
Мост Axelar, связанный с сетью Secret Network, оказался задействован в инциденте на $4,67 млн. По данным блокчейн-исследовательской компании Common Prefix, злоумышленник использовал уязвимость в пользовательском контракте токена. Тот отвечал за выпуск обернутых активов в Secret. Проблема оставалась незамеченной семь дней и была обнаружена только после сбоя обычного межсетевого перевода.
Уязвимость затрагивала модифицированный контракт CW20-ICS20. Он создавал в Secret версии активов Axelar, известные как saTokens. Однако не проверял, из какого именно IBC-канала поступал перевод. Это позволило атакующему:
- открыть собственный канал;
- отправить поддельные пакеты с допустимыми номиналами токенов;
- выпустить настоящие saTokens без реального обеспечения.
Мост Axelar и схема атаки
Согласно отчету Common Prefix, злоумышленник:
- запустил собственную Cosmos-цепочку с одним валидатором;
- подключил ее к контракту-мосту;
- начал передавать фальшивые данные.
Контракт не смог отличить эти пакеты от легитимных переводов через Axelar. После выпуска saTokens атакующий обменял их обратно через настоящий канал Axelar и вывел реальные активы с эскроу-счета.
Под удар попали семь токенов: saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB и sawstETH. При этом сама уязвимость, по данным исследователей, существовала с момента первоначального развертывания контракта в начале 2023 года. Обновление от 5 марта добавило новые функции, но не устранило отсутствующие проверки источника перевода.
Особенность Secret Network в том, что балансы в сети по умолчанию зашифрованы. Поэтому нехватка обеспечения не была видна напрямую, как это могло бы произойти в прозрачной сети вроде Ethereum. Недостаток обнаружился только 17 июня. Тогда обычный перевод через Axelar завершился ошибкой из-за нехватки средств на эскроу-счете.
После расследования выяснилось, что дефицит связан с семью выводами, совершенными 10 июня. Secret Network заявила, что в инфраструктуре моста не хватало механизмов мониторинга, обнаружения аномалий и экстренной приостановки подозрительных операций.
Последствия инцидента
После выявления атаки комитет Axelar отключил соединения Secret и Secret-SNIP, а кроссчейн-маршрутизатор Squid удалил Secret из своего интерфейса. Axelar заявила, что ее основной протокол не был скомпрометирован, другие цепочки и депонированные счета не пострадали.
Украденные активы, по данным Common Prefix, были выведены через Axelar, перенаправлены через Osmosis, затем переведены на Ethereum и в основном обменяны на ETH. Часть средств позднее попала на адреса, связанные с KuCoin, ChangeNow и HitBTC.
Axelar отдельно подчеркнула, что не разрабатывала, не развертывала и не поддерживала уязвимый смарт-контракт. По версии команды, проблема находилась не в логике Axelar и не в IBC, а в реализации токен-контракта на стороне Secret Network.





