ニュース暗号資産Blockaidが45万ドル相当のUSDT不正流出を報告、Garden Financeがアプリを一時停止

Blockaidが45万ドル相当のUSDT不正流出を報告、Garden Financeがアプリを一時停止

著者: CryptoBreaking·

重要ポイント

  • •Blockaidは、Ethereum、Base、Arbitrum、BNB Smart Chain上のGarden関連HTLCから約450,000ドル相当のUSDTが流出したと述べた。
  • •Gardenは、このインシデントで自社プロトコルおよびオンチェーンのHTLCスマートコントラクトは侵害されていないと述べた。
  • •Gardenは、独立ソルバーのオフチェーンデータベース内で操作された記録が、誤ったスワップ解除を引き起こしたと説明した。
  • •同社は、ユーザー資金の損失やリスクはなく、影響はソルバーが保有する資産に限定されたと述べた。
  • •Gardenは、疑わしいインフラの隔離、資金追跡、セキュリティチェックの完了までサービスを一時停止している。
Blockaidが45万ドル相当のUSDT不正流出を報告、Garden Financeがアプリを一時停止

Garden Financeは、Blockaidによると、攻撃者がGardenに関連するハッシュ・タイムロック・コントラクト(HTLC)から複数ネットワークにわたり約450,000ドル相当のUSDTを流出させたことを受け、同社のクロスチェーンブリッジおよびアトミックスワップシステムに接続されたインフラに影響したとされるエクスプロイトを調査している。このインシデントを受け、Gardenは関連システムの隔離と調査を行う間、サービスを一時停止した。

Gardenは、このインシデントに関する当初の説明に異議を唱えている。同社は、自社プロトコルおよびオンチェーンのHTLCスマートコントラクトは侵害されていないとしている。Gardenはその代わりに、独立ソルバーのオフチェーンデータベースへの侵入が原因であり、そこに不正な取引記録が挿入され、その後に誤ったスワップ解除を引き起こしたと説明している。

Blockaidによるインシデントの説明

日曜日の早い時点で、Blockaidは、このエクスプロイトが進行中であり、Gardenがアトミックスワップを調整するために使用するEthereumベースのHTLCが関与していると述べた。Blockaidは公開アップデートで、攻撃者がEthereum、Base、Arbitrum、BNB Smart Chainに展開されたGardenのHTLCから約450,000ドル相当のUSDTを流出させたと報告した。

HTLCは、指定された条件が満たされた場合にのみ資産を解放するよう設計された、時間制限付きのエスクローコントラクトである。複数のブロックチェーンにまたがるアトミックスワップで一般的に使用され、取引の双方が互いを直接信頼する必要なく、当事者間の決済を調整するのに役立つ。

Blockaidはまた、攻撃者に関連するとしたアドレスと、影響を受けたとみられるコントラクトも公表した。Blockaidの説明によれば、このエクスプロイトは単一のデプロイではなく、複数ネットワークにわたるGarden関連のHTLCを標的にしていた。

Gardenはオンチェーンコントラクトの侵害を否定

Garden Financeは、中核となるプロトコルコントラクトが侵害されたとの含意に異議を唱えた。広報担当者はCointelegraphに対し、GardenのプロトコルもHTLCスマートコントラクトも侵害されていないと述べた。

Gardenによると、攻撃者は独立ソルバーのオフチェーンデータベースにアクセスし、改ざんされた取引記録を挿入した。Gardenは、これらの不正確な記録により、本来の相手方によって実際には資金提供されていないスワップについて、ソルバーが資金を解放する結果になったと説明した。

クロスチェーンスワップシステムにおいて、ソルバーは通常、スワップの実行または履行を支援する運用参加者であり、そのシステムには取引を進めるべきかどうかを判断するための記録が保持される場合がある。この役割により、スマートコントラクトのコード自体が変更されていない場合でも、ソルバー側インフラの整合性は重要となる。

同社は、ユーザー資金の損失はなく、ユーザー資金がリスクにさらされることもなかったと述べた。Gardenは、影響はソルバーが保有する資産に限定されたとしている。また同社は、関与した総額、影響を受けた資産、当該イベントに関連する正確なネットワークを含め、インシデントの全容をなお確認中だと述べた。

Gardenの説明は、プロトコルのオンチェーン構成要素と、ソルバーが使用するオフチェーンインフラを切り分けている。HTLCはオンチェーンで実行される一方、クロスチェーンスワップシステムは、活動の調整、スワップ状況の追跡、決済手順の発動のためにオフチェーンシステムに依存することが多い。Gardenの説明では、オンチェーンコントラクトは無傷のままだったが、1つのソルバーが使用するオフチェーンデータが操作され、決済が誤って行われたという。

セキュリティ調査中にサービスを一時停止

Gardenは、疑わしいインフラを隔離して調査する間、予防措置としてサービスを一時停止した。同社は、資金の追跡と回収に向けてzeroShadow、Quantstamp、Blockaidと協力していると述べた。

Gardenは、セキュリティチェック完了後まもなくサービスを復旧する見込みだと述べたが、具体的な時期は示さなかった。同社は、影響を受けたシステムの保護、ソルバーの資金追跡、関連レビューの完了後にのみサービスを再開することを優先事項としていると説明した。

Gardenはまた、セキュリティおよび運用管理の証拠としてSOC 2 Type II認証にも言及した。SOC 2 Type II報告書は一定のレビュー期間における管理体制を評価するものだが、それ自体が特定のセキュリティインシデントの原因や範囲を決定するものではない。同社は、このインシデントを、独立ソルバーのより広範なネットワーク内にある1つのソルバーのオフチェーンインフラに限定されたものと位置付けている。

オフチェーンシステムはクロスチェーンリスクの一部であり続ける

今回のインシデントは、クロスチェーンプロトコルがスマートコントラクトと運用インフラの双方に依存し得ることを浮き彫りにしている。オンチェーンのエスクローロジックが変更されていない場合でも、オフチェーンデータベース、アクセス制御、取引記録は、資金が解放されるかどうかに影響する場合、重要な攻撃対象となり得る。

Gardenが直ちにサービスを一時停止し、疑わしいインフラを隔離した対応は、運用上の侵害がオンチェーンでの資金移動につながり得るリスクを反映している。コントラクトレベルのエクスプロイトとソルバーレベルのデータ侵害の違いは、是正対応にも影響する可能性がある。問題解決には、さらなる誤った解放を止めるだけでなく、スワップ状態を検証し、同じ障害モードが再発しないことを確認する必要があるためだ。

過去のソルバー関連の侵害

報告された今回の事象は、Gardenが2025年10月に開示した過去のインシデントに続くものだ。そのケースでは、Gardenは、攻撃者が同社ソルバーの1つの運用環境を侵害した後、約11.4 millionドルを盗んだと述べた。Gardenは、その以前の侵害についても、プロトコルコントラクトは侵害されず、ユーザー資金もリスクにさらされなかったとしている。

2つのインシデントを合わせると、第三者ソルバー環境のセキュリティ態勢と隔離、ならびにクロスチェーン決済で使用されるオフチェーンデータの整合性に注目が集まる。Gardenは、セキュリティ企業の支援を受けながら、資金の追跡と影響を受けたスワップ記録の検証を続けている。

Gardenは、最新のインシデントについて、最終的に確認された総額、影響を受けた資産の完全な一覧、または関与したすべてのネットワークに関する最終判断をまだ示していない。サービスの全面復旧時期は、セキュリティチェックの完了に左右される。