai, saluran, atau akun escrow lain yang tersentuh. Tim Secret diberitahu untuk menghentikan dan memigrasi kontrak yang terpengaruh.

Penelusuran Common Prefix menunjukkan aset curian peretas ditarik ke Axelar, dialihkan melalui Osmosis menggunakan penerusan paket otomatis, kemudian dijembatani ke Ethereum dan sebagian besar ditukar dengan ether di CoW Protocol. Ether tersebut dibagi menjadi sekitar 30 transfer ke dompet baru sebelum mendarat di alamat deposit di KuCoin, ChangeNow, dan HitBTC.

Kedua token telah mengalami kenaikan harga dalam 24 jam terakhir meskipun insiden ini diungkapkan. AXL Axelar naik sekitar 1,3%, menurut halaman Harga Axelar The Block, sementara SCRT Secret naik 5,6% selama sehari terakhir pada waktu publikasi.

Pengurasan ini adalah yang terbaru dalam serangkaian eksploitasi lintas-rantai pada tahun 2026. Pada bulan April, seorang penyerang mengambil sekitar $292 juta dalam rsETH dari jembatan berbasis LayerZero Kelp DAO, sebuah peristiwa yang jauh lebih besar yang dampaknya menyebar ke Aave sebelum upaya pemulihan komunitas berhasil menanganinya.

Dalam postingan forumnya, Secret Network menyatakan bahwa sekitar $770.000 dari dana yang dicuri masih tersisa di dompet penyerang di Axelar pada saat postingan tersebut. Secret mengatakan telah mengidentifikasi aset-aset tersebut, menandainya sebagai dapat dipulihkan, dan mengajukan petisi kepada tim Axelar untuk membekukannya atau bekerja sama dengan komunitasnya untuk melakukannya, "sebuah permintaan yang mereka putuskan untuk tidak ditindaklanjuti." Axelar secara terpisah menyatakan bahwa mereka berkoordinasi dengan bursa dan penegak hukum dan belum memberikan jadwal untuk memulihkan koneksi.

Data Axelarscan yang dilihat oleh The Block menunjukkan dompet Axelar penyerang masih menyimpan 6.2 WBTC, 239.324 USDC, 64.04 WBNB, dan 248.85 AXL, senilai sekitar $672.000 dengan harga pada waktu publikasi.

Axelar telah menolak setiap interpretasi yang menyalahkan pihaknya. "Baik Axelar maupun IBC tidak disusupi," tulis tim tersebut dalam postingan lanjutan. "Kontrak pintar token yang dieksploitasi tidak dikembangkan, disebarkan, atau dikelola oleh Axelar." Tim tersebut mengatakan bahwa cacat tersebut bukan pada logika khusus Axelar atau pada IBC itu sendiri.

The Block tidak dapat segera menghubungi Axelar atau Secret Network untuk dimintai komentar.


Disclaimer: The Block adalah media independen yang menyajikan berita, riset, dan data. Hingga November 2023, Foresight Ventures adalah investor mayoritas The Block. Foresight Ventures berinvestasi di perusahaan lain dalam ruang kripto. Bursa kripto Bitget adalah LP utama untuk Foresight Ventures. The Block terus beroperasi secara independen untuk menyajikan informasi yang objektif, berdampak, dan tepat waktu tentang industri kripto. Berikut adalah pengungkapan keuangan kami saat ini.

© 2026 The Block. Hak Cipta Dilindungi Undang-Undang. Artikel ini disediakan hanya untuk tujuan informasi. Ini tidak ditawarkan atau dimaksudkan untuk digunakan sebagai nasihat hukum, pajak, investasi, keuangan, atau nasihat lainnya.