ChainCatcher 消息,区块链研究机构 Common Prefix 披露,黑客于 6 月 10 日利用 Secret Network 与 Axelar 跨链桥合约漏洞发起攻击。攻击者通过伪造存款铸造无抵押代币,随后完成兑换并套现约 467 万美元。该事件并非在攻击发生当日被识别,而是在持续七天后才暴露。
七天后因托管账户资金不足暴露
Common Prefix 表示,异常直到 6 月 17 日才被发现。当时一笔正常跨链转账因托管账户资金不足而失败,相关方才发现资金状态与预期不符。也就是说,在 6 月 10 日至 6 月 17 日之间,攻击活动未被及时识别,合约层面的异常存款与铸币行为已完成并进入资金转移阶段。
漏洞根源在于相关合约从托管模型改为铸造模型时,删除了两个负责验证转账来源的关键函数。Common Prefix 披露,该合约自 2023 年初部署以来从未进行外部审计。缺少来源验证函数,使攻击者得以伪造存款,并在没有抵押资产支持的情况下铸造代币。
资金经 Osmosis、以太坊与交易所分散
Secret Network 指出,Axelar 桥接基础设施未能在资产被大规模盗取前触发有效的异常监测或紧急暂停机制。被盗资金已通过 Osmosis 路由至以太坊,并在 CoW Protocol 上兑换为 ETH,随后分散转入 KuCoin、ChangeNow 及 HitBTC 等交易所。目前约 67.2 万美元仍滞留在攻击者的 Axelar 钱包内。
Secret Network 已要求 Axelar 冻结该地址,但遭到拒绝。Axelar 方面强调,其核心协议从未受到影响,被利用的合约并非由 Axelar 开发或维护。Axelar 目前已禁用相关跨链连接,并称正与交易所及执法机构协调跟进。

