
Pansamantalang inalis sa serbisyo ng Garden Finance ang kanilang aplikasyon matapos makompromiso ng isang umaatake ang off-chain database ng isang independenteng solver, na nagdulot ng pagkawala ng mga digital asset na pag-aari ng solver habang nananatiling hindi apektado ang mga kontrata ng protocol at pondo ng user.
Iniulat ng firm ng seguridad sa blockchain na Blockaid noong Linggo na naubos ng isang umaatake ang humigit-kumulang $450,000 na USDT mula sa mga hash time-locked contract (HTLCs) ng Garden Finance na naka-deploy sa Ethereum, Base, Arbitrum, at BNB Smart Chain, na inilarawan ang pagsasamantala bilang aktibo habang naglalathala ng mga address ng wallet na nauugnay sa umaatake at sa mga apektadong kontrata.
Sinabi kalaunan ng Garden Finance sa Cointelegraph na ang protocol mismo ay hindi nalabag. Sa halip, sinabi ng kumpanya na ang insidente ay nagmula sa off-chain na imprastraktura ng isang independenteng solver, kung saan nakakuha ng access ang isang umaatake sa database ng solver at naglagay ng mga mapanlinlang na rekord ng transaksyon na nag-trigger ng pagpapalabas ng pondo para sa mga swap na hindi kailanman napondohan ng kaukulang counterparty.
Bilang pag-iingat, pansamantalang inalis ng Garden ang aplikasyon nito sa serbisyo habang inihihiwalay ng mga inhinyero ang apektadong imprastraktura at sinusuri ang insidente. Sinabi ng protocol na walang pondo ng user ang nawala o nalantad dahil tanging mga asset lamang na pag-aari ng apektadong solver ang kasama.
Idinagdag ng kumpanya na patuloy pa rin itong nagbe-verify ng kabuuang halaga na nawala, kasama ang eksaktong mga asset at mga network ng blockchain na apektado ng pag-atake.
Bagaman unang iniugnay ng Blockaid ang insidente sa imprastraktura ng HTLC ng Garden, sinabi ng protocol na patuloy na gumagana ang mga smart contract nito ayon sa disenyo at hindi pinagsamantalahan.
Ipinaliwanag ng Garden na ang mga HTLC ay nagsisilbing mga kontrata ng escrow na nagpapagana ng atomic swaps sa pagitan ng Bitcoin at mga asset sa ibang blockchain sa pamamagitan ng pag-lock ng pondo hanggang matugunan ang mga paunang natukoy na kondisyon o mag-expire ang mga limitasyon sa oras. Ayon sa kumpanya, nanatiling secure ang mga kontratang iyon sa buong insidente.
Sa halip, iniugnay ng Garden ang pagkawala sa mga manipulatibong rekord sa loob ng nakompromisong off-chain database na ginamit ng isa sa mga independenteng solver nito. Ang mga mapanlinlang na entry ang nagdulot upang ilabas ng solver ang pondo para sa mga swap sa kabila ng hindi kailanman nakumpleto ang kaukulang mga deposito.
Ayon sa Garden, nanatiling nakahiwalay ang insidente sa isang partisipante lamang sa loob ng desentralisadong network nito ng mga independenteng solver sa halip na makaapekto sa mas malawak na protocol.
“Ang protocol ng Garden at mga HTLC smart contract ay hindi nakompromiso, at walang pondo ng user ang nawala o nasa panganib,” sinabi ng kumpanya sa Cointelegraph habang binibigyang-diin na tanging mga asset na pag-aari ng solver lamang ang apektado.
Binanggit din ng protocol na hindi nito kontrolado ang imprastraktura na pinapatakbo ng mga independenteng solver, na nagsasagawa ng mga swap sa loob ng network.
Sinabi ng Garden na nakipagtulungan ito sa mga firm ng seguridad sa blockchain at pagtugon sa insidente na zeroShadow, Quantstamp, at Blockaid upang subaybayan ang mga ninakaw na asset at suportahan ang mga pagsisikap sa pagbawi.
