InícioCentro de Notícias da LBank
Ponte Axelar da Secret Network drenada em US$ 4,67 milhões em exploit de cunhagem infinita que passou despercebido por sete dias
secret-networks-axelar-bridge-drained-for-4-67-million-in-infinite-mint-exploit-that-went-unnoticed-for-seven-days
Ponte Axelar da Secret Network drenada em US$ 4,67 milhões em exploit de cunhagem infinita que passou despercebido por sete dias
Um invasor explorou um contrato de ponte IBC modificado que conectava a Axelar à Secret Network para cunhar tokens Secret-wrapped sem lastro, e depois os resgatou por aproximadamente US$ 4,67 milhões em tokens reais, de acordo com uma análise post-mortem da Common Prefix. O ataque de 10 de junho passou despercebido por sete dias, até que uma transferência cross-chain falha em 17 de junho revelou que a conta de custódia da Axelar havia sido esvaziada. O comitê de emergência da Axelar desativou as conexões Secret e Secret-SNIP e afirmou que seu protocolo central nunca foi comprometido. Cerca de US$ 672.000 dos fundos roubados ainda permanecem na carteira Axelar do invasor; a Secret Network informou que a Axelar recusou seu pedido para congelá-la.
2026-06-21 Fonte:theblock.co

Um atacante drenou aproximadamente US$ 4,67 milhões da ponte Axelar da Secret Network explorando uma falha em um contrato de token personalizado, e o roubo permaneceu indetectado por sete dias, de acordo com uma análise post-mortem publicada na sexta-feira pela empresa de pesquisa blockchain e principal gestora da Axelar, Common Prefix.

O exploit atingiu um contrato CW20-ICS20 modificado na Secret, a conexão que lida com os ativos transferidos da Axelar. O contrato cunhou versões Secret-wrapped de ativos Axelar-wrapped, conhecidas como saTokens, sem verificar de qual canal uma transferência de entrada realmente vinha. Essa lacuna permitiu ao atacante forjar depósitos e cunhar saTokens genuínos sem nenhum lastro.

Abrir um canal IBC não requer permissão, então, em uma jogada supostamente inteligente, o atacante lançou uma cadeia Cosmos de validador único, abriu um canal para o contrato da ponte e retransmitiu pacotes forjados que carregavam denominações de token que correspondiam à lista de permissões do contrato. O contrato não conseguia distinguir essas denominações nuas daquelas que chegavam pelo canal real da Axelar, então ele cunhou saTokens contra elas. Resgatar os saldos cunhados de volta pelo canal legítimo da Axelar liberou então os ativos reais mantidos em custódia.

O dreno abrangeu sete saTokens: saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB e sawstETH, de acordo com a Common Prefix.

A vulnerabilidade não era nova. A Common Prefix a rastreou até a implantação inicial do contrato no início de 2023, e uma migração em 5 de março que atualizou o bytecode para novas funcionalidades manteve as mesmas verificações ausentes. O ataque de 10 de junho atingiu esse código migrado.

Em seu próprio relatório, a Secret Network disse que o contrato da ponte havia sido adaptado de um modelo de custódia para um modelo de cunhagem para a integração da Axelar, e que as duas funções que teriam validado a origem de uma transferência foram removidas nessa reformulação. A equipe da Secret acrescentou que nenhuma auditoria externa foi solicitada pela Axelar como parte da integração.

Os saldos na rede são criptografados por padrão, então o colateral ausente não era visível on-chain da mesma forma que um pool drenado seria no Ethereum. A falta só veio à tona em 17 de junho, quando uma transferência cross-chain normal na Axelar falhou com um erro mostrando que a conta de custódia não tinha mais o suficiente para cobri-la. Investigadores rastrearam a lacuna até sete saques feitos em 10 de junho.

