Сеть Secret потеряла 4,67 миллиона долларов из-за уязвимости в кросс-цепи, атака не была обнаружена в течение семи дней
Сообщение ChainCatcher, исследовательская организация в области блокчейна Common Prefix раскрыла, что хакеры 10 июня использовали уязвимость в контракте кросс-чейн моста Secret Network и Axelar, подделали депозиты и выпустили необеспеченные токены, а затем обменяли их на наличные на сумму около 4,67 миллиона долларов.
Атака длилась семь дней и не была обнаружена до 17 июня, когда одна нормальная кросс-чейн транзакция провалилась из-за недостатка средств на эскроу-счете, что и выявило аномалию. Корень уязвимости заключался в том, что при изменении модели эскроу на модель выпуска токенов в контракте были удалены две ключевые функции, отвечающие за проверку источника транзакций, и с момента развертывания в начале 2023 года он никогда не проходил внешнюю проверку. Secret Network указала, что инфраструктура моста Axelar не смогла активировать какие-либо эффективные механизмы мониторинга аномалий или экстренной приостановки до того, как активы были массово украдены.
Украденные средства были маршрутизированы через Osmosis в Ethereum и после обмена на ETH на CoW Protocol были распределены на такие биржи, как KuCoin, ChangeNow и HitBTC. В настоящее время около 672 тысяч долларов все еще находятся в кошельке Axelar злоумышленника. Secret Network потребовала от Axelar заморозить этот адрес, но получила отказ. Представители Axelar подчеркнули, что их основной протокол никогда не подвергался воздействию, а использованный контракт не был разработан или поддерживался Axelar. В настоящее время Axelar отключил соответствующие кросс-чейн соединения и заявил, что работает в координации с биржами и правоохранительными органами для дальнейшего расследования.






