Garden Finance、独立ソルバーのデータベース侵害を受けアプリを停止
重要ポイント
- •Garden Financeは、独立ソルバーのオフチェーンデータベースが侵害されたことを受け、ユーザー向けアプリケーションをオフラインにした。
- •今回の事案により、影響を受けたソルバーが管理する資産から約$450,000相当の不正送金が発生した。
- •Garden Financeは、同社のスマートコントラクト、中核インフラ、アトミックスワップ機構、顧客資金には影響がなかったと述べた。
- •攻撃者は、不正なスワップ記録を追加し、相手方の資金提供がないリクエストに対してソルバーが資産を放出するよう仕向けたとされる。
- •同プロジェクトは、攻撃の調査、資金の追跡、監視管理の強化に向け、ブロックチェーンセキュリティ企業と連携している。

Garden Financeは、攻撃者が独立ソルバーのオフチェーンデータベースを侵害し、約$450,000相当の不正な暗号資産送金を引き起こしたことを受け、アプリケーションを一時的にオフラインにした。
このクロスチェーン・アトミックスワッププロトコルは、今回の事案が中核インフラ、スマートコントラクト、ユーザー資金に影響を及ぼしていないと述べた。Garden Financeによると、損失は影響を受けたソルバーが管理する資産に限定されており、プロトコル自体のセキュリティと、分散型システムに接続する独立インフラ提供者が直面する運用上のリスクとの違いを示している。
クロスチェーンスワップシステムでは、ソルバーは通常、流動性を提供したりユーザー向けのスワップ経路を履行したりすることで取引の実行を支援する。その役割により、基盤となるプロトコルロジックが分離されている場合でも、ソルバーの内部記録や運用管理は全体的なユーザー体験の信頼性にとって重要になり得る。
同プラットフォームは、セキュリティチームが侵害を調査し、影響を受けたシステムを隔離し、運用再開前により広範なネットワークを点検する間、予防措置としてユーザー向けサービスを無効化したと説明した。
攻撃の発生経緯
Garden Financeによると、攻撃者は独立ソルバーのオフチェーンデータベースへの不正アクセスを取得し、不正なスワップ記録を挿入した。これらの改ざんされたエントリーにより、相手方から資金提供されていないスワップリクエストに対して、ソルバーが資産を放出する結果となった。
Garden Financeは、このエクスプロイトがプロトコルのハッシュタイムロックコントラクト構造ではなく、運用インフラを標的にしたものだと述べた。ハッシュタイムロックコントラクトは、一定の時間枠内に暗号学的証明を求めることでオンチェーン上のスワップ条件を強制するよう設計されている。このため、Garden Financeはソルバーのデータベース侵害を、アトミックスワップ機構そのものの不具合とは区別した。その前提に基づき、同プロジェクトは、アトミックスワップ機構は設計どおりに稼働し続け、顧客資産は事案を通じて保護されていたと主張した。
同プロジェクトはまた、攻撃の調査、移転された資金の追跡、アプリケーションを完全にオンラインへ戻す前の監視手順の強化に向け、複数のブロックチェーンセキュリティ企業と協力していると述べた。
オフチェーンインフラのリスク
今回の事案は、暗号資産業界全体で重要性が高まっているリスク領域を浮き彫りにしている。すなわち、スマートコントラクトコードではなく、オフチェーンインフラを狙う攻撃である。分散型プロトコルやオンチェーン機構が安全に保たれている場合でも、データベース、サーバー、バリデーターインフラなどの支援システムが侵害されれば、攻撃経路を生み出す可能性がある。
Garden Financeは、影響を受けたソルバーがプロトコル本体から独立して運営されていたため、同社の分散型アーキテクチャが被害の封じ込めに役立ったと強調した。同社は、一時的な停止は、調査担当者がレビューを完了する間に追加のインフラがリスクにさらされていないことを確認するためのものだったと説明した。
金銭的影響はソルバーの在庫資産に限定されたものの、今回の事案は、分散型アプリケーションの安全確保には、ブロックチェーンベースのシステムと日常運用を支えるオフチェーンインフラの双方を保護する必要があることを示している。独立した運用者に依存するプロトコルでは、対応の評価はスマートコントラクトが影響を受けなかったかどうかだけでなく、侵害されたサービスをどれだけ迅速に隔離し、資金を追跡し、全面的なアクセス再開前に監視管理を強化できるかによっても左右される可能性が高い。