
بر اساس گزارش کالبدشکافی منتشر شده در روز جمعه توسط شرکت تحقیقاتی بلاکچین و متولی اصلی آکسلار (Axelar)، کامن پریفیکس (Common Prefix)، یک مهاجم با بهرهبرداری از نقصی در یک قرارداد توکن سفارشی، حدود 4.67 میلیون دلار از پل Secret Network's Axelar به سرقت برد و این سرقت به مدت هفت روز شناسایی نشده باقی ماند.
این بهرهبرداری یک قرارداد CW20-ICS20 اصلاح شده در Secret را هدف قرار داد، که همان ارتباطی است که داراییهای پلزده شده از Axelar را مدیریت میکند. این قرارداد نسخههای Secret-wrapped از داراییهای Axelar-wrapped، معروف به saTokens، را بدون بررسی اینکه انتقال ورودی از کدام کانال انجام شده، ضرب میکرد. این شکاف به مهاجم اجازه داد تا واریزهای جعلی ایجاد کند و saTokens واقعی را بدون پشتوانه تولید کند.
باز کردن یک کانال IBC نیازی به مجوز ندارد، بنابراین مهاجم در یک حرکت هوشمندانه، یک زنجیره کازموس (Cosmos) با یک اعتبارسنج (validator) را راهاندازی کرد، یک کانال به قرارداد پل باز کرد و بستههای جعلی حاوی واحدهای توکنی که با لیست مجاز قرارداد (allow-list) مطابقت داشتند را خود-رله کرد. قرارداد نمیتوانست این واحدهای ساده را از واحدهایی که از طریق کانال واقعی Axelar میرسیدند تشخیص دهد، بنابراین saTokens را در برابر آنها ضرب کرد. سپس، بازخرید موجودیهای ضرب شده از طریق کانال قانونی Axelar، داراییهای واقعی نگهداری شده در امانت (escrow) را آزاد کرد.
به گفته کامن پریفیکس، این سرقت شامل هفت saToken بود: saUSDT، saUSDC، saDAI، saWETH، saWBTC، saWBNB و sawstETH.
این آسیبپذیری جدید نبود. کامن پریفیکس ریشه آن را به استقرار اولیه قرارداد در اوایل سال 2023 ردیابی کرد و یک مهاجرت در 5 مارس که کد بایت (bytecode) را برای ویژگیهای جدید بهروزرسانی کرد، همان بررسیهای از دست رفته را به جلو منتقل کرد. حمله 10 ژوئن، کد مهاجرت شده را هدف قرار داد.
در گزارش خود، Secret Network اعلام کرد که قرارداد پل از مدل امانی (escrow model) به مدل ضرب (mint model) برای یکپارچهسازی Axelar تغییر یافته بود و دو تابعی که منبع انتقال را تأیید میکردند، در این بازسازی حذف شده بودند. تیم Secret اضافه کرد که Axelar به عنوان بخشی از این یکپارچهسازی، هیچ ممیزی خارجی (external audit) را درخواست نکرده بود.
موجودیها در شبکه به صورت پیشفرض رمزگذاری شدهاند، بنابراین وثیقه (collateral) از دست رفته به روشی که یک استخر تخلیه شده در اتریوم قابل مشاهده است، روی زنجیره (on-chain) قابل مشاهده نبود. کسری (shortfall) تنها در 17 ژوئن آشکار شد، زمانی که یک انتقال عادی بین زنجیرهای (cross-chain transfer) در Axelar با خطایی مواجه شد که نشان میداد حساب امانی دیگر به اندازه کافی برای پوشش آن موجودی ندارد. محققان این شکاف را به هفت برداشت که در 10 ژوئن انجام شده بود، ردیابی کردند.
با این حال، Secret در پست خود استدلال کرد که "هیچ مکانیزم نظارت موثر، شناسایی ناهنجاری یا توقف اضطراری در زیرساخت پل Axelar برای شناسایی و توقف موقت انتقالهای غیرمعمول بزرگ یا مشکوک، قبل از اینکه داراییهای پل به طور قابل توجهی از Axelar تخلیه شوند، فعال نشده بود."
این یافته تا حدی منعکسکننده آسیبپذیری اخیراً کشف شده در Zcash، یکی دیگر از شبکههای رمزگذاری شده است، که میتوانست به یک هکر اجازه دهد تعداد "نامحدودی" توکن تقلبی را در استخر ایجاد کند. افشای این آسیبپذیری باعث شد قیمت توکن ZEC بیش از 30% کاهش یابد.
