ChainCatcher 消息,Axelar Network 在 X 平台表示,团队已发现一起影响通过 IBC 从 Axelar 链桥接到 Secret Network 的资产事件,约有价值 467 万美元的代币被盗。根据 Axelar 目前掌握的信息,问题被限定在 Secret 端的 ICS-20 智能合约。该合约是 Secret 与 Axelar 之间 Cosmos IBC 连接的组成部分,用于将资产从 Axelar 桥接到 Secret。
Secret 与 Secret-SNIP 连接已被禁用
Axelar 表示,Axelar 应急委员会在发现该事件后立即禁用了 Secret 和 Secret-SNIP 连接。团队正在联系相关交易所和执法机构。Axelar 将事件范围描述为仅限于通过 IBC 从 Axelar 桥接到 Secret 的资产;其他 IBC 连接或 Secret 代币目前未显示受到影响,其他 Axelar 集成也未受影响。
Axelar 同时强调,其核心协议未受影响。也就是说,事件所涉及的范围并非 Axelar 核心协议本身,而是 Secret 端与 Axelar 之间 IBC 连接中使用的特定智能合约环节。该表述将受影响资产、受影响连接以及未受影响部分进行了区分。
Common Prefix:攻击利用无限铸造漏洞
另据 Common Prefix 对 Secret Network 事件的分析,一名攻击者利用 Secret 上一个修改过的 CW20-ICS20 代币合约中的无限铸造漏洞,窃取了约 467 万美元。攻击者通过启动一个新的 Cosmos 链完成攻击流程,该链仅有一个验证者,并向该链自我中继 IBC 数据包。
Common Prefix 称,攻击者借此在 Secret 上铸造了任意的 Secret 包装 Axelar 资产。问题在于相关合约没有验证入站代币来自哪个 IBC 通道。随后,攻击者通过 Axelar 桥退出。Common Prefix 的分析还指出,Axelar 协议未受损,并防止了传染扩散到其他链上。

