Page d'accueilCentre d'actualités LBank
Garden Finance met son application hors ligne après la compromission de la base de données du solveur indépendant
garden-finance-takes-app-offline-after-independent-solver-database-compromise
Garden Finance met son application hors ligne après la compromission de la base de données du solveur indépendant
Garden Finance a temporairement mis son application hors ligne après qu'une base de données hors chaîne d'un solveur indépendant a été compromise, entraînant la perte de fonds appartenant au solveur. Le protocole a déclaré que ses contrats intelligents et les fonds des utilisateurs n'ont pas été affectés car l'attaque était limitée à l'infrastructure d'un seul solveur. Blockaid a estimé que l'attaquant a siphonné environ 450 000 $ en USDT des contrats HTLC sur plusieurs blockchains avant que l'incident ne soit maîtrisé. Garden a engagé zeroShadow, Quantstamp et Blockaid pour tracer les actifs volés et soutenir les efforts de récupération. L'incident fait suite à une brèche similaire chez un solveur en 2025 et intervient alors que les chercheurs en sécurité crypto continuent de suivre de multiples exploits à travers le secteur.
2026-07-27 Source:crypto.news

Garden Finance a temporairement mis son application hors ligne après qu'un attaquant a compromis la base de données hors chaîne d'un solveur indépendant, entraînant la perte d'actifs numériques appartenant au solveur tout en laissant les contrats du protocole et les fonds des utilisateurs intacts.

Résumé
  • Garden Finance a temporairement mis son application hors ligne après la compromission de la base de données hors chaîne d'un solveur indépendant, entraînant la perte de fonds appartenant au solveur.
  • Le protocole a déclaré que ses contrats intelligents et les fonds des utilisateurs n'avaient pas été affectés car l'attaque était limitée à l'infrastructure d'un seul solveur.
  • Blockaid a estimé que l'attaquant avait siphonné environ 450 000 $ en USDT des contrats HTLC sur plusieurs blockchains avant que l'incident ne soit maîtrisé.
  • Garden a engagé zeroShadow, Quantstamp et Blockaid pour localiser les actifs volés et soutenir les efforts de récupération.
  • L'incident fait suite à une violation similaire de solveur en 2025 et survient alors que les chercheurs en sécurité crypto continuent de suivre de multiples exploits à travers le secteur.

La société de sécurité blockchain Blockaid a rapporté dimanche qu'un attaquant avait siphonné environ 450 000 $ en USDT des contrats à verrouillage temporel haché (HTLC) de Garden Finance déployés sur Ethereum, Base, Arbitrum et BNB Smart Chain, décrivant l'exploit comme actif tout en publiant les adresses de portefeuille liées à l'attaquant et aux contrats affectés.

Garden Finance a par la suite déclaré à Cointelegraph que le protocole lui-même n'avait pas été violé. La société a plutôt indiqué que l'incident provenait de l'infrastructure hors chaîne d'un solveur indépendant, où un attaquant avait eu accès à la base de données du solveur et inséré des enregistrements de transactions frauduleux qui ont déclenché des libérations de fonds pour des échanges qui n'avaient jamais été financés par la contrepartie correspondante.

Par précaution, Garden a temporairement mis son application hors ligne pendant que les ingénieurs isolaient l'infrastructure affectée et examinaient l'incident. Le protocole a déclaré qu'aucun fonds d'utilisateur n'avait été perdu ou exposé car seuls les actifs appartenant au solveur affecté étaient concernés.

La société a ajouté qu'elle était toujours en train de vérifier le montant total des pertes, ainsi que les actifs exacts et les réseaux blockchain affectés par l'attaque.

Solveur hors chaîne ciblé plutôt que le protocole

Alors que Blockaid a initialement associé l'incident à l'infrastructure HTLC de Garden, le protocole a déclaré que ses contrats intelligents continuaient de fonctionner comme prévu et n'avaient pas été exploités.

Garden a expliqué que les HTLC servent de contrats séquestres qui permettent des échanges atomiques entre Bitcoin et des actifs sur d'autres blockchains en verrouillant les fonds jusqu'à ce que des conditions prédéfinies soient remplies ou que les délais expirent. Selon la société, ces contrats sont restés sécurisés tout au long de l'incident.

