صفحه اصلیمرکز اخبار LBank
تخلیه ۴.۶۷ میلیون دلاری پل اکسلارِ سیکرت نتورک در اکسپلویت «تولید نامحدود» که هفت روز نامشخص ماند
secret-networks-axelar-bridge-drained-for-4-67-million-in-infinite-mint-exploit-that-went-unnoticed-for-seven-days
تخلیه ۴.۶۷ میلیون دلاری پل اکسلارِ سیکرت نتورک در اکسپلویت «تولید نامحدود» که هفت روز نامشخص ماند
یک مهاجم با سوءاستفاده از یک قرارداد پل IBC اصلاح‌شده که آکسلر را به شبکه سکرت متصل می‌کرد، توکن‌های رپد سکرت بدون پشتوانه ضرب کرد. او سپس این توکن‌ها را به ارزش تقریبی ۴.۶۷ میلیون دلار به توکن‌های واقعی تبدیل کرد. این اطلاعات طبق گزارش پس از حادثه (پست‌مورتم) از Common Prefix منتشر شده است. این حمله که در ۱۰ ژوئن رخ داد، به مدت هفت روز شناسایی نشد، تا اینکه یک انتقال ناموفق بین‌زنجیره‌ای در ۱۷ ژوئن فاش کرد که حساب امانی (اسکرو) آکسلر خالی شده است. کمیته اضطراری آکسلر ارتباطات Secret و Secret-SNIP را غیرفعال کرد و اعلام کرد که پروتکل اصلی آن هرگز به خطر نیفتاده است. حدود ۶۷۲,۰۰۰ دلار از وجوه دزدیده‌شده هنوز در کیف پول آکسلر مهاجم قرار دارد؛ شبکه سکرت اعلام کرد که آکسلر درخواست آن را برای مسدود کردن این وجوه رد کرده است.
2026-06-21 منبع:theblock.co

بر اساس گزارش کالبدشکافی منتشر شده در روز جمعه توسط شرکت تحقیقاتی بلاکچین و متولی اصلی آکسلار (Axelar)، کامن پریفیکس (Common Prefix)، یک مهاجم با بهره‌برداری از نقصی در یک قرارداد توکن سفارشی، حدود 4.67 میلیون دلار از پل Secret Network's Axelar به سرقت برد و این سرقت به مدت هفت روز شناسایی نشده باقی ماند.

این بهره‌برداری یک قرارداد CW20-ICS20 اصلاح شده در Secret را هدف قرار داد، که همان ارتباطی است که دارایی‌های پل‌زده شده از Axelar را مدیریت می‌کند. این قرارداد نسخه‌های Secret-wrapped از دارایی‌های Axelar-wrapped، معروف به saTokens، را بدون بررسی اینکه انتقال ورودی از کدام کانال انجام شده، ضرب می‌کرد. این شکاف به مهاجم اجازه داد تا واریزهای جعلی ایجاد کند و saTokens واقعی را بدون پشتوانه تولید کند.

باز کردن یک کانال IBC نیازی به مجوز ندارد، بنابراین مهاجم در یک حرکت هوشمندانه، یک زنجیره کازموس (Cosmos) با یک اعتبارسنج (validator) را راه‌اندازی کرد، یک کانال به قرارداد پل باز کرد و بسته‌های جعلی حاوی واحدهای توکنی که با لیست مجاز قرارداد (allow-list) مطابقت داشتند را خود-رله کرد. قرارداد نمی‌توانست این واحدهای ساده را از واحدهایی که از طریق کانال واقعی Axelar می‌رسیدند تشخیص دهد، بنابراین saTokens را در برابر آن‌ها ضرب کرد. سپس، بازخرید موجودی‌های ضرب شده از طریق کانال قانونی Axelar، دارایی‌های واقعی نگهداری شده در امانت (escrow) را آزاد کرد.

به گفته کامن پریفیکس، این سرقت شامل هفت saToken بود: saUSDT، saUSDC، saDAI، saWETH، saWBTC، saWBNB و sawstETH.

این آسیب‌پذیری جدید نبود. کامن پریفیکس ریشه آن را به استقرار اولیه قرارداد در اوایل سال 2023 ردیابی کرد و یک مهاجرت در 5 مارس که کد بایت (bytecode) را برای ویژگی‌های جدید به‌روزرسانی کرد، همان بررسی‌های از دست رفته را به جلو منتقل کرد. حمله 10 ژوئن، کد مهاجرت شده را هدف قرار داد.

در گزارش خود، Secret Network اعلام کرد که قرارداد پل از مدل امانی (escrow model) به مدل ضرب (mint model) برای یکپارچه‌سازی Axelar تغییر یافته بود و دو تابعی که منبع انتقال را تأیید می‌کردند، در این بازسازی حذف شده بودند. تیم Secret اضافه کرد که Axelar به عنوان بخشی از این یکپارچه‌سازی، هیچ ممیزی خارجی (external audit) را درخواست نکرده بود.

موجودی‌ها در شبکه به صورت پیش‌فرض رمزگذاری شده‌اند، بنابراین وثیقه (collateral) از دست رفته به روشی که یک استخر تخلیه شده در اتریوم قابل مشاهده است، روی زنجیره (on-chain) قابل مشاهده نبود. کسری (shortfall) تنها در 17 ژوئن آشکار شد، زمانی که یک انتقال عادی بین زنجیره‌ای (cross-chain transfer) در Axelar با خطایی مواجه شد که نشان می‌داد حساب امانی دیگر به اندازه کافی برای پوشش آن موجودی ندارد. محققان این شکاف را به هفت برداشت که در 10 ژوئن انجام شده بود، ردیابی کردند.

