Un attaquant a exploité une faille de validation manquante des canaux dans le contrat de pont modifié CW20-ICS20 de Secret Network pour siphonner environ 4,67 millions de dollars le 10 juin. L’exploitation est passée inaperçue jusqu’au 17 juin, lorsque qu’un transfert inter-chaînes a échoué faute d’actifs d’escrow épuisés. L’attaquant a utilisé une seule chaîne Cosmos validée pour forger des dépôts et émettre des tokens enveloppés Secret sans actifs réels pour les garantir, affectant sept tokens, dont saUSDT, saUSDC et saDAI.
La vulnérabilité existait depuis le déploiement initial du contrat début 2023 et n’a pas été corrigée lors d’une migration du 5 mars. Secret Network a attribué le retard de détection aux soldes chiffrés sur le réseau, qui empêchaient la surveillance visible de l’absence de collatéral. Les fonds volés ont été déplacés vers Axelar, acheminés via Osmosis jusqu’à Ethereum, puis échangés contre des ether via CoW Protocol avant d’être divisés en dépôts chez KuCoin, ChangeNow et HitBTC. Environ 672 000 dollars restaient dans le portefeuille Axelar de l’attaquant. Le comité d’urgence d’Axelar a désactivé les connexions concernées et a déclaré que son protocole principal n’avait pas été compromis.