Garden Finance suspend son application après la compromission de la base de données d’un solver indépendant
Points clés
- •Garden Finance a mis hors ligne son application destinée aux utilisateurs après la compromission de la base de données hors chaîne d’un solver indépendant.
- •L’incident a entraîné environ $450,000 de transferts non autorisés à partir d’actifs contrôlés par le solver touché.
- •Garden Finance a déclaré que ses smart contracts, son infrastructure centrale, son mécanisme d’échange atomique et les fonds des clients n’avaient pas été affectés.
- •L’attaquant aurait ajouté de faux enregistrements de swap qui ont amené le solver à libérer des actifs pour des demandes sans financement de contrepartie.
- •Le projet coordonne ses efforts avec des sociétés de sécurité blockchain pour enquêter sur l’attaque, suivre les fonds et renforcer les contrôles de surveillance.

Garden Finance a temporairement mis son application hors ligne après qu’un attaquant a compromis la base de données hors chaîne d’un solver indépendant et déclenché des transferts de cryptomonnaies non autorisés d’une valeur d’environ $450,000.
Le protocole d’échange atomique inter-chaînes a déclaré que l’incident n’avait pas affecté son infrastructure centrale, ses smart contracts ni les fonds des utilisateurs. Garden Finance a indiqué que les pertes étaient limitées aux actifs contrôlés par le solver touché, en distinguant la sécurité du protocole lui-même des risques opérationnels auxquels sont exposés les fournisseurs d’infrastructures indépendants connectés à des systèmes décentralisés.
Dans les systèmes de swaps inter-chaînes, les solvers contribuent généralement à exécuter les transactions en fournissant de la liquidité ou en assurant des routes de swap pour les utilisateurs. Ce rôle peut rendre leurs registres internes et leurs contrôles opérationnels importants pour la fiabilité de l’expérience utilisateur globale, même lorsque la logique du protocole sous-jacent reste séparée.
La plateforme a déclaré avoir désactivé les services destinés aux utilisateurs par précaution pendant que les équipes de sécurité enquêtaient sur la faille, isolaient les systèmes affectés et examinaient le réseau au sens large avant de rétablir les opérations.
Déroulement de l’attaque
Selon Garden Finance, l’attaquant a obtenu un accès non autorisé à la base de données hors chaîne du solver indépendant et y a inséré de faux enregistrements de swap. Ces entrées manipulées ont amené le solver à libérer des actifs pour des demandes de swap qui n’avaient pas été financées par les contreparties.
Garden Finance a indiqué que l’exploit visait l’infrastructure opérationnelle plutôt que l’architecture de contrats à verrouillage temporel par hachage du protocole. Les contrats à verrouillage temporel par hachage sont conçus pour faire respecter les conditions de swap sur chaîne en exigeant une preuve cryptographique dans une fenêtre de temps définie, ce qui explique pourquoi Garden Finance a distingué la compromission de la base de données du solver d’une défaillance du mécanisme d’échange atomique lui-même. Sur cette base, le projet a maintenu que son mécanisme d’échange atomique avait continué à fonctionner comme prévu et que les actifs des clients étaient restés protégés tout au long de l’incident.
Le projet a également indiqué travailler avec plusieurs sociétés de sécurité blockchain pour enquêter sur l’attaque, retracer les fonds transférés et renforcer les procédures de surveillance avant de remettre pleinement l’application en ligne.
Risques liés à l’infrastructure hors chaîne
L’incident met en évidence un domaine de risque de plus en plus important dans l’industrie des cryptomonnaies : les attaques visant l’infrastructure hors chaîne plutôt que le code des smart contracts. Même lorsque les protocoles décentralisés et les mécanismes sur chaîne restent sécurisés, les systèmes de support tels que les bases de données, les serveurs et l’infrastructure de validateurs peuvent créer des voies d’attaque s’ils sont compromis.
Garden Finance a souligné que son architecture décentralisée avait contribué à contenir les dommages, car le solver touché opérait indépendamment du protocole lui-même. L’entreprise a déclaré que l’arrêt temporaire visait à s’assurer qu’aucune infrastructure supplémentaire n’était exposée pendant que les enquêteurs achevaient leur examen.
Bien que l’impact financier ait été limité à l’inventaire du solver, l’événement illustre que la sécurisation des applications décentralisées exige de protéger à la fois les systèmes fondés sur la blockchain et l’infrastructure hors chaîne qui soutient les opérations quotidiennes. Pour les protocoles qui s’appuient sur des opérateurs indépendants, la réponse sera probablement évaluée non seulement selon que les smart contracts ont été épargnés, mais aussi selon la rapidité avec laquelle les services compromis sont isolés, les fonds sont retracés et les contrôles de surveillance sont renforcés avant la reprise de l’accès complet.