Garden Finance tymczasowo wyłączyło swoją aplikację po tym, jak atakujący naruszył bazę danych poza łańcuchem niezależnego solvera, co doprowadziło do utraty aktywów cyfrowych należących do solvera, podczas gdy kontrakty protokołu i środki użytkowników pozostały nienaruszone.
Podsumowanie
- Garden Finance tymczasowo wyłączyło swoją aplikację po naruszeniu bazy danych poza łańcuchem niezależnego solvera, co spowodowało utratę środków należących do solvera.
- Protokół poinformował, że jego inteligentne kontrakty i środki użytkowników nie zostały naruszone, ponieważ atak ograniczył się do infrastruktury jednego solvera.
- Blockaid oszacował, że atakujący wypłacił około 450 000 USDT z kontraktów HTLC w wielu blockchainach, zanim incydent został opanowany.
- Garden nawiązał współpracę z zeroShadow, Quantstamp i Blockaid w celu śledzenia skradzionych aktywów i wsparcia działań naprawczych.
- Incydent następuje po podobnym naruszeniu solvera w 2025 roku i ma miejsce, gdy badacze bezpieczeństwa kryptowalut nadal śledzą wiele exploitów w sektorze.
Firma zajmująca się bezpieczeństwem blockchain Blockaid poinformowała w niedzielę, że atakujący wypłacił około 450 000 USDT z kontraktów hash time-locked (HTLC) Garden Finance wdrożonych w Ethereum, Base, Arbitrum i BNB Smart Chain, określając exploit jako aktywny i publikując adresy portfeli powiązane z atakującym i dotkniętymi kontraktami.
Garden Finance później poinformowało Cointelegraph, że sam protokół nie został naruszony. Zamiast tego firma stwierdziła, że incydent pochodził z infrastruktury poza łańcuchem niezależnego solvera, gdzie atakujący uzyskał dostęp do bazy danych solvera i wstawił fałszywe rekordy transakcji, które wywołały uwolnienie środków na swapy, które nigdy nie zostały sfinansowane przez odpowiednią stronę przeciwną.
W ramach środka ostrożności Garden tymczasowo wyłączyło swoją aplikację, podczas gdy inżynierowie izolowali dotkniętą infrastrukturę i analizowali incydent. Protokół stwierdził, że żadne środki użytkowników nie zostały utracone ani ujawnione, ponieważ zaangażowane były tylko aktywa należące do dotkniętego solvera.
Firma dodała, że wciąż weryfikuje całkowitą utraconą kwotę, a także dokładne aktywa i sieci blockchain dotknięte atakiem.
Celem był solver poza łańcuchem, a nie protokół
Podczas gdy Blockaid początkowo powiązał incydent z infrastrukturą HTLC Garden, protokół stwierdził, że jego inteligentne kontrakty działały zgodnie z przeznaczeniem i nie zostały wykorzystane.
Garden wyjaśnił, że HTLC działają jako kontrakty escrow, które umożliwiają atomowe swapy między Bitcoinem a aktywami na innych blockchainach poprzez blokowanie środków do czasu spełnienia wcześniej zdefiniowanych warunków lub wygaśnięcia limitów czasowych. Według firmy, te kontrakty pozostały bezpieczne przez cały czas trwania incydentu.
Zamiast tego Garden przypisał stratę manipulowanym rekordom w naruszonej bazie danych poza łańcuchem używanej przez jednego z jego niezależnych solverów. Fałszywe wpisy spowodowały, że solver uwolnił środki na swapy, mimo że odpowiednie depozyty nigdy nie zostały zakończone.
Według Garden, incydent pozostał ograniczony do jednego uczestnika w jego zdecentralizowanej sieci niezależnych solverów, a nie wpłynął na szerszy protokół.
„Protokół Garden i inteligentne kontrakty HTLC nie zostały naruszone, a żadne środki użytkowników nie zostały utracone ani zagrożone” – poinformowała firma Cointelegraph, podkreślając, że dotknięte zostały tylko aktywa należące do solvera.