Kasabay ng mga imbestigasyong iyon, sinabi ng kumpanya na inaasahan nitong ibalik ang normal na serbisyo matapos makumpleto ang mga karagdagang pagsusuri sa seguridad, bagaman hindi pa ito nagbibigay ng timeline para sa ganap na pagbabalik online ng aplikasyon.
Idinagdag ng protocol na ang mga agarang priyoridad nito ay kinabibilangan ng pag-secure sa apektadong imprastraktura, pagsubaybay sa mga asset ng nakompromisong solver, at pagtiyak na nakumpleto ang bawat kinakailangang security check bago ipagpatuloy ang mga serbisyo.
Binanggit din ng Garden ang kamakailan nitong nakumpletong SOC 2 Type II attestation, na sinasabing ipinapakita ng sertipikasyon ang patuloy na pamumuhunan sa mga kontrol sa operasyon at proseso ng seguridad kahit na ang pinakabagong insidente ay nagmula sa imprastraktura na pinapatakbo ng isang independenteng kalahok sa network.
Ang pinakabagong pagbubunyag ay dumating ilang araw lamang matapos kumpirmahin ng Singapore-based na kumpanya ng pagbabayad ng stablecoin na Triple-A ang hindi awtorisadong pag-access sa mga treasury wallet ng kumpanya na nagresulta sa pagkawala ng mga corporate digital asset habang nanatiling hindi apektado ang pondo ng customer.
Ayon sa Triple-A, ang insidente noong Hulyo 25 ay nakaapekto lamang sa mga treasury asset na pag-aari ng kumpanya dahil ang pondo ng customer ay hiwalay na hawak sa mga pinoprotektahang trust account sa halip na sa loob ng mga wallet ng kumpanya. Pansamantalang inilagay ng kumpanya ang ilang serbisyo sa maintenance mode bago ibalik ang normal na operasyon ng pagbabayad matapos ang karagdagang security check.
Sinabi rin ng Triple-A na nakikipagtulungan ito sa mga espesyalista sa blockchain forensics, cybersecurity expert, at sa Singapore Police Force upang imbestigahan ang paglabag at subaybayan ang mga ninakaw na asset. Bagaman tinatantya ng mga imbestigador ng blockchain na umabot sa humigit-kumulang $11.8 milyon ang mga pagkalugi, hindi pa kinumpirma ng kumpanya ang kabuuang halaga o isiniwalat kung paano naganap ang hindi awtorisadong pag-access.
Ang pinakabagong pagbubunyag ng Garden ay sumusunod din sa naunang insidente ng seguridad na kinasasangkutan ng isa sa mga independenteng solver nito.
Ayon sa protocol, kinompromiso ng isang umaatake ang operating environment ng isa pang solver noong Oktubre 2025 at nagnakaw ng humigit-kumulang $11.4 milyon. Sinabi ng Garden na ang pag-atake ay hindi rin nakaapekto sa mga kontrata ng protocol nito o naglagay sa panganib ng pondo ng user dahil ang kompromiso ay nanatiling limitado sa operating environment ng solver sa halip na ang protocol mismo.
Ang pinakabagong pag-atake ay nagdaragdag sa serye ng mga insidente ng seguridad na iniulat sa buong sektor ng cryptocurrency noong 2026.
Noong nakaraang linggo, isiniwalat ng decentralized finance protocol na Lien Finance ang pagkawala ng humigit-kumulang 542,144.63 USDC matapos pagsamantalahan ng mga umaatake ang mga kahinaan sa bond validation at pricing logic nito. Sinabi ng firm ng seguridad sa blockchain na SlowMist na pinayagan ng depekto ang pagmint ng mga hindi suportadong bond token at ipinagpalit para sa totoong USDC liquidity nang hindi ginagamit ang kinakailangang collateral.