Garden Finance schaltet App nach Kompromittierung einer unabhängigen Solver-Datenbank ab

BTC
ETH
BNB
USDT
Off-Chain-DatenbankSolver-KompromittierungSicherheitsvorfallGarden FinanceExploitHTLC
2026-07-27Quelle: crypto.news
Garden Finance schaltet App nach Kompromittierung einer unabhängigen Solver-Datenbank ab

Garden Finance hat seine Anwendung vorübergehend offline genommen, nachdem ein Angreifer die Off-Chain-Datenbank eines unabhängigen Solvers kompromittiert hatte, was zum Verlust von digitalen Vermögenswerten des Solvers führte, während Protokollverträge und Benutzergelder nicht betroffen waren.

Zusammenfassung

  • Garden Finance hat seine App vorübergehend offline genommen, nachdem die Off-Chain-Datenbank eines unabhängigen Solvers kompromittiert wurde, was zum Verlust von Geldern des Solvers führte.
  • Das Protokoll gab an, dass seine Smart Contracts und Benutzergelder nicht betroffen waren, da der Angriff auf die Infrastruktur eines Solvers beschränkt war.
  • Blockaid schätzte, dass der Angreifer etwa 450.000 USDT aus HTLC-Verträgen über mehrere Blockchains abgezogen hat, bevor der Vorfall eingedämmt wurde.
  • Garden hat zeroShadow, Quantstamp und Blockaid beauftragt, die gestohlenen Vermögenswerte zu verfolgen und die Wiederherstellungsbemühungen zu unterstützen.
  • Der Vorfall folgt auf einen ähnlichen Solver-Vorfall im Jahr 2025 und geschieht zu einer Zeit, in der Krypto-Sicherheitsforscher weiterhin mehrere Exploits im gesamten Sektor verfolgen.

Das Blockchain-Sicherheitsunternehmen Blockaid berichtete am Sonntag, dass ein Angreifer etwa 450.000 USDT aus den Hash Time-Locked Contracts (HTLCs) von Garden Finance abgezogen hat, die auf Ethereum, Base, Arbitrum und BNB Smart Chain bereitgestellt wurden, und beschrieb den Exploit als aktiv, während es Wallet-Adressen veröffentlichte, die mit dem Angreifer und den betroffenen Verträgen verbunden sind.

Garden Finance teilte Cointelegraph später mit, dass das Protokoll selbst nicht kompromittiert worden sei. Stattdessen sagte das Unternehmen, der Vorfall sei von der Off-Chain-Infrastruktur eines unabhängigen Solvers ausgegangen, bei dem ein Angreifer Zugriff auf die Datenbank des Solvers erlangte und betrügerische Transaktionsdatensätze einfügte, die Freigaben von Geldern für Swaps auslösten, die nie von der entsprechenden Gegenpartei finanziert worden waren.

Als Vorsichtsmaßnahme nahm Garden seine Anwendung vorübergehend offline, während Ingenieure die betroffene Infrastruktur isolierten und den Vorfall überprüften. Das Protokoll sagte, dass keine Benutzergelder verloren gegangen oder gefährdet seien, da nur Vermögenswerte des betroffenen Solvers betroffen waren.

Das Unternehmen fügte hinzu, dass es noch den Gesamtverlust sowie die genauen Vermögenswerte und Blockchain-Netzwerke überprüfe, die von dem Angriff betroffen waren.

Off-Chain-Solver statt Protokoll angegriffen

Während Blockaid den Vorfall zunächst mit der HTLC-Infrastruktur von Garden in Verbindung brachte, sagte das Protokoll, dass seine Smart Contracts weiterhin wie vorgesehen funktionierten und nicht ausgenutzt wurden.

Garden erklärte, dass HTLCs als Treuhandverträge dienen, die atomare Swaps zwischen Bitcoin und Vermögenswerten auf anderen Blockchains ermöglichen, indem sie Gelder sperren, bis vordefinierte Bedingungen erfüllt sind oder Zeitlimits ablaufen. Laut dem Unternehmen blieben diese Verträge während des gesamten Vorfalls sicher.

Stattdessen führte Garden den Verlust auf manipulierte Datensätze in der kompromittierten Off-Chain-Datenbank zurück, die von einem seiner unabhängigen Solver verwendet wurde. Die betrügerischen Einträge veranlassten den Solver, Gelder für Swaps freizugeben, obwohl die entsprechenden Einzahlungen nie abgeschlossen wurden.

Laut Garden blieb der Vorfall auf einen einzelnen Teilnehmer in seinem dezentralen Netzwerk unabhängiger Solver beschränkt, anstatt das breitere Protokoll zu beeinträchtigen.

