InicioCentro de noticias de LBank
Garden Finance deshabilita su aplicación tras la brecha de seguridad en la base de datos de un solucionador independiente
garden-finance-takes-app-offline-after-independent-solver-database-compromise
Garden Finance deshabilita su aplicación tras la brecha de seguridad en la base de datos de un solucionador independiente
Garden Finance retiró temporalmente su aplicación de línea después de que la base de datos fuera de la cadena de un *solver* independiente se viera comprometida, lo que resultó en la pérdida de fondos propiedad del *solver*. El protocolo afirmó que sus contratos inteligentes y los fondos de los usuarios no se vieron afectados porque el ataque se limitó a la infraestructura de un único *solver*. Blockaid estimó que el atacante drenó aproximadamente 450.000 dólares en USDT de contratos HTLC en múltiples *blockchains* antes de que el incidente fuera contenido. Garden ha contratado a zeroShadow, Quantstamp y Blockaid para rastrear los activos robados y apoyar los esfuerzos de recuperación. El incidente sigue a una brecha similar de *solver* en 2025 y ocurre mientras los investigadores de seguridad criptográfica continúan rastreando múltiples *exploits* en todo el sector.
2026-07-27 Fuente:crypto.news

Garden Finance ha retirado temporalmente su aplicación después de que un atacante comprometiera la base de datos fuera de la cadena de un resolvedor independiente, lo que provocó la pérdida de activos digitales propiedad del resolvedor, dejando los contratos del protocolo y los fondos de los usuarios intactos.

Resumen
  • Garden Finance retiró temporalmente su aplicación después de que la base de datos fuera de la cadena de un resolvedor independiente fuera comprometida, lo que resultó en la pérdida de fondos propiedad del resolvedor.
  • El protocolo afirmó que sus contratos inteligentes y los fondos de los usuarios no se vieron afectados porque el ataque se limitó a la infraestructura de un solo resolvedor.
  • Blockaid estimó que el atacante drenó aproximadamente $450,000 en USDT de contratos HTLC a través de múltiples blockchains antes de que el incidente fuera contenido.
  • Garden ha contratado a zeroShadow, Quantstamp y Blockaid para rastrear los activos robados y apoyar los esfuerzos de recuperación.
  • El incidente sigue a una brecha similar de un resolvedor en 2025 y ocurre mientras los investigadores de seguridad de cripto continúan rastreando múltiples exploits en el sector.

La firma de seguridad blockchain Blockaid informó el domingo que un atacante drenó aproximadamente $450,000 en USDT de los contratos de bloqueo de tiempo hash (HTLC) de Garden Finance desplegados en Ethereum, Base, Arbitrum y BNB Smart Chain, describiendo el exploit como activo mientras publicaba direcciones de billetera vinculadas al atacante y a los contratos afectados.

Garden Finance dijo más tarde a Cointelegraph que el protocolo en sí no había sido violado. En cambio, la compañía afirmó que el incidente se originó en la infraestructura fuera de la cadena de un resolvedor independiente, donde un atacante obtuvo acceso a la base de datos del resolvedor e insertó registros de transacciones fraudulentos que desencadenaron liberaciones de fondos para intercambios que nunca habían sido financiados por la contraparte correspondiente.

Como medida de precaución, Garden retiró temporalmente su aplicación mientras los ingenieros aislaban la infraestructura afectada y revisaban el incidente. El protocolo afirmó que no se perdieron ni expusieron fondos de usuarios porque solo estaban involucrados activos propiedad del resolvedor afectado.

La compañía añadió que aún está verificando el monto total perdido, junto con los activos exactos y las redes blockchain afectadas por el ataque.

Resolvedor fuera de la cadena objetivo en lugar del protocolo

Si bien Blockaid asoció inicialmente el incidente con la infraestructura HTLC de Garden, el protocolo afirmó que sus contratos inteligentes continuaron operando según lo diseñado y no fueron explotados.

Garden explicó que los HTLC sirven como contratos de depósito en garantía que permiten intercambios atómicos entre Bitcoin y activos en otras blockchains al bloquear fondos hasta que se cumplen condiciones predefinidas o expiran los límites de tiempo. Según la compañía, esos contratos se mantuvieron seguros durante todo el incidente.