Protokół zauważył również, że nie kontroluje infrastruktury obsługiwanej przez niezależnych solverów, którzy wykonują swapy w sieci.
Trwają działania naprawcze z firmami bezpieczeństwa
Garden poinformował, że nawiązał współpracę z firmami zajmującymi się bezpieczeństwem blockchain i reagowaniem na incydenty – zeroShadow, Quantstamp i Blockaid – w celu śledzenia skradzionych aktywów i wsparcia działań naprawczych.
Oprócz tych dochodzeń firma stwierdziła, że spodziewa się przywrócenia normalnych usług po zakończeniu dodatkowych przeglądów bezpieczeństwa, choć nie podała harmonogramu pełnego przywrócenia aplikacji do działania.
Protokół dodał, że jego bezpośrednie priorytety obejmują zabezpieczenie dotkniętej infrastruktury, śledzenie aktywów skompromitowanego solwera oraz zapewnienie, że wszystkie wymagane kontrole bezpieczeństwa zostały zakończone przed wznowieniem usług.
Garden wskazał również na niedawno zakończone poświadczenie SOC 2 Type II, mówiąc, że certyfikacja pokazuje ciągłe inwestycje w kontrole operacyjne i procesy bezpieczeństwa, mimo że najnowszy incydent pochodził z infrastruktury obsługiwanej przez niezależnego uczestnika sieci.
Najnowsze ujawnienie pojawia się zaledwie kilka dni po tym, jak singapurska firma płatnicza stablecoinów Triple-A potwierdziła nieautoryzowany dostęp do firmowych portfeli skarbowych, który spowodował utratę korporacyjnych aktywów cyfrowych, podczas gdy środki klientów pozostały nienaruszone.
Według Triple-A, incydent z 25 lipca dotknął tylko aktywa skarbowe należące do firmy, ponieważ środki klientów są przechowywane oddzielnie na zabezpieczonych rachunkach powierniczych, a nie w firmowych portfelach. Firma tymczasowo przełączyła niektóre usługi w tryb konserwacji przed przywróceniem normalnych operacji płatniczych po dodatkowych kontrolach bezpieczeństwa.
Triple-A poinformowało również, że współpracuje ze specjalistami z zakresu kryminalistyki blockchain, ekspertami ds. cyberbezpieczeństwa oraz Policją Singapuru w celu zbadania naruszenia i śledzenia skradzionych aktywów. Chociaż śledczy blockchain oszacowali straty na około 11,8 miliona dolarów, firma nie potwierdziła całkowitej kwoty ani nie ujawniła, w jaki sposób doszło do nieautoryzowanego dostępu.
Najnowsze ujawnienie Garden następuje również po wcześniejszym incydencie bezpieczeństwa z udziałem jednego z jego niezależnych solwerów.
Według protokołu, atakujący skompromitował środowisko operacyjne innego solwera w październiku 2025 roku i ukradł około 11,4 miliona dolarów. Garden powiedział, że atak również nie wpłynął na kontrakty protokołu ani nie naraził środków użytkowników na ryzyko, ponieważ kompromitacja pozostała ograniczona do środowiska operacyjnego solwera, a nie samego protokołu.
Najnowszy atak dołącza do serii incydentów bezpieczeństwa zgłoszonych w sektorze kryptowalut w 2026 roku.
W zeszłym tygodniu protokół zdecentralizowanych finansów Lien Finance ujawnił utratę około 542 144,63 USDC po tym, jak atakujący wykorzystali słabości w logice walidacji i wyceny obligacji. Firma zajmująca się bezpieczeństwem blockchain SlowMist stwierdziła, że błąd umożliwił wybicie nieobsługiwanych tokenów obligacji i wymianę ich na prawdziwą płynność USDC bez zużywania wymaganego zabezpieczenia.









