
Garden Finance đã tạm thời ngừng hoạt động ứng dụng của mình sau khi một kẻ tấn công xâm phạm cơ sở dữ liệu ngoài chuỗi của một bộ giải độc lập, dẫn đến việc mất tài sản kỹ thuật số thuộc sở hữu của bộ giải trong khi không ảnh hưởng đến các hợp đồng giao thức và tiền của người dùng.
Công ty bảo mật blockchain Blockaid đã báo cáo vào Chủ nhật rằng một kẻ tấn công đã rút khoảng 450.000 USD USDT từ các hợp đồng khóa thời gian băm (HTLCs) của Garden Finance được triển khai trên Ethereum, Base, Arbitrum và BNB Smart Chain, mô tả vụ khai thác đang diễn ra trong khi công bố địa chỉ ví liên quan đến kẻ tấn công và các hợp đồng bị ảnh hưởng.
Garden Finance sau đó đã nói với Cointelegraph rằng bản thân giao thức không bị xâm phạm. Thay vào đó, công ty cho biết sự cố bắt nguồn từ cơ sở hạ tầng ngoài chuỗi của một bộ giải độc lập, nơi một kẻ tấn công đã truy cập vào cơ sở dữ liệu của bộ giải và chèn các bản ghi giao dịch gian lận kích hoạt việc giải ngân tiền cho các giao dịch hoán đổi chưa bao giờ được cấp vốn bởi đối tác tương ứng.
Để phòng ngừa, Garden đã tạm thời ngừng hoạt động ứng dụng của mình trong khi các kỹ sư cách ly cơ sở hạ tầng bị ảnh hưởng và xem xét sự cố. Giao thức cho biết không có tiền người dùng nào bị mất hoặc bị lộ vì chỉ có tài sản thuộc sở hữu của bộ giải bị ảnh hưởng.
Công ty nói thêm rằng họ vẫn đang xác minh tổng số tiền bị mất, cùng với các tài sản chính xác và mạng blockchain bị ảnh hưởng bởi cuộc tấn công.
Mặc dù Blockaid ban đầu liên kết sự cố với cơ sở hạ tầng HTLC của Garden, giao thức cho biết các hợp đồng thông minh của nó vẫn hoạt động như thiết kế và không bị khai thác.
Garden giải thích rằng HTLCs đóng vai trò là hợp đồng ký quỹ cho phép hoán đổi nguyên tử giữa Bitcoin và tài sản trên các chuỗi khối khác bằng cách khóa tiền cho đến khi các điều kiện xác định trước được đáp ứng hoặc thời hạn hết. Theo công ty, các hợp đồng đó vẫn an toàn trong suốt sự cố.
Thay vào đó, Garden quy lỗi việc mất mát là do các bản ghi bị thao túng bên trong cơ sở dữ liệu ngoài chuỗi bị xâm phạm được sử dụng bởi một trong các bộ giải độc lập của nó. Các mục nhập gian lận đã khiến bộ giải giải phóng tiền cho các giao dịch hoán đổi mặc dù các khoản tiền gửi tương ứng chưa bao giờ được hoàn tất.
Theo Garden, sự cố vẫn bị cô lập với một người tham gia duy nhất trong mạng lưới phi tập trung các bộ giải độc lập của nó thay vì ảnh hưởng đến giao thức rộng hơn.
“Giao thức của Garden và các hợp đồng thông minh HTLC không bị xâm phạm, và không có tiền người dùng nào bị mất hoặc gặp rủi ro,” công ty nói với Cointelegraph trong khi nhấn mạnh rằng chỉ các tài sản thuộc sở hữu của bộ giải bị ảnh hưởng.
Giao thức cũng lưu ý rằng nó không kiểm soát cơ sở hạ tầng được vận hành bởi các bộ giải độc lập, những người thực hiện các giao dịch hoán đổi trong mạng.
