InícioCentro de Notícias da LBank
Garden Finance suspende aplicativo após comprometimento do banco de dados do solver independente
garden-finance-takes-app-offline-after-independent-solver-database-compromise
Garden Finance suspende aplicativo após comprometimento do banco de dados do solver independente
A Garden Finance retirou temporariamente seu aplicativo do ar depois que o banco de dados off-chain de um "solver" independente foi comprometido, resultando na perda de fundos de propriedade do "solver". O protocolo afirmou que seus contratos inteligentes e fundos de usuário não foram afetados porque o ataque foi limitado à infraestrutura de um único "solver". A Blockaid estimou que o invasor drenou cerca de US$ 450.000 em USDT de contratos HTLC em várias blockchains antes que o incidente fosse contido. A Garden contratou a zeroShadow, Quantstamp e Blockaid para rastrear os ativos roubados e apoiar os esforços de recuperação. O incidente segue uma violação de "solver" semelhante em 2025 e ocorre enquanto pesquisadores de segurança de cripto continuam rastreando múltiplas explorações em todo o setor.
2026-07-27 Fonte:crypto.news

A Garden Finance desativou temporariamente seu aplicativo depois que um invasor comprometeu o banco de dados off-chain de um resolvedor independente, levando à perda de ativos digitais de propriedade do resolvedor, enquanto os contratos do protocolo e os fundos dos usuários permaneceram inalterados.

Resumo
  • A Garden Finance desativou temporariamente seu aplicativo depois que o banco de dados off-chain de um resolvedor independente foi comprometido, resultando na perda de fundos de propriedade do resolvedor.
  • O protocolo afirmou que seus contratos inteligentes e fundos de usuários não foram afetados porque o ataque se limitou à infraestrutura de um único resolvedor.
  • A Blockaid estimou que o invasor drenou cerca de US$ 450.000 em USDT de contratos HTLC em várias blockchains antes que o incidente fosse contido.
  • A Garden contratou zeroShadow, Quantstamp e Blockaid para rastrear os ativos roubados e apoiar os esforços de recuperação.
  • O incidente segue uma violação de resolvedor semelhante em 2025 e ocorre enquanto pesquisadores de segurança de cripto continuam rastreando múltiplas explorações em todo o setor.

A empresa de segurança blockchain Blockaid relatou no domingo que um invasor drenou cerca de US$ 450.000 em USDT dos contratos hash time-locked (HTLCs) da Garden Finance implantados em Ethereum, Base, Arbitrum e BNB Smart Chain, descrevendo a exploração como ativa enquanto publicava endereços de carteira vinculados ao invasor e aos contratos afetados.

A Garden Finance disse posteriormente à Cointelegraph que o próprio protocolo não havia sido violado. Em vez disso, a empresa afirmou que o incidente se originou da infraestrutura off-chain de um resolvedor independente, onde um invasor obteve acesso ao banco de dados do resolvedor e inseriu registros de transações fraudulentos que acionaram liberações de fundos para swaps que nunca haviam sido financiados pela contraparte correspondente.

Como precaução, a Garden desativou temporariamente seu aplicativo enquanto os engenheiros isolavam a infraestrutura afetada e revisavam o incidente. O protocolo afirmou que nenhum fundo de usuário foi perdido ou exposto porque apenas ativos de propriedade do resolvedor afetado estavam envolvidos.

A empresa acrescentou que ainda está verificando o valor total perdido, juntamente com os ativos exatos e as redes blockchain afetadas pelo ataque.

Resolvedor off-chain alvo, e não o protocolo

Embora a Blockaid tenha inicialmente associado o incidente à infraestrutura HTLC da Garden, o protocolo afirmou que seus contratos inteligentes continuaram operando conforme projetado e não foram explorados.

A Garden explicou que os HTLCs servem como contratos de custódia que permitem swaps atômicos entre Bitcoin e ativos em outras blockchains, bloqueando fundos até que condições predefinidas sejam cumpridas ou limites de tempo expirem. De acordo com a empresa, esses contratos permaneceram seguros durante todo o incidente.

