Garden Finance a temporairement mis son application hors ligne après qu'un attaquant a compromis la base de données hors chaîne d'un solveur indépendant, entraînant la perte d'actifs numériques appartenant au solveur, tandis que les contrats du protocole et les fonds des utilisateurs n'ont pas été affectés.
Résumé
- Garden Finance a temporairement mis son application hors ligne après que la base de données hors chaîne d'un solveur indépendant a été compromise, entraînant la perte de fonds appartenant au solveur.
- Le protocole a déclaré que ses contrats intelligents et les fonds des utilisateurs n'ont pas été affectés car l'attaque était limitée à l'infrastructure d'un seul solveur.
- Blockaid a estimé que l'attaquant a drainé environ 450 000 $ en USDT à partir de contrats HTLC sur plusieurs blockchains avant que l'incident ne soit maîtrisé.
- Garden a fait appel à zeroShadow, Quantstamp et Blockaid pour tracer les actifs volés et soutenir les efforts de récupération.
- Cet incident fait suite à une violation similaire d'un solveur en 2025 et survient alors que les chercheurs en sécurité crypto continuent de suivre plusieurs exploits dans le secteur.
La société de sécurité blockchain Blockaid a signalé dimanche qu'un attaquant avait drainé environ 450 000 $ en USDT à partir des contrats de verrouillage temporel de hachage (HTLC) de Garden Finance déployés sur Ethereum, Base, Arbitrum et BNB Smart Chain, décrivant l'exploit comme actif tout en publiant les adresses de portefeuille liées à l'attaquant et aux contrats affectés.
Garden Finance a ensuite déclaré à Cointelegraph que le protocole lui-même n'avait pas été violé. Au lieu de cela, la société a déclaré que l'incident provenait de l'infrastructure hors chaîne d'un solveur indépendant, où un attaquant a eu accès à la base de données du solveur et a inséré des enregistrements de transactions frauduleux qui ont déclenché des libérations de fonds pour des échanges qui n'avaient jamais été financés par la contrepartie correspondante.
Par précaution, Garden a temporairement mis son application hors ligne pendant que les ingénieurs isolaient l'infrastructure affectée et examinaient l'incident. Le protocole a déclaré qu'aucun fonds d'utilisateur n'a été perdu ou exposé car seuls les actifs appartenant au solveur affecté étaient impliqués.
La société a ajouté qu'elle vérifie toujours le montant total perdu, ainsi que les actifs exacts et les réseaux blockchain affectés par l'attaque.
Le solveur hors chaîne ciblé plutôt que le protocole
Bien que Blockaid ait initialement associé l'incident à l'infrastructure HTLC de Garden, le protocole a déclaré que ses contrats intelligents continuaient de fonctionner comme prévu et n'ont pas été exploités.
Garden a expliqué que les HTLC servent de contrats de dépôt fiduciaire qui permettent des échanges atomiques entre Bitcoin et des actifs sur d'autres blockchains en verrouillant les fonds jusqu'à ce que des conditions prédéfinies soient remplies ou que les délais expirent. Selon la société, ces contrats sont restés sécurisés tout au long de l'incident.
Au lieu de cela, Garden a attribué la perte à des enregistrements manipulés dans la base de données hors chaîne compromise utilisée par l'un de ses solveurs indépendants. Les entrées frauduleuses ont amené le solveur à libérer des fonds pour des échanges malgré le fait que les dépôts correspondants n'aient jamais été effectués.
Selon Garden, l'incident est resté isolé à un seul participant au sein de son réseau décentralisé de solveurs indépendants plutôt que d'affecter le protocole plus large.
« Le protocole de Garden et les contrats intelligents HTLC n'ont pas été compromis, et aucun fonds d'utilisateur n'a été perdu ou menacé », a déclaré la société à Cointelegraph tout en soulignant que seuls les actifs appartenant au solveur ont été affectés.
Le protocole a également noté qu'il ne contrôle pas l'infrastructure exploitée par les solveurs indépendants, qui exécutent des échanges au sein du réseau.
Efforts de récupération en cours avec des sociétés de sécurité
Garden a déclaré avoir fait appel aux sociétés de sécurité blockchain et de réponse aux incidents zeroShadow, Quantstamp et Blockaid pour tracer les actifs volés et soutenir les efforts de récupération.
Parallèlement à ces enquêtes, la société a déclaré qu'elle s'attend à rétablir les services normaux après avoir terminé des examens de sécurité supplémentaires, bien qu'elle n'ait pas fourni de calendrier pour remettre l'application complètement en ligne.
Le protocole a ajouté que ses priorités immédiates incluent la sécurisation de l'infrastructure affectée, la traçabilité des actifs du solveur compromis et la garantie que toutes les vérifications de sécurité nécessaires ont été effectuées avant la reprise des services.
Garden a également souligné son attestation SOC 2 Type II récemment achevée, affirmant que la certification démontre un investissement continu dans les contrôles opérationnels et les processus de sécurité, même si le dernier incident provient d'une infrastructure exploitée par un participant indépendant du réseau.
Cette dernière divulgation intervient quelques jours seulement après que la société de paiement en stablecoin basée à Singapour, Triple-A, a confirmé un accès non autorisé aux portefeuilles de trésorerie de l'entreprise, entraînant la perte d'actifs numériques de l'entreprise tandis que les fonds des clients restaient non affectés.
Selon Triple-A, l'incident du 25 juillet n'a affecté que les actifs de trésorerie appartenant à l'entreprise, car les fonds des clients sont détenus séparément dans des comptes de fiducie protégés plutôt que dans les portefeuilles de l'entreprise. La société a temporairement mis certains services en mode maintenance avant de rétablir les opérations de paiement normales après des vérifications de sécurité supplémentaires.
Triple-A a également déclaré qu'elle travaille avec des spécialistes de la criminalistique blockchain, des experts en cybersécurité et la police de Singapour pour enquêter sur la violation et tracer les actifs volés. Bien que les enquêteurs blockchain aient estimé que les pertes ont finalement atteint environ 11,8 millions de dollars, la société n'a pas confirmé le montant total ni divulgué comment l'accès non autorisé s'est produit.
La dernière divulgation de Garden fait également suite à un incident de sécurité antérieur impliquant l'un de ses solveurs indépendants.
Selon le protocole, un attaquant a compromis l'environnement d'exploitation d'un autre solveur en octobre 2025 et a volé environ 11,4 millions de dollars. Garden a déclaré que l'attaque n'avait pas non plus affecté ses contrats de protocole ni mis les fonds des utilisateurs en danger, car la compromission restait limitée à l'environnement d'exploitation du solveur plutôt qu'au protocole lui-même.
La dernière attaque s'ajoute à une série d'incidents de sécurité signalés dans le secteur des cryptomonnaies au cours de 2026.
La semaine dernière, le protocole de finance décentralisée Lien Finance a divulgué la perte d'environ 542 144,63 USDC après que des attaquants ont exploité des faiblesses dans sa logique de validation et de tarification des obligations. La société de sécurité blockchain SlowMist a déclaré que la faille permettait de frapper des jetons obligataires non pris en charge et de les échanger contre de la liquidité USDC réelle sans consommer la garantie requise.






