新聞加密貨幣Blockaid 通報 45 萬美元 USDT 漏洞後,Garden Finance 暫停應用服務

Blockaid 通報 45 萬美元 USDT 漏洞後,Garden Finance 暫停應用服務

作者: CryptoBreaking·

重點速覽

  • •Blockaid 表示,約 450,000 美元 USDT 從 Ethereum、Base、Arbitrum 和 BNB Smart Chain 上與 Garden 相關的 HTLCs 中被提取。
  • •Garden 表示,其協議和鏈上 HTLC 智能合約在事件中並未遭到入侵。
  • •Garden 將事件歸因於一名獨立 solver 的鏈下資料庫紀錄遭操縱,進而觸發錯誤的 swap 釋放。
  • •該公司表示,用戶資金沒有損失,也未被置於風險之中,影響僅限於 solver 擁有的資產。
  • •Garden 已暫停服務,同時隔離疑似基礎設施、追蹤資金並完成安全檢查。
Blockaid 通報 45 萬美元 USDT 漏洞後,Garden Finance 暫停應用服務

Garden Finance 正在調查一起漏洞事件。據 Blockaid 稱,攻擊者從多個網路上與 Garden 相關的雜湊時間鎖定合約(hash time-locked contracts,HTLCs)中提取約 450,000 美元 USDT,該事件據報影響了與 Garden 跨鏈橋和 atomic swap 系統相關的基礎設施。事件促使 Garden 暫時暫停服務,同時隔離並審查相關系統。

Garden 對此事件最初的定性提出異議。該公司表示,其協議和鏈上 HTLC 智能合約並未遭到入侵。相反,Garden 將事件歸因於一名獨立 solver 的鏈下資料庫遭入侵,攻擊者據稱在其中插入詐欺性交易紀錄,隨後導致錯誤的 swap 釋放。

Blockaid 對事件的說法

週日稍早,Blockaid 表示該漏洞仍在進行中,並涉及 Garden 用於協調 atomic swaps 的 Ethereum-based HTLCs。在其公開更新中,Blockaid 通報稱,攻擊者從部署在 Ethereum、Base、Arbitrum 和 BNB Smart Chain 上的 Garden HTLCs 中提取了約 450,000 美元 USDT。

HTLCs 是有時間限制的託管合約,設計目的是僅在滿足特定條件時釋放資產。它們常用於跨多個區塊鏈的 atomic swaps,因為它們有助於在交易雙方無需直接互信的情況下協調結算。

Blockaid 也公布了其認為與攻擊者相關的地址,以及其認為受影響的合約。根據 Blockaid 的描述,該漏洞針對的是多個網路上的 Garden 相關 HTLCs,而非單一部署。

Garden 稱鏈上合約未遭入侵

Garden Finance 對其核心協議合約遭入侵的暗示提出異議。一名發言人告訴 Cointelegraph,Garden 協議及其 HTLC 智能合約均未遭到入侵。

根據 Garden 的說法,攻擊者取得了一名獨立 solver 的鏈下資料庫存取權,並插入偽造的交易紀錄。Garden 表示,這些錯誤紀錄導致該 solver 為實際上並未由預定交易對手方出資的 swaps 釋放資金。

在跨鏈 swap 系統中,solvers 通常是協助執行或履行 swaps 的營運參與者,其系統可能保存用於判斷交易是否應繼續進行的紀錄。即使智能合約程式碼本身未被更改,這一角色也使 solver 端基礎設施的完整性具有重要性。

該公司表示,沒有用戶資金損失,用戶資金也未被置於風險之中。Garden 稱,影響僅限於該 solver 擁有的資產。該公司還表示,仍在確認事件的完整範圍,包括涉及的總金額、受影響資產,以及與事件相關的確切網路。

Garden 的說法將協議的鏈上組件與 solvers 使用的鏈下基礎設施區分開來。雖然 HTLCs 在鏈上執行,但跨鏈 swap 系統通常依賴鏈下系統來協調活動、追蹤 swap 狀態並觸發結算步驟。按照 Garden 的說法,鏈上合約保持完整,但一名 solver 使用的鏈下資料遭到操縱,從而導致結算以錯誤方式發生。

安全審查期間暫停服務

Garden 已作為預防措施暫停服務,同時隔離並檢查疑似相關的基礎設施。該公司表示,正與 zeroShadow、Quantstamp 和 Blockaid 合作追蹤並追回資金。

Garden 表示,預計在安全檢查完成後不久恢復服務,但未提供具體時間表。該公司稱,其優先事項是保護受影響系統、追蹤 solver 的資金,並僅在相關審查完成後恢復服務。

Garden 也提及其 SOC 2 Type II 認證,作為其安全與營運控制的證據。SOC 2 Type II 報告會評估一段審查期間內的控制措施,但其本身並不能判定特定安全事件的原因或範圍。該公司將此事件描述為在其更廣泛的獨立 solvers 網路中,僅限於一名 solver 的鏈下基礎設施。

鏈下系統仍是跨鏈風險的一部分

此事件凸顯,跨鏈協議可能同時依賴智能合約與營運基礎設施。即使鏈上託管邏輯未被更改,當鏈下資料庫、存取控制和交易紀錄會影響資金是否釋放時,它們也可能成為重要攻擊面。

Garden 的即時回應——暫停服務並隔離疑似相關的基礎設施——反映出營運層面的入侵可能導致鏈上資金流動的風險。合約層級漏洞與 solver 層級資料外洩之間的差異也可能影響補救工作,因為解決問題不僅需要阻止進一步的錯誤釋放,還需要驗證 swap 狀態,並確認相同的故障模式不會再次發生。

先前與 solver 相關的入侵事件

此次通報事件延續了 Garden 在 2025 年 10 月披露的一起先前事件。當時 Garden 表示,攻擊者在入侵其一名 solver 的作業環境後竊取約 1,140 萬美元。Garden 稱,該次較早的入侵同樣未危及其協議合約,也未使用戶資金面臨風險。

兩起事件合併來看,使外界將注意力放在第三方 solver 環境的安全狀態與隔離程度,以及跨鏈結算所使用鏈下資料的完整性上。在安全公司協助調查的同時,Garden 正持續追蹤資金並驗證受影響的 swap 紀錄。

Garden 尚未提供最新事件最終確認的總額、受影響資產的完整清單,或所有涉事網路的最終判定。全面恢復服務的時間仍取決於其安全檢查的完成情況。