Garden Finance через злом незалежної бази даних солвера тимчасово призупинила роботу застосунку

BTC
ETH
BNB
USDT
позаланцюгова база данихкомпроміс солвераінцидент безпекиGarden FinanceЕксплойтHTLC
2026-07-27Джерело: crypto.news
Garden Finance через злом незалежної бази даних солвера тимчасово призупинила роботу застосунку

Garden Finance тимчасово призупинила роботу свого застосунку після того, як зловмисник скомпрометував позаланцюгову базу даних незалежного солвера, що призвело до втрати цифрових активів, що належали солверу, тоді як контракти протоколу та кошти користувачів не постраждали.

Підсумок

  • Garden Finance тимчасово призупинила роботу свого застосунку після того, як позаланцюгова база даних незалежного солвера була скомпрометована, що призвело до втрати коштів, що належали солверу.
  • Протокол заявив, що його смарт-контракти та кошти користувачів не постраждали, оскільки атака була обмежена інфраструктурою одного солвера.
  • Blockaid оцінив, що зловмисник вивів близько 450 000 доларів США в USDT з HTLC-контрактів на кількох блокчейнах до того, як інцидент було локалізовано.
  • Garden залучила zeroShadow, Quantstamp та Blockaid для відстеження вкрадених активів та підтримки зусиль з відновлення.
  • Цей інцидент стався після подібного зламу солвера у 2025 році, і в той час як дослідники криптобезпеки продовжують відстежувати численні експлойти в секторі.

Компанія з блокчейн-безпеки Blockaid повідомила в неділю, що зловмисник вивів близько 450 000 доларів США в USDT з хеш-таймлок-контрактів (HTLC) Garden Finance, розгорнутих на Ethereum, Base, Arbitrum та BNB Smart Chain, описавши експлойт як активний, опублікувавши адреси гаманців, пов'язані зі зловмисником та постраждалими контрактами.

Пізніше Garden Finance повідомила Cointelegraph, що сам протокол не був зламаний. Натомість компанія заявила, що інцидент походив з позаланцюгової інфраструктури незалежного солвера, де зловмисник отримав доступ до бази даних солвера та вставив шахрайські записи транзакцій, які спричинили вивільнення коштів для свопів, які ніколи не були профінансовані відповідною стороною.

Як запобіжний захід, Garden тимчасово призупинила роботу свого застосунку, поки інженери ізолювали постраждалу інфраструктуру та аналізували інцидент. Протокол заявив, що жодні кошти користувачів не були втрачені або піддані ризику, оскільки були задіяні лише активи, що належали постраждалому солверу.

Компанія додала, що все ще перевіряє загальну суму втрат, а також точні активи та блокчейн-мережі, які постраждали від атаки.

Ціллю став позаланцюговий солвер, а не протокол

Хоча Blockaid спочатку пов'язував інцидент з HTLC-інфраструктурою Garden, протокол заявив, що його смарт-контракти продовжували працювати як задумано і не були використані.

Garden пояснила, що HTLC слугують ескроу-контрактами, які забезпечують атомарні свопи між Bitcoin та активами на інших блокчейнах, блокуючи кошти до виконання попередньо визначених умов або закінчення часових обмежень. За словами компанії, ці контракти залишалися безпечними протягом усього інциденту.

Натомість Garden пояснила втрату маніпуляціями з записами всередині скомпрометованої позаланцюгової бази даних, яку використовував один з її незалежних солверів. Шахрайські записи спричинили вивільнення коштів солвером для свопів, незважаючи на те, що відповідні депозити ніколи не були завершені.

За словами Garden, інцидент залишився ізольованим для одного учасника в її децентралізованій мережі незалежних солверів, а не вплинув на ширший протокол.

"Протокол Garden та HTLC-смарт-контракти не були скомпрометовані, і жодні кошти користувачів не були втрачені або піддані ризику", - повідомила компанія Cointelegraph, наголошуючи, що постраждали лише активи, що належали солверу.

Протокол також зазначив, що він не контролює інфраструктуру, яку експлуатують незалежні солвери, що виконують свопи в мережі.

Тривають зусилля з відновлення за участю фірм з безпеки

Garden заявила, що залучила фірми з блокчейн-безпеки та реагування на інциденти zeroShadow, Quantstamp та Blockaid для відстеження вкрадених активів та підтримки зусиль з відновлення.

Поряд з цими розслідуваннями, компанія заявила, що очікує відновлення нормальних послуг після завершення додаткових перевірок безпеки, хоча вона не надала графік повного повернення застосунку в онлайн.

Протокол додав, що його першочергові пріоритети включають захист постраждалої інфраструктури, відстеження активів скомпрометованого солвера та забезпечення виконання всіх необхідних перевірок безпеки до відновлення роботи сервісів.

Garden також вказав на нещодавно завершену атестацію SOC 2 Type II, зазначивши, що сертифікація демонструє постійні інвестиції в операційний контроль та процеси безпеки, навіть якщо останній інцидент виник через інфраструктуру, якою керує незалежний учасник мережі.

Останнє розкриття інформації відбулося лише через кілька днів після того, як сингапурська компанія зі стабільних монет Triple-A підтвердила несанкціонований доступ до корпоративних казначейських гаманців, що призвело до втрати корпоративних цифрових активів, тоді як кошти клієнтів залишилися недоторканими.

За словами Triple-A, інцидент 25 липня вплинув лише на активи казначейства компанії, оскільки кошти клієнтів зберігаються окремо на захищених трастових рахунках, а не в гаманцях компанії. Компанія тимчасово перевела деякі сервіси в режим технічного обслуговування, перш ніж відновити нормальні платіжні операції після додаткових перевірок безпеки.

Triple-A також заявила, що співпрацює з фахівцями з блокчейн-форензики, експертами з кібербезпеки та поліцією Сінгапуру для розслідування злому та відстеження вкрадених активів. Хоча дослідники блокчейну оцінили збитки приблизно в 11,8 мільйона доларів, компанія не підтвердила загальну суму та не розкрила, як стався несанкціонований доступ.

Останнє розкриття інформації Garden також відбувається після попереднього інциденту з безпекою, пов'язаного з одним із його незалежних солверів.

За словами протоколу, зловмисник скомпрометував робоче середовище іншого солвера в жовтні 2025 року та вкрав приблизно 11,4 мільйона доларів. Garden заявив, що атака також не вплинула на контракти протоколу та не поставила під загрозу кошти користувачів, оскільки компрометація обмежувалася робочим середовищем солвера, а не самим протоколом.

Остання атака додається до серії інцидентів з безпекою, про які повідомлялося в криптовалютному секторі протягом 2026 року.

Минулого тижня протокол децентралізованих фінансів Lien Finance розкрив втрату приблизно 542 144,63 USDC після того, як зловмисники використали слабкі місця в його логіці перевірки облігацій та ціноутворення. Компанія з блокчейн-безпеки SlowMist заявила, що ця вада дозволяла створювати непідтримувані токени облігацій та обмінювати їх на реальну ліквідність USDC без споживання необхідної застави.