ChainCatcher 消息,区块链研究机构 Common Prefix 披露,黑客于 6 月 10 日利用 Secret Network 与 Axelar 跨链桥合约漏洞,伪造存款并铸造无抵押代币,随后通过兑换流程套现约 467 万美元。该事件并非在攻击发生当日被发现,而是在持续七天后才因一笔正常跨链转账失败而浮出水面。
正常转账失败暴露资金异常
披露信息显示,6 月 17 日,一笔正常跨链转账因托管账户资金不足而失败,相关异常由此被发现。Common Prefix 指出,此次攻击能够持续较长时间未被识别,与合约内部验证机制缺失有关。攻击者利用漏洞完成伪造存款,并铸造没有抵押资产支持的代币,再将其兑换为可套现资产。
漏洞根源被指向合约模型调整过程。该合约在从托管模型改为铸造模型时,删除了两个负责验证转账来源的关键函数。披露还提到,该合约自 2023 年初部署以来从未进行外部审计。Secret Network 表示,Axelar 桥接基础设施未能在资产被大规模盗取前触发有效异常监测或紧急暂停机制。
资金流向以太坊及多家交易所
资金流向方面,被盗资金已通过 Osmosis 路由至以太坊,并在 CoW Protocol 上兑换为 ETH。随后,相关 ETH 被分散转入 KuCoin、ChangeNow 及 HitBTC 等交易所。当前仍有约 67.2 万美元滞留在攻击者的 Axelar 钱包内。
Secret Network 已要求 Axelar 冻结该地址,但该请求遭到拒绝。Axelar 方面强调,其核心协议从未受到影响,被利用的合约并非由 Axelar 开发或维护。目前,Axelar 已禁用相关跨链连接,并称正与交易所及执法机构协调跟进。

