Um atacante explorou uma falha de validação em falta de canal no contrato de ponte CW20-ICS20 modificado da Secret Network para drenar aproximadamente 4,67 milhões de dólares a 10 de junho. O ataque passou despercebido até 17 de junho, quando uma transferência entre cadeias falhou devido a ativos de escrow esgotados. O atacante usou uma cadeia Cosmos com um único validador para forjar depósitos e cunhar tokens “Secret-wrapped” sem ativos reais em contrapartida, afetando sete tokens, incluindo saUSDT, saUSDC e saDAI.
A vulnerabilidade existia desde a implementação inicial do contrato no início de 2023 e não foi corrigida numa migração de 5 de março. A Secret Network atribuiu a deteção tardia aos saldos encriptados na rede, que impediram o monitoramento visível de colateral em falta. Os fundos roubados foram transferidos para a Axelar, encaminhados através do Osmosis até à Ethereum e trocados por ether via CoW Protocol antes de serem divididos em depósitos na KuCoin, ChangeNow e HitBTC. Aproximadamente 672 mil dólares permaneceram na carteira Axelar do atacante. O comité de emergência da Axelar desativou as ligações afetadas e afirmou que o seu protocolo central não foi comprometido.