با این حال، Secret در پست خود استدلال کرد که "هیچ مکانیزم نظارت موثر، شناسایی ناهنجاری یا توقف اضطراری در زیرساخت پل Axelar برای شناسایی و توقف موقت انتقال‌های غیرمعمول بزرگ یا مشکوک، قبل از اینکه دارایی‌های پل به طور قابل توجهی از Axelar تخلیه شوند، فعال نشده بود."

این یافته تا حدی منعکس‌کننده آسیب‌پذیری اخیراً کشف شده در Zcash، یکی دیگر از شبکه‌های رمزگذاری شده است، که می‌توانست به یک هکر اجازه دهد تعداد "نامحدودی" توکن تقلبی را در استخر ایجاد کند. افشای این آسیب‌پذیری باعث شد قیمت توکن ZEC بیش از 30% کاهش یابد.

کمیته اضطراری Axelar پس از کشف، ارتباطات Secret و Secret-SNIP را غیرفعال کرد و روتر بین زنجیره‌ای (cross-chain router) Squid، Secret را از فرانت‌اند (frontend) خود حذف کرد. Axelar اعلام کرد که پروتکل اصلی آن هرگز تحت تأثیر قرار نگرفته و هیچ زنجیره، کانال یا حساب امانی دیگری دست نخورده است. تیم Secret برای توقف و انتقال قرارداد آسیب‌دیده مطلع شد.

ردیابی کامن پریفیکس نشان می‌دهد که دارایی‌های به سرقت رفته هکر به Axelar برداشت شده، از طریق Osmosis با استفاده از ارسال خودکار بسته (automated packet-forwarding) مسیریابی شده، سپس به اتریوم پل زده شده و بیشتر با اتر در CoW Protocol مبادله شده است. اتر تقریباً به 30 انتقال به کیف پول‌های جدید تقسیم شد و سپس در آدرس‌های واریز در KuCoin، ChangeNow و HitBTC قرار گرفت.

با وجود افشای حادثه، هر دو توکن در 24 ساعت گذشته افزایش قیمت داشته‌اند. بر اساس صفحه قیمت Axelar در The Block، AXL از Axelar حدود 1.3% افزایش یافته است، در حالی که SCRT از Secret در 24 ساعت گذشته تا زمان انتشار 5.6% افزایش یافته است.

این سرقت جدیدترین مورد در موجی از حملات بهره‌برداری بین زنجیره‌ای در سال 2026 است. در آوریل، یک مهاجم حدود 292 میلیون دلار rsETH از پل مبتنی بر LayerZero از Kelp DAO به سرقت برد، رویدادی بسیار بزرگ‌تر که پیامدهای آن به Aave نیز گسترش یافت و در نهایت با تلاش بازیابی جامعه مهار شد.

در پست انجمن خود، Secret Network اعلام کرد که حدود 770,000 دلار از وجوه سرقت شده در زمان انتشار پست، در کیف پول مهاجم در Axelar باقی مانده بود. Secret گفت که این دارایی‌ها را شناسایی کرده، آنها را به عنوان قابل بازیابی (recoverable) علامت‌گذاری کرده و از تیم Axelar درخواست کرده تا آنها را مسدود کند یا با جامعه خود برای انجام این کار همکاری کند، "درخواستی که آنها تصمیم گرفته‌اند دنبال نکنند." Axelar به طور جداگانه اعلام کرد که در حال هماهنگی با صرافی‌ها و نهادهای قانونی است و جدول زمانی برای بازیابی اتصال ارائه نکرده است.

داده‌های Axelarscan که توسط The Block مشاهده شد، نشان داد که کیف پول Axelar مهاجم هنوز 6.2 WBTC، 239,324 USDC، 64.04 WBNB و 248.85 AXL را نگهداری می‌کند که با قیمت‌های زمان انتشار، حدود 672,000 دلار ارزش داشت.

Axelar هر تفسیری که تقصیر را بر عهده آن می‌گذارد، رد کرده است. تیم در یک پست بعدی نوشت: "نه Axelar و نه IBC به خطر نیفتاده بودند." این تیم گفت که نقص در منطق خاص Axelar یا خود IBC نبود.

The Block فوراً نتوانست برای اظهار نظر با Axelar یا Secret Network تماس بگیرد.


سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و داده‌ها را ارائه می‌دهد. از نوامبر 2023، Foresight Ventures سرمایه‌گذار اکثریت The Block است. Foresight Ventures در سایر شرکت‌های حوزه رمزارز سرمایه‌گذاری می‌کند. صرافی رمزارز Bitget یک شریک محدود اصلی (Anchor LP) برای Foresight Ventures است. The Block به فعالیت مستقل خود برای ارائه اطلاعات عینی، تاثیرگذار و به موقع در مورد صنعت رمزارز ادامه می‌دهد. در اینجا افشای مالی فعلی ما آمده است.

© 2026 The Block. کلیه حقوق محفوظ است. این مقاله فقط برای مقاصد اطلاعاتی ارائه شده است. این به عنوان مشاوره حقوقی، مالیاتی، سرمایه‌گذاری، مالی یا سایر مشاوره‌ها ارائه یا در نظر گرفته نشده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!