Garden Finance ha puesto temporalmente su aplicación fuera de línea después de que un atacante comprometiera la base de datos fuera de la cadena de un solucionador independiente, lo que provocó la pérdida de activos digitales propiedad del solucionador, mientras que los contratos del protocolo y los fondos de los usuarios no se vieron afectados.
Resumen
- Garden Finance puso temporalmente su aplicación fuera de línea después de que la base de datos fuera de la cadena de un solucionador independiente fuera comprometida, lo que resultó en la pérdida de fondos propiedad del solucionador.
- El protocolo dijo que sus contratos inteligentes y los fondos de los usuarios no se vieron afectados porque el ataque se limitó a la infraestructura de un solucionador.
- Blockaid estimó que el atacante drenó alrededor de $450,000 en USDT de contratos HTLC en múltiples blockchains antes de que el incidente fuera contenido.
- Garden ha contratado a zeroShadow, Quantstamp y Blockaid para rastrear los activos robados y apoyar los esfuerzos de recuperación.
- El incidente sigue a una brecha similar de solucionador en 2025 y se produce mientras los investigadores de seguridad criptográfica continúan rastreando múltiples exploits en el sector.
La empresa de seguridad blockchain Blockaid informó el domingo que un atacante drenó alrededor de $450,000 en USDT de los contratos de bloqueo de tiempo hash (HTLC) de Garden Finance desplegados en Ethereum, Base, Arbitrum y BNB Smart Chain, describiendo el exploit como activo mientras publicaba direcciones de billetera vinculadas al atacante y a los contratos afectados.
Garden Finance luego dijo a Cointelegraph que el protocolo en sí no había sido violado. En cambio, la compañía dijo que el incidente se originó en la infraestructura fuera de la cadena de un solucionador independiente, donde un atacante obtuvo acceso a la base de datos del solucionador e insertó registros de transacciones fraudulentas que desencadenaron liberaciones de fondos para intercambios que nunca habían sido financiados por la contraparte correspondiente.
Como precaución, Garden puso temporalmente su aplicación fuera de línea mientras los ingenieros aislaban la infraestructura afectada y revisaban el incidente. El protocolo dijo que no se perdieron ni expusieron fondos de usuarios porque solo estaban involucrados activos propiedad del solucionador afectado.
La compañía agregó que todavía está verificando la cantidad total perdida, junto con los activos exactos y las redes blockchain afectadas por el ataque.
Solucionador fuera de la cadena atacado en lugar del protocolo
Aunque Blockaid inicialmente asoció el incidente con la infraestructura HTLC de Garden, el protocolo dijo que sus contratos inteligentes continuaron operando como se diseñaron y no fueron explotados.
Garden explicó que los HTLC sirven como contratos de depósito en garantía que permiten intercambios atómicos entre Bitcoin y activos en otras blockchains al bloquear fondos hasta que se cumplan condiciones predefinidas o expiren los límites de tiempo. Según la compañía, esos contratos permanecieron seguros durante todo el incidente.
En cambio, Garden atribuyó la pérdida a registros manipulados dentro de la base de datos fuera de la cadena comprometida utilizada por uno de sus solucionadores independientes. Las entradas fraudulentas hicieron que el solucionador liberara fondos para intercambios a pesar de que los depósitos correspondientes nunca se completaron.
Según Garden, el incidente permaneció aislado a un solo participante dentro de su red descentralizada de solucionadores independientes en lugar de afectar al protocolo en general.
"El protocolo de Garden y los contratos inteligentes HTLC no fueron comprometidos, y no se perdieron ni estuvieron en riesgo fondos de usuarios", dijo la compañía a Cointelegraph, enfatizando que solo se vieron afectados los activos propiedad del solucionador.
El protocolo también señaló que no controla la infraestructura operada por solucionadores independientes, que ejecutan intercambios dentro de la red.
Esfuerzos de recuperación en curso con empresas de seguridad
Garden dijo que ha contratado a las empresas de seguridad blockchain y respuesta a incidentes zeroShadow, Quantstamp y Blockaid para rastrear los activos robados y apoyar los esfuerzos de recuperación.
Junto con esas investigaciones, la compañía dijo que espera restaurar los servicios normales después de completar revisiones de seguridad adicionales, aunque no ha proporcionado un cronograma para volver a poner la aplicación completamente en línea.
El protocolo añadió que sus prioridades inmediatas incluyen asegurar la infraestructura afectada, rastrear los activos del solver comprometido y garantizar que se hayan completado todas las verificaciones de seguridad necesarias antes de reanudar los servicios.
Garden también señaló su reciente certificación SOC 2 Tipo II, diciendo que la certificación demuestra una inversión continua en controles operativos y procesos de seguridad, aunque el último incidente se originó en infraestructura operada por un participante independiente de la red.
La última divulgación llega solo días después de que la empresa de pagos con stablecoin con sede en Singapur, Triple-A, confirmara acceso no autorizado a las billeteras del tesoro de la empresa, lo que resultó en la pérdida de activos digitales corporativos mientras que los fondos de los clientes no se vieron afectados.
Según Triple-A, el incidente del 25 de julio afectó solo a los activos del tesoro de propiedad de la empresa, porque los fondos de los clientes se mantienen por separado en cuentas fiduciarias protegidas en lugar de dentro de las billeteras de la empresa. La empresa colocó temporalmente ciertos servicios en modo de mantenimiento antes de restaurar las operaciones de pago normales después de verificaciones de seguridad adicionales.
Triple-A también dijo que está trabajando con especialistas en análisis forense de blockchain, expertos en ciberseguridad y la Fuerza de Policía de Singapur para investigar la brecha y rastrear los activos robados. Aunque los investigadores de blockchain estimaron que las pérdidas finalmente alcanzaron aproximadamente $11.8 millones, la empresa no ha confirmado el monto total ni ha revelado cómo ocurrió el acceso no autorizado.
La última divulgación de Garden también sigue a un incidente de seguridad anterior que involucró a uno de sus solvers independientes.
Según el protocolo, un atacante comprometió el entorno operativo de otro solver en octubre de 2025 y robó aproximadamente $11.4 millones. Garden dijo que el ataque tampoco afectó sus contratos de protocolo ni puso en riesgo los fondos de los usuarios, porque el compromiso se limitó al entorno operativo del solver en lugar del protocolo en sí.
El último ataque se suma a una serie de incidentes de seguridad reportados en el sector de criptomonedas durante 2026.
La semana pasada, el protocolo de finanzas descentralizadas Lien Finance reveló la pérdida de aproximadamente 542,144.63 USDC después de que los atacantes explotaran debilidades en su lógica de validación y fijación de precios de bonos. La firma de seguridad blockchain SlowMist dijo que la falla permitió que se acuñaran tokens de bonos no admitidos y se intercambiaran por liquidez real de USDC sin consumir la garantía requerida.






