Um atacante explorou uma falha de validação de canal ausente no contrato de ponte modificado CW20-ICS20 da Secret Network para drenar cerca de US$ 4,67 milhões em 10 de junho. O ataque não foi detectado até 17 de junho, quando uma transferência entre cadeias falhou devido a ativos de escrow esgotados. O atacante usou uma cadeia Cosmos com um único validador para forjar depósitos e cunhar tokens embrulhados da Secret sem ativos reais que os lastreassem, afetando sete tokens, incluindo saUSDT, saUSDC e saDAI.
A vulnerabilidade existia desde a implantação inicial do contrato no início de 2023 e não foi corrigida em uma migração de 5 de março. A Secret Network atribuiu a detecção tardia aos saldos criptografados na rede, o que impediu o monitoramento visível da falta de garantias. Os fundos roubados foram movidos para a Axelar, roteados via Osmosis até o Ethereum e trocados por éter via CoW Protocol antes de serem divididos em depósitos na KuCoin, ChangeNow e HitBTC. Aproximadamente US$ 672 mil permaneceram na carteira da Axelar do atacante. O comitê de emergência da Axelar desativou as conexões afetadas e disse que seu protocolo central não foi comprometido.