کمیته اضطراری Axelar پس از کشف، ارتباطات Secret و Secret-SNIP را غیرفعال کرد و روتر بین زنجیرهای (cross-chain router) Squid، Secret را از فرانتاند (frontend) خود حذف کرد. Axelar اعلام کرد که پروتکل اصلی آن هرگز تحت تأثیر قرار نگرفته و هیچ زنجیره، کانال یا حساب امانی دیگری دست نخورده است. تیم Secret برای توقف و انتقال قرارداد آسیبدیده مطلع شد.
ردیابی کامن پریفیکس نشان میدهد که داراییهای به سرقت رفته هکر به Axelar برداشت شده، از طریق Osmosis با استفاده از ارسال خودکار بسته (automated packet-forwarding) مسیریابی شده، سپس به اتریوم پل زده شده و بیشتر با اتر در CoW Protocol مبادله شده است. اتر تقریباً به 30 انتقال به کیف پولهای جدید تقسیم شد و سپس در آدرسهای واریز در KuCoin، ChangeNow و HitBTC قرار گرفت.
با وجود افشای حادثه، هر دو توکن در 24 ساعت گذشته افزایش قیمت داشتهاند. بر اساس صفحه قیمت Axelar در The Block، AXL از Axelar حدود 1.3% افزایش یافته است، در حالی که SCRT از Secret در 24 ساعت گذشته تا زمان انتشار 5.6% افزایش یافته است.
این سرقت جدیدترین مورد در موجی از حملات بهرهبرداری بین زنجیرهای در سال 2026 است. در آوریل، یک مهاجم حدود 292 میلیون دلار rsETH از پل مبتنی بر LayerZero از Kelp DAO به سرقت برد، رویدادی بسیار بزرگتر که پیامدهای آن به Aave نیز گسترش یافت و در نهایت با تلاش بازیابی جامعه مهار شد.
در پست انجمن خود، Secret Network اعلام کرد که حدود 770,000 دلار از وجوه سرقت شده در زمان انتشار پست، در کیف پول مهاجم در Axelar باقی مانده بود. Secret گفت که این داراییها را شناسایی کرده، آنها را به عنوان قابل بازیابی (recoverable) علامتگذاری کرده و از تیم Axelar درخواست کرده تا آنها را مسدود کند یا با جامعه خود برای انجام این کار همکاری کند، "درخواستی که آنها تصمیم گرفتهاند دنبال نکنند." Axelar به طور جداگانه اعلام کرد که در حال هماهنگی با صرافیها و نهادهای قانونی است و جدول زمانی برای بازیابی اتصال ارائه نکرده است.
دادههای Axelarscan که توسط The Block مشاهده شد، نشان داد که کیف پول Axelar مهاجم هنوز 6.2 WBTC، 239,324 USDC، 64.04 WBNB و 248.85 AXL را نگهداری میکند که با قیمتهای زمان انتشار، حدود 672,000 دلار ارزش داشت.
Axelar هر تفسیری که تقصیر را بر عهده آن میگذارد، رد کرده است. تیم در یک پست بعدی نوشت: "نه Axelar و نه IBC به خطر نیفتاده بودند." این تیم گفت که نقص در منطق خاص Axelar یا خود IBC نبود.
The Block فوراً نتوانست برای اظهار نظر با Axelar یا Secret Network تماس بگیرد.
سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و دادهها را ارائه میدهد. از نوامبر 2023، Foresight Ventures سرمایهگذار اکثریت The Block است. Foresight Ventures در سایر شرکتهای حوزه رمزارز سرمایهگذاری میکند. صرافی رمزارز Bitget یک شریک محدود اصلی (Anchor LP) برای Foresight Ventures است. The Block به فعالیت مستقل خود برای ارائه اطلاعات عینی، تاثیرگذار و به موقع در مورد صنعت رمزارز ادامه میدهد. در اینجا افشای مالی فعلی ما آمده است.
© 2026 The Block. کلیه حقوق محفوظ است. این مقاله فقط برای مقاصد اطلاعاتی ارائه شده است. این به عنوان مشاوره حقوقی، مالیاتی، سرمایهگذاری، مالی یا سایر مشاورهها ارائه یا در نظر گرفته نشده است.