
Garden Finance și-a scos temporar aplicația offline după ce un atacator a compromis baza de date off-chain a unui rezolvator independent, ducând la pierderea activelor digitale deținute de rezolvator, în timp ce contractele protocolului și fondurile utilizatorilor au rămas neafectate.
Firma de securitate blockchain Blockaid a raportat duminică că un atacator a drenat aproximativ 450.000 de dolari în USDT din contractele Garden Finance hash time-locked (HTLC) implementate pe Ethereum, Base, Arbitrum și BNB Smart Chain, descriind exploit-ul ca fiind activ și publicând adresele de portofel legate de atacator și de contractele afectate.
Garden Finance a declarat ulterior pentru Cointelegraph că protocolul în sine nu fusese încălcat. În schimb, compania a spus că incidentul a provenit din infrastructura off-chain a unui rezolvator independent, unde un atacator a obținut acces la baza de date a rezolvatorului și a inserat înregistrări de tranzacții frauduloase care au declanșat eliberări de fonduri pentru swap-uri care nu fuseseră niciodată finanțate de contrapartea corespunzătoare.
Ca măsură de precauție, Garden și-a scos temporar aplicația offline în timp ce inginerii au izolat infrastructura afectată și au analizat incidentul. Protocolul a declarat că niciun fond al utilizatorilor nu a fost pierdut sau expus, deoarece au fost implicate doar active deținute de rezolvatorul afectat.
Compania a adăugat că încă verifică suma totală pierdută, împreună cu activele exacte și rețelele blockchain afectate de atac.
În timp ce Blockaid a asociat inițial incidentul cu infrastructura HTLC a Garden, protocolul a declarat că smart contractele sale au continuat să funcționeze conform designului și nu au fost exploatate.
Garden a explicat că HTLC-urile servesc drept contracte escrow care permit swap-uri atomice între Bitcoin și active pe alte blockchain-uri prin blocarea fondurilor până la îndeplinirea condițiilor predefinite sau expirarea limitelor de timp. Potrivit companiei, aceste contracte au rămas sigure pe parcursul incidentului.
În schimb, Garden a atribuit pierderea înregistrărilor manipulate din baza de date off-chain compromisă utilizată de unul dintre rezolvatorii săi independenți. Intrările frauduloase au determinat rezolvatorul să elibereze fonduri pentru swap-uri, în ciuda faptului că depozitele corespunzătoare nu fuseseră niciodată finalizate.
Potrivit Garden, incidentul a rămas izolat la un singur participant în cadrul rețelei sale descentralizate de rezolvatori independenți, mai degrabă decât să afecteze protocolul mai larg.
„Protocolul Garden și smart contractele HTLC nu au fost compromise, și niciun fond al utilizatorilor nu a fost pierdut sau în pericol”, a declarat compania pentru Cointelegraph, subliniind că doar activele deținute de rezolvator au fost afectate.
Protocolul a mai menționat că nu controlează infrastructura operată de rezolvatorii independenți, care execută swap-uri în cadrul rețelei.
Garden a declarat că a angajat firmele de securitate blockchain și de răspuns la incidente zeroShadow, Quantstamp și Blockaid pentru a urmări activele furate și a sprijini eforturile de recuperare.
Pe lângă aceste investigații, compania a spus că se așteaptă să restabilească serviciile normale după finalizarea unor revizuiri suplimentare de securitate, deși nu a furnizat un termen pentru revenirea completă a aplicației online.
Protocolul a adăugat că prioritățile sale imediate includ securizarea infrastructurii afectate, urmărirea activelor rezolvatorului compromis și asigurarea că fiecare verificare de securitate necesară a fost finalizată înainte de reluarea serviciilor.
Garden a menționat, de asemenea, atestarea sa SOC 2 Tip II recent finalizată, spunând că certificarea demonstrează investiția continuă în controale operaționale și procese de securitate, chiar dacă cel mai recent incident a provenit din infrastructura operată de un participant independent la rețea.
Cea mai recentă dezvăluire vine la doar câteva zile după ce compania de plăți cu stablecoin Triple-A, cu sediul în Singapore, a confirmat accesul neautorizat la portofelele de trezorerie ale companiei, ceea ce a dus la pierderea activelor digitale corporative, în timp ce fondurile clienților au rămas neafectate.
Potrivit Triple-A, incidentul din 25 iulie a afectat doar activele de trezorerie deținute de companie, deoarece fondurile clienților sunt deținute separat în conturi fiduciare protejate, mai degrabă decât în portofelele companiei. Compania a plasat temporar anumite servicii în modul de mentenanță înainte de a restabili operațiunile normale de plată după verificări suplimentare de securitate.
Triple-A a declarat, de asemenea, că lucrează cu specialiști în criminalistică blockchain, experți în securitate cibernetică și Poliția din Singapore pentru a investiga breșa și a urmări activele furate. Deși investigatorii blockchain au estimat că pierderile au ajuns în cele din urmă la aproximativ 11,8 milioane de dolari, compania nu a confirmat suma totală și nici nu a dezvăluit cum a avut loc accesul neautorizat.
Cea mai recentă dezvăluire a Garden urmează, de asemenea, unui incident de securitate anterior care a implicat unul dintre rezolvatorii săi independenți.
Potrivit protocolului, un atacator a compromis mediul de operare al unui alt rezolvator în octombrie 2025 și a furat aproximativ 11,4 milioane de dolari. Garden a declarat că atacul, de asemenea, nu a afectat contractele protocolului său și nu a pus în pericol fondurile utilizatorilor, deoarece compromiterea a rămas limitată la mediul de operare al rezolvatorului, mai degrabă decât la protocolul însuși.
Cel mai recent atac se adaugă unei serii de incidente de securitate raportate în sectorul criptomonedei în 2026.
Săptămâna trecută, protocolul de finanțe descentralizate Lien Finance a dezvăluit pierderea a aproximativ 542.144,63 USDC după ce atacatorii au exploatat slăbiciuni în logica sa de validare și prețuire a obligațiunilor. Firma de securitate blockchain SlowMist a declarat că vulnerabilitatea a permis emiterea de token-uri de obligațiuni nesuportate și schimbul acestora pentru lichiditate reală USDC fără a consuma garanția necesară.








