Một kẻ tấn công đã khai thác lỗ hổng thiếu kiểm tra kênh trong hợp đồng cầu nối CW20-ICS20 đã được chỉnh sửa của Secret Network để rút khoảng 4,67 triệu USD vào ngày 10/6. Cuộc tấn công không bị phát hiện cho đến ngày 17/6, khi một lần chuyển giao xuyên chuỗi thất bại do tài sản ký quỹ bị cạn kiệt. Kẻ tấn công sử dụng một chuỗi Cosmos chỉ với một trình xác thực để giả mạo các khoản gửi và đúc các token được bọc trên Secret mà không có tài sản thật đứng sau, ảnh hưởng đến bảy token gồm saUSDT, saUSDC và saDAI.
Lỗ hổng tồn tại từ khi hợp đồng được triển khai ban đầu vào đầu năm 2023 và không được khắc phục trong lần di chuyển ngày 5/3. Secret Network cho biết việc phát hiện bị chậm là do số dư được mã hóa trên mạng, khiến không thể theo dõi trực quan phần thế chấp bị thiếu. Số tiền bị đánh cắp được chuyển đến Axelar, được định tuyến qua Osmosis tới Ethereum, rồi được đổi sang ether thông qua CoW Protocol trước khi được chia thành các khoản gửi tại KuCoin, ChangeNow và HitBTC. Khoảng 672.000 USD còn lại trong ví Axelar của kẻ tấn công. Ủy ban khẩn cấp của Axelar đã vô hiệu hóa các kết nối bị ảnh hưởng và cho biết giao thức cốt lõi của họ không bị xâm phạm.