En cambio, Garden atribuyó la pérdida a registros manipulados dentro de la base de datos fuera de la cadena comprometida utilizada por uno de sus resolvedores independientes. Las entradas fraudulentas hicieron que el resolvedor liberara fondos para intercambios a pesar de que los depósitos correspondientes nunca se completaron.

Según Garden, el incidente se mantuvo aislado en un solo participante dentro de su red descentralizada de resolvedores independientes en lugar de afectar al protocolo en general.

“El protocolo de Garden y los contratos inteligentes HTLC no fueron comprometidos, y ningún fondo de usuario se perdió o estuvo en riesgo”, dijo la compañía a Cointelegraph, enfatizando que solo los activos propiedad del resolvedor fueron afectados.

El protocolo también señaló que no controla la infraestructura operada por resolvedores independientes, que ejecutan intercambios dentro de la red.

Esfuerzos de recuperación en curso con firmas de seguridad

Garden dijo que ha contratado a las firmas de seguridad blockchain y respuesta a incidentes zeroShadow, Quantstamp y Blockaid para rastrear los activos robados y apoyar los esfuerzos de recuperación.

Junto con esas investigaciones, la compañía dijo que espera restablecer los servicios normales después de completar revisiones de seguridad adicionales, aunque no ha proporcionado una línea de tiempo para que la aplicación vuelva a estar completamente en línea.

El protocolo añadió que sus prioridades inmediatas incluyen asegurar la infraestructura afectada, rastrear los activos del resolvedor comprometido y garantizar que se hayan completado todas las verificaciones de seguridad requeridas antes de que se reanuden los servicios.

Garden también señaló su certificación SOC 2 Tipo II recientemente completada, diciendo que la certificación demuestra una inversión continua en controles operativos y procesos de seguridad, aunque el último incidente se originó en la infraestructura operada por un participante independiente de la red.

La última divulgación se produce solo días después de que la empresa de pagos con stablecoins Triple-A, con sede en Singapur, confirmara un acceso no autorizado a las billeteras de tesorería de la compañía que resultó en la pérdida de activos digitales corporativos, mientras que los fondos de los clientes no se vieron afectados.

Según Triple-A, el incidente del 25 de julio afectó solo a los activos de tesorería propiedad de la compañía porque los fondos de los clientes se mantienen por separado en cuentas fiduciarias salvaguardadas en lugar de en las billeteras de la compañía. La compañía colocó temporalmente ciertos servicios en modo de mantenimiento antes de restaurar las operaciones de pago normales después de verificaciones de seguridad adicionales.

Triple-A también dijo que está trabajando con especialistas en forensia blockchain, expertos en ciberseguridad y la Fuerza de Policía de Singapur para investigar la brecha y rastrear los activos robados. Aunque los investigadores de blockchain estimaron que las pérdidas finalmente alcanzaron aproximadamente $11.8 millones, la compañía no ha confirmado el monto total ni ha revelado cómo ocurrió el acceso no autorizado.

La última divulgación de Garden también sigue a un incidente de seguridad anterior que involucró a uno de sus resolvedores independientes.

Según el protocolo, un atacante comprometió el entorno operativo de otro resolvedor en octubre de 2025 y robó aproximadamente $11.4 millones. Garden dijo que el ataque tampoco afectó a los contratos de su protocolo ni puso en riesgo los fondos de los usuarios porque el compromiso se limitó al entorno operativo del resolvedor en lugar del protocolo en sí.

El último ataque se suma a una serie de incidentes de seguridad reportados en el sector de las criptomonedas durante 2026.

La semana pasada, el protocolo de finanzas descentralizadas Lien Finance reveló la pérdida de aproximadamente 542,144.63 USDC después de que los atacantes explotaran debilidades en su lógica de validación y fijación de precios de bonos. La firma de seguridad blockchain SlowMist dijo que la falla permitió acuñar tokens de bonos no compatibles e intercambiarlos por liquidez real de USDC sin consumir la garantía requerida.