Garden Finance suspend son application après le signalement par Blockaid d’un exploit de 450 000 $ en USDT
Points clés
- •Blockaid a déclaré qu’environ 450 000 $ en USDT avaient été drainés depuis des HTLC liés à Garden sur Ethereum, Base, Arbitrum et BNB Smart Chain.
- •Garden a indiqué que son protocole et ses smart contracts HTLC on-chain n’avaient pas été compromis pendant l’incident.
- •Garden a attribué l’événement à des enregistrements manipulés dans la base de données off-chain d’un solver indépendant, qui ont déclenché des libérations de swaps incorrectes.
- •L’entreprise a déclaré que les fonds des utilisateurs n’avaient pas été perdus ni exposés à un risque, l’impact étant limité aux actifs détenus par le solver.
- •Garden a suspendu ses services pendant qu’elle isole l’infrastructure suspectée, trace les fonds et mène ses contrôles de sécurité.

Garden Finance enquête sur un exploit qui aurait touché une infrastructure liée à son bridge inter-chaînes et à son système d’atomic swaps, après qu’un attaquant a drainé environ 450 000 $ en USDT depuis des contrats hash time-locked, ou HTLC, liés à Garden sur plusieurs réseaux, selon Blockaid. L’incident a conduit Garden à suspendre temporairement ses services pendant que les systèmes concernés sont isolés et examinés.
Garden conteste la qualification initiale de l’incident. L’entreprise affirme que son protocole et ses smart contracts HTLC on-chain n’ont pas été compromis. Garden attribue plutôt l’événement à une intrusion dans la base de données off-chain d’un solver indépendant, où des enregistrements de transactions frauduleux auraient été insérés, provoquant ensuite des libérations de swaps incorrectes.
Le récit de l’incident selon Blockaid
Plus tôt dimanche, Blockaid a indiqué que l’exploit était en cours et impliquait des HTLC basés sur Ethereum utilisés par Garden pour coordonner des atomic swaps. Dans sa mise à jour publique, Blockaid a rapporté qu’un attaquant avait drainé environ 450 000 $ en USDT depuis des HTLC de Garden déployés sur Ethereum, Base, Arbitrum et BNB Smart Chain.
Les HTLC sont des contrats d’entiercement limités dans le temps, conçus pour libérer des actifs uniquement lorsque des conditions précises sont remplies. Ils sont couramment utilisés dans les atomic swaps couvrant plusieurs blockchains, car ils aident à coordonner le règlement entre les parties sans exiger que les deux côtés d’une transaction se fassent directement confiance.
Blockaid a également publié des adresses qu’elle associe à l’attaquant et aux contrats qu’elle estime avoir été affectés. Selon la description de Blockaid, l’exploit visait des HTLC liés à Garden sur plusieurs réseaux plutôt qu’un seul déploiement.
Garden affirme que les contrats on-chain n’ont pas été compromis
Garden Finance a contesté l’idée que ses contrats de protocole principaux aient été compromis. Un porte-parole a déclaré à Cointelegraph que ni le protocole Garden ni ses smart contracts HTLC n’avaient été compromis.
Selon Garden, l’attaquant a obtenu l’accès à la base de données off-chain d’un solver indépendant et y a inséré des enregistrements de transactions falsifiés. Garden a déclaré que ces enregistrements incorrects avaient conduit le solver à libérer des fonds pour des swaps qui n’avaient pas réellement été financés par la contrepartie prévue.
Dans les systèmes de swaps inter-chaînes, les solvers sont généralement des participants opérationnels qui aident à exécuter ou à finaliser les swaps, et leurs systèmes peuvent contenir des enregistrements utilisés pour déterminer si une transaction doit se poursuivre. Ce rôle rend l’intégrité de l’infrastructure côté solver pertinente, même lorsque le code du smart contract lui-même n’est pas modifié.