„Gardens Protokoll und HTLC-Smart Contracts wurden nicht kompromittiert, und es gingen keine Benutzergelder verloren oder waren gefährdet“, teilte das Unternehmen Cointelegraph mit und betonte, dass nur Vermögenswerte des Solvers betroffen waren.

Das Protokoll wies auch darauf hin, dass es die von unabhängigen Solvern betriebene Infrastruktur, die Swaps innerhalb des Netzwerks ausführen, nicht kontrolliert.

Wiederherstellungsbemühungen mit Sicherheitsfirmen im Gange

Garden sagte, es habe die Blockchain-Sicherheits- und Incident-Response-Firmen zeroShadow, Quantstamp und Blockaid beauftragt, die gestohlenen Vermögenswerte zu verfolgen und die Wiederherstellungsbemühungen zu unterstützen.

Neben diesen Untersuchungen erklärte das Unternehmen, dass es nach Abschluss zusätzlicher Sicherheitsüberprüfungen die Wiederaufnahme des normalen Betriebs erwarte, obwohl es keinen Zeitplan für die vollständige Wiederinbetriebnahme der Anwendung genannt hat.

Das Protokoll fügte hinzu, dass seine unmittelbaren Prioritäten die Sicherung der betroffenen Infrastruktur, die Rückverfolgung der Vermögenswerte des kompromittierten Solvers und die Sicherstellung, dass alle erforderlichen Sicherheitsüberprüfungen abgeschlossen sind, bevor die Dienste wieder aufgenommen werden, umfassen.

Garden wies auch auf seine kürzlich abgeschlossene SOC-2-Typ-II-Bescheinigung hin und sagte, dass die Zertifizierung fortlaufende Investitionen in operative Kontrollen und Sicherheitsprozesse demonstriert, obwohl der jüngste Vorfall von der Infrastruktur eines unabhängigen Netzwerkteilnehmers ausging.

Die jüngste Offenlegung erfolgt nur wenige Tage, nachdem das in Singapur ansässige Stablecoin-Zahlungsunternehmen Triple-A einen unbefugten Zugriff auf Unternehmens-Treasury-Wallets bestätigt hat, der zum Verlust von digitalen Unternehmensvermögenswerten führte, während Kundengelder nicht betroffen waren.

Laut Triple-A betraf der Vorfall vom 25. Juli nur unternehmenseigene Treasury-Vermögenswerte, da Kundengelder getrennt in geschützten Treuhandkonten und nicht in Unternehmens-Wallets aufbewahrt werden. Das Unternehmen versetzte bestimmte Dienste vorübergehend in den Wartungsmodus, bevor es nach zusätzlichen Sicherheitsüberprüfungen den normalen Zahlungsbetrieb wiederherstellte.

Triple-A gab außerdem an, dass es mit Blockchain-Forensik-Spezialisten, Cybersicherheitsexperten und der Polizei von Singapur zusammenarbeitet, um den Einbruch zu untersuchen und die gestohlenen Vermögenswerte zurückzuverfolgen. Obwohl Blockchain-Ermittler die Verluste schließlich auf etwa 11,8 Millionen US-Dollar schätzten, hat das Unternehmen den Gesamtbetrag nicht bestätigt oder offengelegt, wie der unbefugte Zugriff erfolgte.

Gardens jüngste Offenlegung erfolgt auch im Anschluss an einen früheren Sicherheitsvorfall, an dem einer seiner unabhängigen Solver beteiligt war.

Laut dem Protokoll hat ein Angreifer im Oktober 2025 die Betriebsumgebung eines anderen Solvers kompromittiert und etwa 11,4 Millionen US-Dollar gestohlen. Garden sagte, dass der Angriff ebenfalls keine Auswirkungen auf seine Protokollverträge hatte oder Benutzergelder gefährdete, da die Kompromittierung auf die Betriebsumgebung des Solvers und nicht auf das Protokoll selbst beschränkt blieb.

Der jüngste Angriff reiht sich in eine Reihe von Sicherheitsvorfällen ein, die im Laufe des Jahres 2026 im Kryptowährungssektor gemeldet wurden.

Letzte Woche hat das dezentrale Finanzprotokoll Lien Finance den Verlust von etwa 542.144,63 USDC offengelegt, nachdem Angreifer Schwachstellen in seiner Bond-Validierungs- und Preislogik ausgenutzt hatten. Die Blockchain-Sicherheitsfirma SlowMist sagte, der Fehler habe es ermöglicht, nicht unterstützte Bond-Token zu prägen und gegen echte USDC-Liquidität einzutauschen, ohne die erforderliche Sicherheit zu verbrauchen.