A Secret, no entanto, argumentou em sua postagem que "nenhum mecanismo eficaz de monitoramento, detecção de anomalias ou pausa de emergência foi acionado dentro da infraestrutura da ponte Axelar para identificar e interromper temporariamente transferências incomumente grandes ou suspeitas antes que os ativos da ponte fossem substancialmente drenados da Axelar."

A descoberta ecoa, de certa forma, a vulnerabilidade recentemente descoberta na Zcash, outra rede criptografada, que poderia ter permitido a um hacker criar um número "ilimitado" de tokens falsificados dentro do pool. A divulgação da vulnerabilidade fez com que o preço do token ZEC caísse mais de 30%.

O comitê de emergência da Axelar desativou as conexões Secret e Secret-SNIP após a descoberta, e o roteador cross-chain Squid removeu a Secret de seu frontend. A Axelar disse que seu protocolo central nunca foi afetado e que nenhuma outra cadeia, canal ou conta de custódia foi tocada. A equipe da Secret foi notificada para interromper e migrar o contrato afetado.

O rastreamento da Common Prefix mostra os ativos roubados do hacker sacados para a Axelar, roteados através da Osmosis usando encaminhamento automático de pacotes, depois transferidos para o Ethereum e majoritariamente trocados por ether no CoW Protocol. O ether foi dividido em aproximadamente 30 transferências para novas carteiras antes de chegar a endereços de depósito na KuCoin, ChangeNow e HitBTC.

Ambos os tokens registraram ganhos de preço nas últimas 24 horas, apesar da divulgação do incidente. O AXL da Axelar subiu cerca de 1,3%, de acordo com a página de Preços da Axelar do The Block, enquanto o SCRT da Secret subiu 5,6% no último dia no momento da publicação.

O dreno é o mais recente de uma série de exploits cross-chain em 2026. Em abril, um atacante levou cerca de US$ 292 milhões em rsETH da ponte baseada em LayerZero da Kelp DAO, um evento muito maior cuja repercussão se espalhou para a Aave antes que um esforço de recuperação da comunidade o contivesse.

Em sua postagem no fórum, a Secret Network disse que aproximadamente US$ 770.000 dos fundos roubados permaneceram na carteira do atacante na Axelar no momento da postagem. A Secret disse que identificou esses ativos, os marcou como recuperáveis e pediu à equipe da Axelar para congelá-los ou trabalhar com sua comunidade para fazê-lo, "um pedido que eles decidiram não atender". A Axelar disse separadamente que está coordenando com exchanges e autoridades policiais e não deu um cronograma para restaurar a conexão.

Dados do Axelarscan visualizados pelo The Block mostraram que a carteira Axelar do atacante ainda continha 6.2 WBTC, 239.324 USDC, 64.04 WBNB e 248.85 AXL, valendo aproximadamente US$ 672.000 aos preços no momento da publicação.

A Axelar refutou qualquer interpretação que coloque a falha do seu lado. "Nem a Axelar nem o IBC foram comprometidos", escreveu a equipe em uma postagem de acompanhamento. "O contrato inteligente de token explorado não foi desenvolvido, implantado ou mantido pela Axelar." A equipe disse que a falha não estava na lógica específica da Axelar ou no próprio IBC.

O The Block não conseguiu entrar em contato imediatamente com a Axelar ou a Secret Network para comentários.


Disclaimer: The Block é um veículo de comunicação independente que fornece notícias, pesquisas e dados. Em novembro de 2023, a Foresight Ventures é investidora majoritária do The Block. A Foresight Ventures investe em outras empresas no espaço cripto. A exchange de criptomoedas Bitget é uma LP âncora para a Foresight Ventures. O The Block continua a operar de forma independente para entregar informações objetivas, impactantes e oportunas sobre a indústria cripto. Aqui estão nossas divulgações financeiras atuais.

© 2026 The Block. Todos os Direitos Reservados. Este artigo é fornecido apenas para fins informativos. Não se destina a ser utilizado como aconselhamento jurídico, fiscal, de investimento, financeiro ou outro.