L’entreprise a déclaré qu’aucun fonds d’utilisateur n’avait été perdu et que les fonds des utilisateurs n’avaient pas été exposés à un risque. Garden a indiqué que l’impact se limitait aux actifs détenus par le solver. Elle a également précisé qu’elle était encore en train de confirmer l’ampleur complète de l’incident, notamment le montant total concerné, les actifs affectés et les réseaux exacts liés à l’événement.
L’explication de Garden distingue les composants on-chain du protocole de l’infrastructure off-chain utilisée par les solvers. Bien que les HTLC s’exécutent on-chain, les systèmes de swaps inter-chaînes dépendent souvent de systèmes off-chain pour coordonner l’activité, suivre l’état des swaps et déclencher les étapes de règlement. Selon Garden, les contrats on-chain sont restés intacts, mais les données off-chain utilisées par un solver ont été manipulées d’une manière qui a provoqué un règlement incorrect.
Services suspendus pendant l’examen de sécurité
Garden a suspendu ses services par précaution pendant que l’infrastructure suspectée est isolée et examinée. L’entreprise a déclaré travailler avec zeroShadow, Quantstamp et Blockaid pour tracer et récupérer les fonds.
Garden a indiqué prévoir de rétablir les services peu après l’achèvement des contrôles de sécurité, mais n’a pas fourni de calendrier précis. L’entreprise a déclaré que ses priorités étaient de sécuriser les systèmes affectés, de tracer les fonds du solver et de reprendre les services uniquement une fois les examens pertinents terminés.
Garden a également fait référence à son attestation SOC 2 Type II comme preuve de ses contrôles de sécurité et opérationnels. Un rapport SOC 2 Type II évalue des contrôles sur une période d’examen, mais il ne détermine pas à lui seul la cause ou l’ampleur d’un incident de sécurité spécifique. L’entreprise a présenté l’incident comme isolé à l’infrastructure off-chain d’un seul solver au sein de son réseau plus large de solvers indépendants.
Les systèmes off-chain restent un élément du risque inter-chaînes
L’incident souligne dans quelle mesure les protocoles inter-chaînes peuvent dépendre à la fois des smart contracts et de l’infrastructure opérationnelle. Même si la logique d’entiercement on-chain n’est pas modifiée, les bases de données off-chain, les contrôles d’accès et les enregistrements de transactions peuvent devenir des surfaces d’attaque importantes lorsqu’ils influencent la libération de fonds.
La réponse immédiate de Garden — suspension des services et isolement de l’infrastructure suspectée — reflète le risque que des compromissions opérationnelles puissent entraîner des mouvements de fonds on-chain. La distinction entre un exploit au niveau du contrat et une fuite de données au niveau du solver peut également affecter la remédiation, car résoudre le problème exige non seulement d’empêcher d’autres libérations incorrectes, mais aussi de valider les états des swaps et de confirmer que le même mode de défaillance ne peut pas se reproduire.
Précédente faille liée à un solver
L’événement signalé fait suite à un incident antérieur divulgué par Garden en octobre 2025. Dans ce cas, Garden avait déclaré qu’un attaquant avait volé environ 11,4 millions $ après avoir compromis l’environnement opérationnel de l’un de ses solvers. Garden avait indiqué que cette faille antérieure n’avait pas non plus compromis ses contrats de protocole ni exposé les fonds des utilisateurs à un risque.
Ensemble, les deux incidents attirent l’attention sur la posture de sécurité et l’isolation des environnements de solvers tiers, ainsi que sur l’intégrité des données off-chain utilisées dans le règlement inter-chaînes. Garden continue de tracer les fonds et de valider les enregistrements de swaps affectés, avec l’appui de sociétés de sécurité dans le cadre de l’enquête.
Garden n’a pas encore fourni de totaux définitifs confirmés pour le dernier incident, de liste complète des actifs affectés ni de conclusion finale sur tous les réseaux impliqués. Le calendrier d’un rétablissement complet des services reste dépendant de l’achèvement de ses contrôles de sécurité.