Em vez disso, a Garden atribuiu a perda a registros manipulados dentro do banco de dados off-chain comprometido usado por um de seus resolvedores independentes. As entradas fraudulentas fizeram com que o resolvedor liberasse fundos para swaps, apesar dos depósitos correspondentes nunca terem sido concluídos.

De acordo com a Garden, o incidente permaneceu isolado a um único participante dentro de sua rede descentralizada de resolvedores independentes, em vez de afetar o protocolo mais amplo.

“O protocolo da Garden e os contratos inteligentes HTLC não foram comprometidos, e nenhum fundo de usuário foi perdido ou esteve em risco”, disse a empresa à Cointelegraph, enfatizando que apenas os ativos de propriedade do resolvedor foram afetados.

O protocolo também observou que não controla a infraestrutura operada por resolvedores independentes, que executam swaps dentro da rede.

Esforços de recuperação em andamento com empresas de segurança

A Garden disse que contratou as empresas de segurança blockchain e resposta a incidentes zeroShadow, Quantstamp e Blockaid para rastrear os ativos roubados e apoiar os esforços de recuperação.

Juntamente com essas investigações, a empresa disse que espera restaurar os serviços normais após concluir revisões de segurança adicionais, embora não tenha fornecido um cronograma para colocar o aplicativo totalmente online novamente.

O protocolo acrescentou que suas prioridades imediatas incluem proteger a infraestrutura afetada, rastrear os ativos do resolvedor comprometido e garantir que todas as verificações de segurança necessárias sejam concluídas antes que os serviços sejam retomados.

A Garden também apontou para sua atestação SOC 2 Tipo II recentemente concluída, dizendo que a certificação demonstra investimento contínuo em controles operacionais e processos de segurança, embora o último incidente tenha se originado da infraestrutura operada por um participante de rede independente.

A última divulgação ocorre apenas dias depois que a empresa de pagamentos com stablecoin Triple-A, sediada em Cingapura, confirmou o acesso não autorizado às carteiras de tesouraria da empresa, que resultou na perda de ativos digitais corporativos, enquanto os fundos dos clientes permaneceram inalterados.

De acordo com a Triple-A, o incidente de 25 de julho impactou apenas ativos de tesouraria de propriedade da empresa, porque os fundos dos clientes são mantidos separadamente em contas fiduciárias seguras, em vez de dentro das carteiras da empresa. A empresa colocou temporariamente certos serviços em modo de manutenção antes de restaurar as operações normais de pagamento após verificações de segurança adicionais.

A Triple-A também disse que está trabalhando com especialistas forenses de blockchain, especialistas em segurança cibernética e a Força Policial de Cingapura para investigar a violação e rastrear os ativos roubados. Embora os investigadores de blockchain tenham estimado que as perdas eventualmente atingiram cerca de US$ 11,8 milhões, a empresa não confirmou o valor total nem divulgou como o acesso não autorizado ocorreu.

A última divulgação da Garden também segue um incidente de segurança anterior envolvendo um de seus resolvedores independentes.

De acordo com o protocolo, um invasor comprometeu o ambiente operacional de outro resolvedor em outubro de 2025 e roubou aproximadamente US$ 11,4 milhões. A Garden disse que o ataque, da mesma forma, não afetou seus contratos de protocolo ou colocou os fundos dos usuários em risco, porque o comprometimento permaneceu limitado ao ambiente operacional do resolvedor, e não ao próprio protocolo.

O último ataque soma-se a uma série de incidentes de segurança relatados em todo o setor de criptomoedas durante 2026.

Na semana passada, o protocolo de finanças descentralizadas Lien Finance divulgou a perda de aproximadamente 542.144,63 USDC depois que invasores exploraram fraquezas em sua lógica de validação e precificação de títulos. A empresa de segurança blockchain SlowMist disse que a falha permitiu que tokens de títulos não suportados fossem cunhados e trocados por liquidez real de USDC sem consumir a garantia exigida.