Garden cho biết họ đã hợp tác với các công ty bảo mật blockchain và ứng phó sự cố zeroShadow, Quantstamp và Blockaid để truy tìm tài sản bị đánh cắp và hỗ trợ nỗ lực phục hồi.
Cùng với các cuộc điều tra đó, công ty cho biết họ dự kiến sẽ khôi phục các dịch vụ bình thường sau khi hoàn thành các đánh giá bảo mật bổ sung, mặc dù họ chưa cung cấp khung thời gian để đưa ứng dụng hoạt động trở lại hoàn toàn.
Giao thức nói thêm rằng các ưu tiên trước mắt của nó bao gồm bảo mật cơ sở hạ tầng bị ảnh hưởng, truy tìm tài sản của bộ giải bị xâm phạm và đảm bảo mọi kiểm tra bảo mật cần thiết đã được hoàn thành trước khi các dịch vụ tiếp tục.
Garden cũng chỉ ra chứng nhận SOC 2 Loại II gần đây đã hoàn thành của mình, nói rằng chứng nhận này thể hiện sự đầu tư liên tục vào các kiểm soát vận hành và quy trình bảo mật mặc dù sự cố mới nhất bắt nguồn từ cơ sở hạ tầng được vận hành bởi một bên tham gia mạng độc lập.
Tiết lộ mới nhất này diễn ra chỉ vài ngày sau khi công ty thanh toán stablecoin Triple-A có trụ sở tại Singapore xác nhận quyền truy cập trái phép vào ví kho bạc của công ty dẫn đến việc mất tài sản kỹ thuật số của công ty trong khi tiền của khách hàng không bị ảnh hưởng.
Theo Triple-A, sự cố ngày 25 tháng 7 chỉ ảnh hưởng đến tài sản kho bạc thuộc sở hữu của công ty vì tiền của khách hàng được giữ riêng biệt trong các tài khoản ủy thác được bảo vệ chứ không phải bên trong ví của công ty. Công ty đã tạm thời đặt một số dịch vụ vào chế độ bảo trì trước khi khôi phục hoạt động thanh toán bình thường sau các kiểm tra bảo mật bổ sung.
Triple-A cũng cho biết họ đang làm việc với các chuyên gia pháp y blockchain, chuyên gia an ninh mạng và Lực lượng Cảnh sát Singapore để điều tra vụ vi phạm và truy tìm tài sản bị đánh cắp. Mặc dù các nhà điều tra blockchain ước tính thiệt hại cuối cùng lên tới khoảng 11,8 triệu USD, công ty chưa xác nhận tổng số tiền hoặc tiết lộ cách truy cập trái phép xảy ra.
Tiết lộ mới nhất của Garden cũng theo sau một sự cố bảo mật trước đó liên quan đến một trong các bộ giải độc lập của nó.
Theo giao thức, một kẻ tấn công đã xâm phạm môi trường hoạt động của một bộ giải khác vào tháng 10 năm 2025 và đánh cắp khoảng 11,4 triệu USD. Garden cho biết cuộc tấn công cũng không ảnh hưởng đến các hợp đồng giao thức của nó hoặc gây rủi ro cho tiền của người dùng vì sự xâm phạm vẫn chỉ giới hạn ở môi trường hoạt động của bộ giải chứ không phải chính giao thức.
Cuộc tấn công mới nhất bổ sung vào một loạt các sự cố bảo mật được báo cáo trên toàn ngành tiền điện tử trong năm 2026.
Tuần trước, giao thức tài chính phi tập trung Lien Finance đã tiết lộ việc mất khoảng 542.144,63 USDC sau khi kẻ tấn công khai thác các điểm yếu trong logic định giá và xác thực trái phiếu của nó. Công ty bảo mật blockchain SlowMist cho biết lỗ hổng đã cho phép các token trái phiếu không được hỗ trợ được đúc và đổi lấy thanh khoản USDC thực mà không tiêu thụ tài sản thế chấp cần thiết.