Axelar: через мост Secret Network украли $4,67 млн

По данным Axelar, через уязвимость «бесконечного минта» в реализации ICS‑20 на стороне Secret Network похищено $4,67 млн — атакующий подделал депозиты и выпустил незадокументированные saToken.

19 июня Axelar объявила о взломе моста с протоколом Secret Network, в результате которого было похищено примерно $4,67 млн. По данным основного разработчика Axelar, Common Prefix, уязвимость эксплуатировалась в реализации стандарта ICS‑20 на стороне Secret в IBC‑соединении между сетями.

Ошибка заключалась в том, что смарт‑контракт создавал обёрнутые версии активов (saToken), но не проверял, через какой канал поступала входящая транзакция. Это позволило злоумышленнику сфальсифицировать депозиты и выпускать токены без обеспечения.

Атакующий, воспользовавшись отсутствием проверки разрешений, запустил собственную цепочку в экосистеме Cosmos с одним валидатором и отправлял пакеты с поддельными номиналами активов. Выпуск незадокументированных saToken происходил в течение семи дней и остался незамеченным до обнаружения бага.

После выявления инцидента комитет по чрезвычайным ситуациям Axelar отключил IBC‑соединения Secret и Secret‑SNIP, чтобы остановить дальнейшие несанкционированные переводы. Команда проекта координирует действия с централизованными биржами и правоохранительными органами для отслеживания похищенных средств и содействия их возврату.

По заявлению проекта, инцидент затронул только ряд обёрнутых токенов: saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB и sawstETH. Основной протокол Axelar, остальные IBC‑соединения и нативные активы сети Secret Network не пострадали.

После сообщения о краже курс нативного токена Secret (SCRT) кратковременно вырос почти на 6% до около $0,06, затем скорректировался до примерно $0,058, что отражает примерно 3% суточный рост. Рыночная капитализация SCRT оценивается примерно в $20 млн. Для сравнения, исторический максимум токена в октябре 2021 года составлял $10,64.

Инцидент с мостом Secret Network продолжил серию атак на инфраструктуру кроссчейн‑передач: в июне злоумышленники дважды эксплуатировали устаревшие контракты в L2‑сети Aztec, что привело к потерям в размере $2,19 млн и $2,15 млн соответственно.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора