
Một kẻ tấn công đã rút khoảng 4,67 triệu đô la từ cầu nối Axelar của Secret Network bằng cách khai thác một lỗ hổng trong hợp đồng token tùy chỉnh, và vụ trộm không bị phát hiện trong bảy ngày, theo báo cáo phân tích sau sự cố được công bố vào thứ Sáu bởi công ty nghiên cứu blockchain và người quản lý chính của Axelar, Common Prefix.
Lỗ hổng đã ảnh hưởng đến một hợp đồng CW20-ICS20 đã sửa đổi trên Secret, kết nối xử lý tài sản được chuyển từ Axelar. Hợp đồng đã đúc các phiên bản tài sản được bọc bởi Secret từ các tài sản được bọc bởi Axelar, được gọi là saTokens, mà không kiểm tra kênh mà một giao dịch đến thực sự đến từ đâu. Khoảng trống đó cho phép kẻ tấn công tạo ra các khoản tiền gửi giả mạo và đúc các saTokens chính hãng mà không có tài sản nào đứng sau chúng.
Việc mở một kênh IBC không yêu cầu quyền, vì vậy, trong một động thái có thể coi là thông minh, kẻ tấn công đã tạo ra một chuỗi Cosmos một trình xác thực, mở một kênh đến hợp đồng cầu nối và tự chuyển tiếp các gói giả mạo mang các mệnh giá token khớp với danh sách cho phép của hợp đồng. Hợp đồng không thể phân biệt các mệnh giá trần đó với những mệnh giá đến qua kênh thực của Axelar, vì vậy nó đã đúc saTokens dựa trên chúng. Việc đổi các số dư đã đúc trở lại qua kênh Axelar hợp pháp sau đó đã giải phóng các tài sản thực tế được giữ trong ký quỹ.
Vụ rút tiền đã bao gồm bảy loại saToken: saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB và sawstETH, theo Common Prefix.
Lỗ hổng này không phải là mới. Common Prefix đã truy nguyên nó từ việc triển khai hợp đồng ban đầu vào đầu năm 2023, và một lần di chuyển vào ngày 5 tháng 3 đã cập nhật mã byte cho các tính năng mới vẫn giữ nguyên các kiểm tra bị thiếu. Cuộc tấn công ngày 10 tháng 6 đã tấn công vào mã đã di chuyển đó.
Trong bài viết của mình, Secret Network cho biết hợp đồng cầu nối đã được điều chỉnh từ mô hình ký quỹ sang mô hình đúc tiền cho việc tích hợp Axelar, và hai chức năng lẽ ra phải xác thực nguồn gốc giao dịch đã bị loại bỏ trong quá trình chỉnh sửa đó. Nhóm Secret nói thêm rằng Axelar không yêu cầu kiểm toán bên ngoài nào như một phần của quá trình tích hợp.
Số dư trên mạng được mã hóa theo mặc định, vì vậy tài sản thế chấp bị thiếu không hiển thị trên chuỗi theo cách một pool bị rút cạn sẽ hiển thị trên Ethereum. Sự thiếu hụt chỉ xuất hiện vào ngày 17 tháng 6, khi một giao dịch xuyên chuỗi thông thường trên Axelar thất bại với một lỗi cho thấy tài khoản ký quỹ không còn đủ để chi trả. Các nhà điều tra đã truy tìm khoảng cách này đến bảy lần rút tiền được thực hiện vào ngày 10 tháng 6.
Tuy nhiên, Secret đã lập luận trong bài đăng của mình rằng "không có cơ chế giám sát hiệu quả, phát hiện bất thường hoặc tạm dừng khẩn cấp nào được kích hoạt trong cơ sở hạ tầng cầu nối Axelar để xác định và tạm thời ngăn chặn các giao dịch lớn bất thường hoặc đáng ngờ trước khi tài sản cầu nối bị rút cạn đáng kể từ Axelar."
Phát hiện này phần nào gợi nhớ đến lỗ hổng vừa được phát hiện trên Zcash, một mạng lưới mã hóa khác, vốn có thể cho phép một hacker tạo ra số lượng token giả mạo "không giới hạn" trong pool. Việc công bố lỗ hổng này đã khiến giá token ZEC giảm hơn 30%.
