
Secret Network跨链桥因漏洞遭黑客盗取467万美元
一名恶意行为者借助与Axelar(AXL)关联的Secret(SCRT)桥接系统中一个存在缺陷的智能合约,成功实现无资产背书的代币铸造,从而窃取了价值约467万美元的资金。
漏洞合约允许无抵押代币生成,致资金池被掏空
该漏洞存在于Secret Network的桥接合约中,其核心问题在于未对存款来源进行实际验证,仅依据代币名称是否列入白名单即完成授权,导致攻击者可伪造合法外观的数据包。
此次失窃案持续长达七日,期间因链上默认加密余额机制,被盗抵押品始终未在公开账本中显现。直到6月17日,一笔常规跨链交易因托管账户余额归零而失败,异常才被触发。
Axelar于6月19日确认事件,并在数小时内关闭受影响的Secret及Secret-SNIP连接,强调其核心协议架构未受侵扰。目前团队已联动交易所与执法机构追踪资金流向,其中约67.2万美元仍滞留在攻击者主钱包内。
漏洞根源可追溯至2023年,迁移中延续未修复
研究机构Common Prefix发布事后分析指出,该漏洞采用“无限铸造”逻辑,攻击者通过部署仅含单个验证节点的私有链,创建未经授权的通道,并注入伪造数据包——这些包携带来自官方白名单的代币标识,成功绕过合约校验。
合约误认为此类请求合法,随即生成可赎回的真实代币,但背后并无任何真实资产支持。随后,攻击者将这些虚假代币通过合规路径兑换,致使七类封装资产的托管池被完全清空。
报告披露,这一设计缺陷自2023年起便存在于代码库中,且在2026年3月的系统迁移过程中被保留,未被清除。Secret Network方面也承认,初始桥接搭建时未执行外部安全审计。
资金转移路径复杂,行业风险仍未缓解
被盗资产经由Osmosis网络流转,在去中心化交易所转换为以太坊(ETH),并拆分至数十个新地址,最终流入三家中心化交易平台。
尽管事件引发关注,市场反应相对平静:Axelar代币当日跌幅约2.2%,Secret则基本维持稳定。
这起案件再次凸显跨链桥的脆弱性。基于锁定-铸造模型的桥接仍是当前加密生态中最易受攻击的环节之一。2026年至今,类似漏洞已造成超3.4亿美元损失,包括Resolv 2500万美元、Verus 1100万美元以及IoTeX 400万美元的失窃事件。
