Seorang penyerang mengeksploitasi celah validasi channel yang hilang pada kontrak jembatan modifikasi CW20-ICS20 milik Secret Network untuk menguras sekitar 4,67 juta dolar AS pada 10 Juni. Eksploitasi ini tidak terdeteksi hingga 17 Juni, ketika transfer lintas-rantai gagal karena aset escrow yang terkuras. Penyerang menggunakan satu rantai Cosmos validator untuk memalsukan setoran dan menerbitkan token Secret-wrapped tanpa aset nyata yang mendukungnya, memengaruhi tujuh token termasuk saUSDT, saUSDC, dan saDAI.
Kerentanan ini sudah ada sejak kontrak pertama kali diterapkan pada awal 2023 dan tidak diperbaiki dalam migrasi 5 Maret. Secret Network mengaitkan keterlambatan pendeteksian dengan saldo terenkripsi di jaringan, yang mencegah pemantauan visual terhadap kolateral yang hilang. Dana yang dicuri dipindahkan ke Axelar, dialirkan melalui Osmosis ke Ethereum, lalu ditukar menjadi ether melalui CoW Protocol sebelum dipecah menjadi setoran di KuCoin, ChangeNow, dan HitBTC. Sekitar 672 ribu dolar AS tersisa di dompet Axelar milik penyerang. Komite darurat Axelar menonaktifkan koneksi yang terdampak dan mengatakan protokol intinya tidak dikompromikan.