
Garden Finance 在攻擊者入侵了一個獨立解決者 (solver) 的鏈下資料庫後,已暫時將其應用程式下線,導致解決者擁有的數位資產損失,但協議合約和用戶資金並未受到影響。
區塊鏈安全公司 Blockaid 週日報告稱,攻擊者從 Garden Finance 部署在 Ethereum、Base、Arbitrum 和 BNB Smart Chain 上的哈希時間鎖定合約 (HTLCs) 中竊取了約 450,000 美元的 USDT,並將該漏洞描述為活躍狀態,同時公佈了與攻擊者和受影響合約相關的錢包地址。
Garden Finance 後來告訴 Cointelegraph,該協議本身並未遭到入侵。相反地,該公司表示,事件源於一個獨立解決者的鏈下基礎設施,攻擊者入侵了該解決者的資料庫,並插入了欺詐性交易記錄,這些記錄觸發了從未由相應交易對手注資的兌換的資金釋放。
作為預防措施,Garden 暫時將其應用程式下線,同時工程師隔離了受影響的基礎設施並審查了該事件。該協議表示,由於僅涉及受影響解決者擁有的資產,因此沒有用戶資金損失或暴露。
該公司補充說,它仍在核實損失總額,以及受攻擊影響的確切資產和區塊鏈網路。
雖然 Blockaid 最初將此事件與 Garden 的 HTLC 基礎設施聯繫起來,但該協議表示其智能合約繼續按設計運行,並未被利用。
Garden 解釋說,HTLCs 作為託管合約,可實現比特幣與其他區塊鏈上資產之間的原子交換 (atomic swaps),透過鎖定資金,直到滿足預設條件或時間限制到期。據該公司稱,這些合約在整個事件中保持安全。
相反地,Garden 將損失歸因於被篡改的記錄,這些記錄位於其一個獨立解決者使用的受損鏈下資料庫中。這些欺詐性條目導致解決者釋放了兌換資金,儘管相應的存款從未完成。
據 Garden 稱,此事件仍局限於其去中心化獨立解決者網路中的單一參與者,而沒有影響更廣泛的協議。
「Garden 的協議和 HTLC 智能合約沒有受到侵害,也沒有用戶資金損失或面臨風險,」該公司告訴 Cointelegraph,同時強調只有解決者擁有的資產受到影響。
該協議還指出,它不控制由獨立解決者運營的基礎設施,這些解決者在網路中執行交換。
Garden 表示已聘請區塊鏈安全和事件響應公司 zeroShadow、Quantstamp 和 Blockaid 以追蹤被盜資產並協助恢復工作。
除了這些調查之外,該公司表示預計將在完成額外安全審查後恢復正常服務,儘管尚未提供應用程式完全恢復上線的具體時間表。
該協議補充說,其當前優先事項包括保護受影響的基礎設施、追蹤被入侵解決者的資產,並確保在服務恢復之前完成所有必要的安全檢查。
Garden 還提到了其最近完成的 SOC 2 Type II 認證,表示該認證證明了其在營運控制和安全流程方面的持續投入,儘管最新事件源於獨立網路參與者運營的基礎設施。
這項最新披露發布前幾天,總部位於新加坡的穩定幣支付公司 Triple-A 證實,其公司國庫錢包遭到未經授權的存取,導致公司數位資產損失,而客戶資金未受影響。
根據 Triple-A 的說法,7 月 25 日的事件僅影響了公司擁有的國庫資產,因為客戶資金是單獨存放在受保護的信託帳戶中,而不是在公司錢包內。該公司暫時將某些服務置於維護模式,並在進行額外安全檢查後恢復了正常的支付操作。
Triple-A 還表示,它正在與區塊鏈鑑識專家、網路安全專家和新加坡警方合作,調查此次入侵並追蹤被盜資產。儘管區塊鏈調查人員估計損失最終達到約 1,180 萬美元,但該公司尚未確認總金額或披露未經授權的存取是如何發生的。
Garden 的最新披露也發生在其一個獨立解決者參與的早期安全事件之後。
根據該協議,攻擊者於 2025 年 10 月入侵了另一個解決者的操作環境,並竊取了約 1,140 萬美元。Garden 表示,該攻擊同樣沒有影響其協議合約或使用戶資金面臨風險,因為入侵僅限於解決者的操作環境,而非協議本身。
最新攻擊事件加劇了 2026 年加密貨幣領域報告的一系列安全事件。
上週,去中心化金融協議 Lien Finance 披露損失了約 542,144.63 USDC,原因是攻擊者利用了其債券驗證和定價邏輯中的弱點。區塊鏈安全公司 SlowMist 表示,該漏洞允許鑄造不受支援的債券代幣,並將其兌換為真實的 USDC 流動性,而無需消耗所需的抵押品。