Garden Finance приостановила работу приложения после сообщения Blockaid об эксплойте на $450K в USDT
Ключевые выводы
- •Blockaid сообщила, что примерно $450,000 в USDT были выведены из связанных с Garden HTLC в Ethereum, Base, Arbitrum и BNB Smart Chain.
- •Garden заявила, что ее протокол и ончейн-смарт-контракты HTLC не были взломаны в ходе инцидента.
- •Garden связала событие с измененными записями в офчейн-базе данных независимого solver, которые вызвали некорректное высвобождение средств по свопам.
- •Компания заявила, что средства пользователей не были потеряны и не подвергались риску, а последствия ограничились активами, принадлежащими solver.
- •Garden приостановила сервисы, пока изолирует подозрительную инфраструктуру, отслеживает средства и завершает проверки безопасности.

Garden Finance расследует эксплойт, который, как сообщается, затронул инфраструктуру, связанную с ее кроссчейн-мостом и системой атомарных свопов, после того как злоумышленник вывел примерно $450,000 в USDT из связанных с Garden контрактов hash time-locked contracts, или HTLC, в нескольких сетях, по данным Blockaid. Инцидент побудил Garden временно приостановить свои сервисы, пока соответствующие системы изолируются и проверяются.
Garden оспорила первоначальную характеристику инцидента. Компания заявляет, что ее протокол и ончейн-смарт-контракты HTLC не были скомпрометированы. Вместо этого Garden связывает событие с проникновением в офчейн-базу данных независимого solver, где, предположительно, были внесены мошеннические записи о транзакциях, впоследствии приведшие к некорректному высвобождению средств по свопам.
Версия Blockaid об инциденте
Ранее в воскресенье Blockaid заявила, что эксплойт продолжается и затрагивает HTLC на базе Ethereum, используемые Garden для координации атомарных свопов. В своем публичном обновлении Blockaid сообщила, что злоумышленник вывел примерно $450,000 в USDT из HTLC Garden, развернутых в Ethereum, Base, Arbitrum и BNB Smart Chain.
HTLC — это эскроу-контракты с ограничением по времени, предназначенные для высвобождения активов только при выполнении заданных условий. Они часто используются в атомарных свопах, охватывающих несколько блокчейнов, поскольку помогают координировать расчеты между сторонами без необходимости прямого доверия обеих сторон сделки друг к другу.
Blockaid также опубликовала адреса, которые она связала со злоумышленником, и контракты, которые, по ее мнению, были затронуты. Согласно описанию Blockaid, эксплойт был нацелен на связанные с Garden HTLC в нескольких сетях, а не на одно отдельное развертывание.
Garden заявляет, что ончейн-контракты не были взломаны
Garden Finance оспорила предположение о компрометации основных контрактов протокола. Представитель компании сообщил Cointelegraph, что ни протокол Garden, ни его смарт-контракты HTLC не были взломаны.
По данным Garden, злоумышленник получил доступ к офчейн-базе данных независимого solver и внес поддельные записи о транзакциях. Garden заявила, что эти некорректные записи заставили solver высвободить средства для свопов, которые фактически не были профинансированы предполагаемой стороной сделки.
В системах кроссчейн-свопов solver обычно выступают операционными участниками, которые помогают выполнять или исполнять свопы, а их системы могут хранить записи, используемые для определения того, должна ли транзакция продолжаться. Эта роль делает целостность инфраструктуры на стороне solver значимой даже в случаях, когда сам код смарт-контракта не изменяется.
Компания заявила, что средства пользователей не были потеряны и не подвергались риску. Garden сообщила, что последствия ограничились активами, принадлежащими solver. Она также заявила, что все еще уточняет полный масштаб инцидента, включая общую сумму, затронутые активы и точные сети, связанные с событием.
Объяснение Garden разделяет ончейн-компоненты протокола и офчейн-инфраструктуру, используемую solver. Хотя HTLC исполняются ончейн, системы кроссчейн-свопов часто зависят от офчейн-систем для координации активности, отслеживания статуса свопов и запуска этапов расчетов. По версии Garden, ончейн-контракты остались нетронутыми, но офчейн-данные, используемые одним solver, были изменены таким образом, что расчет произошел некорректно.
Сервисы приостановлены на время проверки безопасности
Garden приостановила свои сервисы в качестве меры предосторожности, пока подозрительная инфраструктура изолируется и изучается. Компания заявила, что работает с zeroShadow, Quantstamp и Blockaid над отслеживанием и возвратом средств.
Garden сообщила, что рассчитывает восстановить сервисы вскоре после завершения проверок безопасности, но не предоставила конкретных сроков. Компания заявила, что ее приоритеты — защита затронутых систем, отслеживание средств solver и возобновление сервисов только после завершения соответствующих проверок.
Garden также сослалась на свою аттестацию SOC 2 Type II как на подтверждение мер безопасности и операционного контроля. Отчет SOC 2 Type II оценивает средства контроля за период проверки, однако сам по себе не определяет причину или масштаб конкретного инцидента безопасности. Компания охарактеризовала инцидент как изолированный случай, связанный с офчейн-инфраструктурой одного solver в более широкой сети независимых solver.
Офчейн-системы остаются частью кроссчейн-рисков
Инцидент подчеркивает, что кроссчейн-протоколы могут зависеть как от смарт-контрактов, так и от операционной инфраструктуры. Даже если ончейн-логика эскроу не изменена, офчейн-базы данных, средства контроля доступа и записи о транзакциях могут становиться важными поверхностями атаки, когда они влияют на решение о высвобождении средств.
Немедленная реакция Garden — приостановка сервисов и изоляция подозрительной инфраструктуры — отражает риск того, что операционные компрометации могут приводить к ончейн-движению средств. Различие между эксплойтом на уровне контракта и утечкой данных на уровне solver также может повлиять на устранение последствий, поскольку решение проблемы требует не только остановить дальнейшие некорректные высвобождения средств, но и проверить состояния свопов и подтвердить, что тот же механизм сбоя не повторится.
Предыдущий инцидент, связанный с solver
Сообщенный инцидент последовал за более ранним случаем, раскрытым Garden в октябре 2025 года. Тогда Garden заявила, что злоумышленник похитил около $11.4 million после компрометации операционной среды одного из ее solver. Garden сообщила, что тот прежний взлом также не скомпрометировал контракты протокола и не поставил средства пользователей под угрозу.
В совокупности два инцидента привлекают внимание к уровню безопасности и изоляции сред сторонних solver, а также к целостности офчейн-данных, используемых в кроссчейн-расчетах. Garden продолжает отслеживать средства и проверять затронутые записи свопов при содействии компаний по безопасности в расследовании.
Garden пока не предоставила окончательно подтвержденные суммы по последнему инциденту, полный список затронутых активов или окончательное определение всех вовлеченных сетей. Сроки полного восстановления сервиса по-прежнему зависят от завершения проверок безопасности.