Garden Finance sospende l’app dopo una violazione del database di un solver indipendente
Punti chiave
- •Garden Finance ha messo offline la propria applicazione rivolta agli utenti dopo la compromissione del database off-chain di un solver indipendente.
- •L’incidente ha causato circa $450,000 in trasferimenti non autorizzati da asset controllati dal solver interessato.
- •Garden Finance ha dichiarato che i suoi smart contract, l’infrastruttura principale, il meccanismo di atomic swap e i fondi dei clienti non sono stati colpiti.
- •Secondo quanto riferito, l’aggressore ha aggiunto record di swap fraudolenti che hanno indotto il solver a rilasciare asset per richieste prive di finanziamento da parte delle controparti.
- •Il progetto sta coordinandosi con società di sicurezza blockchain per indagare sull’attacco, tracciare i fondi e rafforzare i controlli di monitoraggio.

Garden Finance ha temporaneamente messo offline la propria applicazione dopo che un aggressore ha compromesso il database off-chain di un solver indipendente e ha attivato trasferimenti di criptovalute non autorizzati per un valore di circa $450,000.
Il protocollo di atomic swap cross-chain ha dichiarato che l’incidente non ha interessato la sua infrastruttura principale, gli smart contract o i fondi degli utenti. Garden Finance ha affermato che le perdite sono state circoscritte agli asset controllati dal solver interessato, distinguendo tra la sicurezza del protocollo stesso e i rischi operativi affrontati dai fornitori di infrastrutture indipendenti collegati a sistemi decentralizzati.
Nei sistemi di swap cross-chain, i solver in genere contribuiscono all’esecuzione delle transazioni fornendo liquidità o completando percorsi di swap per gli utenti. Questo ruolo può rendere i loro registri interni e i controlli operativi importanti per l’affidabilità dell’esperienza utente complessiva, anche quando la logica del protocollo sottostante rimane separata.
La piattaforma ha dichiarato di aver disabilitato i servizi rivolti agli utenti come misura precauzionale mentre i team di sicurezza indagavano sulla violazione, isolavano i sistemi interessati e riesaminavano la rete più ampia prima di ripristinare le operazioni.
Come si è verificato l’attacco
Secondo Garden Finance, l’aggressore ha ottenuto accesso non autorizzato al database off-chain del solver indipendente e ha inserito record di swap fraudolenti. Tali voci manipolate hanno indotto il solver a rilasciare asset per richieste di swap che non erano state finanziate dalle controparti.
Garden Finance ha dichiarato che l’exploit ha preso di mira l’infrastruttura operativa anziché l’architettura dei contratti hash time-locked del protocollo. I contratti hash time-locked sono progettati per applicare on-chain le condizioni dello swap richiedendo una prova crittografica entro una finestra temporale definita; per questo Garden Finance ha distinto la compromissione del database del solver da un malfunzionamento del meccanismo di atomic swap stesso. Su questa base, il progetto ha sostenuto che il suo meccanismo di atomic swap ha continuato a funzionare come previsto e che gli asset dei clienti sono rimasti protetti per tutta la durata dell’incidente.
Il progetto ha inoltre dichiarato di stare collaborando con più società di sicurezza blockchain per indagare sull’attacco, tracciare i fondi trasferiti e rafforzare le procedure di monitoraggio prima di riportare l’applicazione completamente online.
Rischi dell’infrastruttura off-chain
L’incidente evidenzia un’area di rischio sempre più importante nel settore delle criptovalute: gli attacchi all’infrastruttura off-chain anziché al codice degli smart contract. Anche quando i protocolli decentralizzati e i meccanismi on-chain restano sicuri, sistemi di supporto come database, server e infrastrutture di validazione possono creare percorsi di attacco se vengono compromessi.
Garden Finance ha sottolineato che la sua architettura decentralizzata ha contribuito a contenere i danni perché il solver interessato operava in modo indipendente dal protocollo stesso. La società ha dichiarato che la sospensione temporanea aveva lo scopo di assicurare che nessuna infrastruttura aggiuntiva fosse a rischio mentre gli investigatori completavano la loro revisione.
Sebbene l’impatto finanziario sia stato limitato all’inventario del solver, l’evento dimostra che proteggere le applicazioni decentralizzate richiede la tutela sia dei sistemi basati su blockchain sia dell’infrastruttura off-chain che supporta le operazioni quotidiane. Per i protocolli che si affidano a operatori indipendenti, la risposta sarà probabilmente valutata non solo in base al fatto che gli smart contract non siano stati interessati, ma anche alla rapidità con cui i servizi compromessi vengono isolati, i fondi vengono tracciati e i controlli di monitoraggio vengono rafforzati prima del pieno ripristino dell’accesso.