Ủy ban khẩn cấp của Axelar đã vô hiệu hóa các kết nối Secret và Secret-SNIP sau khi phát hiện, và bộ định tuyến xuyên chuỗi Squid đã loại bỏ Secret khỏi giao diện người dùng của mình. Axelar cho biết giao thức cốt lõi của họ không bao giờ bị ảnh hưởng và không có chuỗi, kênh hoặc tài khoản ký quỹ nào khác bị đụng chạm. Nhóm Secret đã được thông báo để dừng và di chuyển hợp đồng bị ảnh hưởng.
Việc truy vết của Common Prefix cho thấy tài sản bị đánh cắp của hacker đã được rút về Axelar, chuyển qua Osmosis bằng cách sử dụng chuyển tiếp gói tự động, sau đó được bắc cầu sang Ethereum và chủ yếu được hoán đổi lấy ether trên CoW Protocol. Ether đã được chia thành khoảng 30 giao dịch đến các ví mới trước khi đến các địa chỉ gửi tiền tại KuCoin, ChangeNow và HitBTC.
Cả hai token đều ghi nhận mức tăng giá trong 24 giờ qua bất chấp việc công bố vụ việc. AXL của Axelar tăng khoảng 1,3%, theo trang giá Axelar của The Block, trong khi SCRT của Secret tăng 5,6% trong ngày qua tính đến thời điểm xuất bản.
Vụ rút tiền này là vụ việc mới nhất trong một loạt các vụ khai thác xuyên chuỗi vào năm 2026. Vào tháng 4, một kẻ tấn công đã lấy khoảng 292 triệu đô la rsETH từ cầu nối dựa trên LayerZero của Kelp DAO, một sự kiện lớn hơn nhiều với hậu quả lan rộng sang Aave trước khi nỗ lực phục hồi của cộng đồng ngăn chặn được nó.
Trong bài đăng trên diễn đàn của mình, Secret Network cho biết khoảng 770.000 đô la trong số tiền bị đánh cắp vẫn còn trong ví của kẻ tấn công trên Axelar vào thời điểm bài đăng. Secret cho biết họ đã xác định các tài sản đó, gắn cờ chúng là có thể phục hồi, và kiến nghị nhóm Axelar đóng băng chúng hoặc làm việc với cộng đồng của họ để làm như vậy, "một yêu cầu mà họ đã quyết định không theo đuổi." Axelar cho biết riêng rằng họ đang phối hợp với các sàn giao dịch và cơ quan thực thi pháp luật và chưa đưa ra thời gian biểu để khôi phục kết nối.
Dữ liệu Axelarscan được The Block xem cho thấy ví Axelar của kẻ tấn công vẫn giữ 6.2 WBTC, 239.324 USDC, 64.04 WBNB và 248.85 AXL, trị giá khoảng 672.000 đô la theo giá tại thời điểm xuất bản.
Axelar đã bác bỏ mọi cách hiểu cho rằng lỗi thuộc về phía họ. "Cả Axelar lẫn IBC đều không bị xâm phạm," nhóm viết trong một bài đăng tiếp theo. "Hợp đồng thông minh token bị khai thác không được phát triển, triển khai hoặc duy trì bởi Axelar." Nhóm cho biết lỗ hổng không nằm trong logic đặc trưng của Axelar hay chính IBC.
The Block không thể liên hệ ngay lập tức với Axelar hoặc Secret Network để bình luận.
Tuyên bố miễn trừ trách nhiệm: The Block là một cơ quan truyền thông độc lập cung cấp tin tức, nghiên cứu và dữ liệu. Tính đến tháng 11 năm 2023, Foresight Ventures là nhà đầu tư chính của The Block. Foresight Ventures đầu tư vào các công ty khác trong không gian tiền điện tử. Sàn giao dịch tiền điện tử Bitget là LP neo cho Foresight Ventures. The Block tiếp tục hoạt động độc lập để cung cấp thông tin khách quan, có tác động và kịp thời về ngành tiền điện tử. Dưới đây là các công bố tài chính hiện tại của chúng tôi.
© 2026 The Block. Mọi quyền được bảo lưu. Bài viết này chỉ được cung cấp cho mục đích thông tin. Bài viết này không được cung cấp hoặc dự định sử dụng làm lời khuyên pháp lý, thuế, đầu tư, tài chính hoặc các lời khuyên khác.