Au lieu de cela, Garden a attribué la perte à des enregistrements manipulés dans la base de données hors chaîne compromise utilisée par l'un de ses solveurs indépendants. Les entrées frauduleuses ont amené le solveur à libérer des fonds pour des échanges malgré le fait que les dépôts correspondants n'aient jamais été effectués.

Selon Garden, l'incident est resté isolé à un seul participant au sein de son réseau décentralisé de solveurs indépendants plutôt que d'affecter le protocole plus largement.

« Le protocole de Garden et les contrats intelligents HTLC n'ont pas été compromis, et aucun fonds d'utilisateur n'a été perdu ou mis en danger », a déclaré la société à Cointelegraph, soulignant que seuls les actifs appartenant au solveur avaient été affectés.

Le protocole a également noté qu'il ne contrôle pas l'infrastructure exploitée par les solveurs indépendants, qui exécutent les échanges au sein du réseau.

Efforts de récupération en cours avec des entreprises de sécurité

Garden a déclaré avoir engagé les sociétés de sécurité blockchain et de réponse aux incidents zeroShadow, Quantstamp et Blockaid pour localiser les actifs volés et soutenir les efforts de récupération.

Parallèlement à ces enquêtes, la société a déclaré qu'elle s'attendait à rétablir les services normaux après avoir effectué des examens de sécurité supplémentaires, bien qu'elle n'ait pas fourni de calendrier pour la remise en ligne complète de l'application.

Le protocole a ajouté que ses priorités immédiates incluent la sécurisation de l'infrastructure affectée, le traçage des actifs du solveur compromis et l'assurance que toutes les vérifications de sécurité requises ont été effectuées avant la reprise des services.

Garden a également souligné son attestation SOC 2 Type II récemment obtenue, affirmant que la certification démontre un investissement continu dans les contrôles opérationnels et les processus de sécurité, même si le dernier incident provenait d'une infrastructure exploitée par un participant indépendant du réseau.

La dernière divulgation intervient quelques jours seulement après que la société de paiements en stablecoins Triple-A, basée à Singapour, a confirmé un accès non autorisé aux portefeuilles de trésorerie de l'entreprise, entraînant la perte d'actifs numériques d'entreprise, tandis que les fonds des clients sont restés intacts.

Selon Triple-A, l'incident du 25 juillet n'a affecté que les actifs de trésorerie appartenant à l'entreprise, car les fonds des clients sont détenus séparément dans des comptes de confiance sécurisés plutôt que dans les portefeuilles de l'entreprise. La société a temporairement mis certains services en mode maintenance avant de rétablir les opérations de paiement normales après des vérifications de sécurité supplémentaires.

Triple-A a également déclaré travailler avec des spécialistes de la criminalistique blockchain, des experts en cybersécurité et la police de Singapour pour enquêter sur la violation et localiser les actifs volés. Bien que les enquêteurs blockchain aient estimé que les pertes ont finalement atteint environ 11,8 millions de dollars, la société n'a pas confirmé le montant total ni divulgué comment l'accès non autorisé s'est produit.

La dernière divulgation de Garden fait également suite à un incident de sécurité antérieur impliquant l'un de ses solveurs indépendants.

Selon le protocole, un attaquant a compromis l'environnement d'exploitation d'un autre solveur en octobre 2025 et a volé environ 11,4 millions de dollars. Garden a déclaré que cette attaque n'avait pas non plus affecté ses contrats de protocole ni mis les fonds des utilisateurs en danger, car la compromission est restée limitée à l'environnement d'exploitation du solveur plutôt qu'au protocole lui-même.

La dernière attaque s'ajoute à une série d'incidents de sécurité signalés dans le secteur des cryptomonnaies au cours de l'année 2026.

La semaine dernière, le protocole de finance décentralisée Lien Finance a divulgué la perte d'environ 542 144,63 USDC après que des attaquants aient exploité des faiblesses dans sa logique de validation et de tarification des obligations. La société de sécurité blockchain SlowMist a déclaré que la faille permettait de frapper des jetons d'obligations non pris en charge et de les échanger contre de la liquidité USDC réelle sans consommer le collatéral requis.