Axelar Network就近期与Secret Network相关的467万美元跨链漏洞事件作出说明,强调此次安全事故并非Axelar网络本身,也不是IBC协议遭到攻破。根据Axelar与研究机构Common Prefix披露的��息,问题根源在于Secret Network上一份存在缺陷的智能合约,该合约允许攻击者铸造没有真实抵押支持的资产,最终通过正常桥接通道提走托管资金。
漏洞源头:分叉合约删除关键安全检查
Axelar表示,被利用的合约是CW20-ICS20实现的一个分叉版本,原本用于封装通过IBC进入的资产。但开发者在修改过程中移除了两项核心安全检查,这些机制本应用于阻止未授权代币铸造。由于关键验证逻辑缺失,该合约产生了所谓的“无限铸造”漏洞,而且在改变了原有信任模型后,并未重新进行安全审计。
Common Prefix的调查结论与此一致。该机构指出,这份合约在铸造Secret封装资产saTokens时,没有验证入站转账的数据来源通道。攻击者因此得以创建一条仅由单个验证者维护的Cosmos链,并与相关合约建立IBC连接,再发送伪造数据包,冒充受支持的代币面额,从而换取没有抵押物支撑的合法saTokens。
攻击路径:伪造资产再经合法通道兑现
报告显示,受影响资产共计7种,包括saUSDT、saUSDC、saDAI、saWETH、saWBTC、saWBNB和sawstETH。攻击者获得这些无抵押封装资产后,又通过Axelar的合法跨链通道将其赎回,进而提取原本锁定在托管账户中的真实资金。这也是为何事件表面上看似与桥接流程有关,但实际问题并不在Axelar核心协议层。
调查还显示,这一漏洞最早可追溯至2023年初的合约初始部署。即便在3月5日的一次迁移操作后,缺失的来源校验仍然没有被修复。直到6月17日,因为一次例行跨链转账失败、托管账户余额不足,相关异常才被发现。Secret Network方面称,由于余额数据采用加密形式展示,资金缺口因此更难被及时识别。
Axelar处置:切断连接并限制风险扩散
在问题暴露后,Axelar已停用与Secret及Secret-SNIP的连接,跨链路由器Squid也已将Secret Network从界面中移除。Axelar强调,其隔离与防火墙措施阻止了风险向更广泛系统蔓延,且没有其他链、托管账户、通道或核心协议组件受到影响。
目前,被盗资产的流向已被追踪至Osmosis和Ethereum网络,随后牵涉到交易所及执法机构。Axelar表示,仍在与相关各方保持协作,同时继续维持受影响连接离线。就这起事件而言,公开信息指向的核心教训在于:跨链系统的风险并不总来自底层桥本身,外围封装合约在修改信任假设后若缺乏重新审计,同样可能成为重大安全缺口。

