A Garden Finance colocou temporariamente seu aplicativo offline depois que um atacante comprometeu o banco de dados off-chain de um solver independente, levando à perda de ativos digitais de propriedade do solver, enquanto os contratos do protocolo e os fundos dos usuários não foram afetados.
Resumo
- A Garden Finance temporariamente tirou seu aplicativo do ar depois que o banco de dados off-chain de um solver independente foi comprometido, resultando na perda de fundos de propriedade do solver.
- O protocolo afirmou que seus contratos inteligentes e fundos de usuários não foram afetados porque o ataque foi limitado à infraestrutura de um único solver.
- A Blockaid estimou que o atacante drenou cerca de US$ 450.000 em USDT de contratos HTLC em múltiplas blockchains antes que o incidente fosse contido.
- A Garden contratou a zeroShadow, Quantstamp e Blockaid para rastrear os ativos roubados e apoiar os esforços de recuperação.
- O incidente segue uma violação semelhante de solver em 2025 e ocorre enquanto pesquisadores de segurança cripto continuam rastreando múltiplos exploits no setor.
A empresa de segurança blockchain Blockaid relatou no domingo que um atacante drenou cerca de US$ 450.000 em USDT dos contratos de bloqueio de tempo hash (HTLCs) da Garden Finance implantados em Ethereum, Base, Arbitrum e BNB Smart Chain, descrevendo o exploit como ativo enquanto publicava endereços de carteira vinculados ao atacante e aos contratos afetados.
A Garden Finance disse posteriormente ao Cointelegraph que o protocolo em si não foi violado. Em vez disso, a empresa afirmou que o incidente se originou da infraestrutura off-chain de um solver independente, onde um atacante obteve acesso ao banco de dados do solver e inseriu registros de transações fraudulentas que acionaram liberações de fundos para swaps que nunca foram financiados pela contraparte correspondente.
Como precaução, a Garden temporariamente tirou seu aplicativo do ar enquanto engenheiros isolavam a infraestrutura afetada e revisavam o incidente. O protocolo afirmou que nenhum fundo de usuário foi perdido ou exposto porque apenas ativos de propriedade do solver afetado estavam envolvidos.
A empresa acrescentou que ainda está verificando o valor total perdido, juntamente com os ativos exatos e redes blockchain afetadas pelo ataque.
Solver off-chain alvo em vez do protocolo
Embora a Blockaid tenha inicialmente associado o incidente à infraestrutura HTLC da Garden, o protocolo afirmou que seus contratos inteligentes continuaram operando como projetado e não foram explorados.
A Garden explicou que os HTLCs servem como contratos de custódia que permitem swaps atômicos entre Bitcoin e ativos em outras blockchains, bloqueando fundos até que condições predefinidas sejam atendidas ou limites de tempo expirem. De acordo com a empresa, esses contratos permaneceram seguros durante todo o incidente.
Em vez disso, a Garden atribuiu a perda a registros manipulados dentro do banco de dados off-chain comprometido usado por um de seus solvers independentes. As entradas fraudulentas fizeram o solver liberar fundos para swaps apesar de os depósitos correspondentes nunca terem sido concluídos.
De acordo com a Garden, o incidente permaneceu isolado a um único participante dentro de sua rede descentralizada de solvers independentes, em vez de afetar o protocolo mais amplo.
"O protocolo da Garden e os contratos inteligentes HTLC não foram comprometidos, e nenhum fundo de usuário foi perdido ou ficou em risco", disse a empresa ao Cointelegraph, enfatizando que apenas ativos de propriedade do solver foram afetados.
O protocolo também observou que não controla a infraestrutura operada por solvers independentes, que executam swaps dentro da rede.
Esforços de recuperação em andamento com empresas de segurança
A Garden disse que contratou as empresas de segurança blockchain e resposta a incidentes zeroShadow, Quantstamp e Blockaid para rastrear os ativos roubados e apoiar os esforços de recuperação.
Junto com essas investigações, a empresa disse que espera restaurar os serviços normais após concluir revisões de segurança adicionais, embora não tenha fornecido um cronograma para trazer o aplicativo totalmente de volta ao ar.
O protocolo acrescentou que suas prioridades imediatas incluem proteger a infraestrutura afetada, rastrear os ativos do solver comprometido e garantir que todas as verificações de segurança necessárias sejam concluídas antes que os serviços sejam retomados.
A Garden também destacou sua recente atestação SOC 2 Tipo II, afirmando que a certificação demonstra investimento contínuo em controles operacionais e processos de segurança, mesmo que o último incidente tenha se originado de infraestrutura operada por um participante independente da rede.
A divulgação mais recente ocorre apenas alguns dias depois de a empresa de pagamentos com stablecoin Triple-A, sediada em Singapura, confirmar acesso não autorizado às carteiras de tesouraria da empresa, resultando na perda de ativos digitais corporativos, enquanto os fundos dos clientes permaneceram inalterados.
De acordo com a Triple-A, o incidente de 25 de julho afetou apenas os ativos de tesouraria de propriedade da empresa, pois os fundos dos clientes são mantidos separadamente em contas fiduciárias protegidas, em vez de dentro das carteiras da empresa. A empresa colocou temporariamente certos serviços em modo de manutenção antes de restaurar as operações normais de pagamento após verificações de segurança adicionais.
A Triple-A também afirmou que está trabalhando com especialistas em análise forense de blockchain, especialistas em segurança cibernética e a Polícia de Singapura para investigar a violação e rastrear os ativos roubados. Embora os investigadores de blockchain tenham estimado que as perdas eventualmente atingiram cerca de US$ 11,8 milhões, a empresa não confirmou o valor total nem divulgou como ocorreu o acesso não autorizado.
A divulgação mais recente da Garden também segue um incidente de segurança anterior envolvendo um de seus solvers independentes.
De acordo com o protocolo, um atacante comprometeu o ambiente operacional de outro solver em outubro de 2025 e roubou aproximadamente US$ 11,4 milhões. A Garden afirmou que o ataque também não afetou seus contratos de protocolo nem colocou os fundos dos usuários em risco, pois o comprometimento permaneceu limitado ao ambiente operacional do solver, e não ao protocolo em si.
O ataque mais recente se soma a uma série de incidentes de segurança relatados no setor de criptomoedas durante 2026.
Na semana passada, o protocolo de finanças descentralizadas Lien Finance divulgou a perda de aproximadamente 542.144,63 USDC depois que atacantes exploraram fraquezas em sua lógica de validação e precificação de títulos. A empresa de segurança blockchain SlowMist afirmou que a falha permitiu que tokens de títulos não suportados fossem cunhados e trocados por liquidez real em USDC sem consumir a garantia necessária.






