Tangled yellow cables on a dark blue background
Cripto

Garden Finance detiene app tras alerta de $450K en USDT

Garden culpa a una violación de la base de datos fuera de la cadena de un solucionador y dice que los contratos del protocolo y los fondos de los usuarios no se vieron afectados.

Por AI News Crypto Editorial Team4 min de lectura

Garden Finance tomó su aplicación fuera de línea el 27 de julio después de un incidente de seguridad relacionado con su flujo de intercambio atómico. Blockaid estimó que aproximadamente $450,000 en USDT fueron drenados de HTLCs a través de cuatro cadenas, mientras que Garden dijo que las pérdidas se limitaron a fondos de propiedad de los solucionadores.

Puntos Clave

  • Garden Finance pausó su aplicación después de detectar actividad que atribuye a registros de intercambio fraudulentos insertados a través de una base de datos fuera de cadena comprometida de un solucionador.
  • Aproximadamente $450,000 en USDT fueron drenados de HTLCs en Ethereum, Base, Arbitrum y BNB Smart Chain, y la actividad fue descrita como continua.
  • Garden dijo que su protocolo y HTLC contratos inteligentesno fueron comprometidos y afirmaron que no se perdieron ni se pusieron en riesgo fondos de usuarios.
  • El equipo aún está confirmando totales y alcance y está trabajando con zeroShadow, Quantstamp y Blockaid mientras los servicios permanecen en pausa a la espera de verificaciones de seguridad.

Garden Finance desactiva la aplicación después de un drenaje reportado de HTLC USDT

Garden Finance deshabilitó temporalmente su aplicación después de un incidente que intersectó directamente con sus rieles de intercambio de contrato de tiempo bloqueado por hash (HTLC). Blockaid estimó que un atacante drenó alrededor de $450,000 en USDT de los HTLC de Garden en Ethereum, Base, Arbitrum y BNB Smart Chain, y caracterizó la explotación como en curso.

Operativamente, el impacto inmediato es el tiempo de inactividad. Para los traders que utilizan intercambios atómicos, eso importa más que la narrativa post-mortem en las primeras horas. Incluso si el código en cadena del protocolo está intacto, el sistema aún puede verse obligado a desconectarse cuando la infraestructura de ejecución está en cuestión.

Los HTLC son contratos de custodia limitados en el tiempo utilizados para facilitar intercambios atómicos entreBitcoinyactivosen otras redes. Garden se basa en una red de 'solucionadores' independientes para ayudar a ejecutar intercambios, lo que introduce dependencias fuera de la cadena junto con la liquidación en cadena.

Dos narrativas en competencia: drenaje de HTLC en cadena vs. violación de base de datos de solucionador fuera de cadena

El marco de Blockaid es sencillo: los fondos fueron drenados de HTLC en cuatro cadenas, y el drenaje aún estaba en progreso en el momento de su evaluación. También publicó direcciones vinculadas al atacante y contratos afectados.

La explicación de Garden Finance separa el síntoma en cadena de la causa raíz. Un portavoz dijo que ni el protocolo ni sus contratos inteligentes de HTLC fueron comprometidos.

En cambio, el atacante supuestamente violó la base de datos fuera de cadena de un solucionador independiente e insertó registros de transacciones fraudulentas, lo que provocó que el solucionador liberara fondos para intercambios que "no habían sido financiados por la contraparte."

Esa distinción no es académica. Si el relato de Garden es preciso, el incidente es un recordatorio de que la infraestructura de solucionadores fuera de cadena aún puede desencadenar liberaciones reales de fondos en cadena, y luego forzar pausas a nivel de protocolo como medida de contención.

Lo que se sabe, lo que aún no está confirmado

Confirmado: la aplicación está pausada, USDT es el activo citado en la estimación inicial, y las redes nombradas son Ethereum, Base, Arbitrum y BNB Smart Chain.

Garden también declaró que el incidente estaba aislado a la infraestructura fuera de cadena de un solucionador y que "el protocolo de Garden y los contratos inteligentes de HTLC no fueron comprometidos, y no se perdieron ni pusieron en riesgo fondos de usuarios", añadiendo que las pérdidas se limitaron a activos de propiedad del solucionador.

No confirmado: el total final de pérdidas, si se involucraron activos más allá de USDT, y si hay redes adicionales en el alcance. Garden dijo que aún está confirmando el monto total, los activos y las redes involucradas. Blockaid describió la explotación como en curso, pero el paquete no proporciona un tiempo de detención definitivo ni un cálculo final.

Esto deja a los comerciantes con un radio de explosión provisional. La cifra de pérdidas y el estado de contención deben tratarse como variables en vivo hasta que cualquiera de las partes actualice la situación.

Señales a observar para Garden Finance pausa la aplicación después del solucionador

La primera señal es si la etiqueta de "en curso" se retira. Eso probablemente vendrá con direcciones de atacante o contratos afectados actualizadas y una confirmación más clara de que los drenajes han cesado.

El segundo es el informe final de contabilidad de Garden, incluyendo si USDT fue el único activo afectado y si las cuatro cadenas nombradas son el conjunto completo.

El tercero es el camino de reinicio. Garden dijo que espera restaurar los servicios poco después de completar las verificaciones de seguridad, pero no ha establecido un cronograma. Cualquier hito declarado, reactivaciones parciales o restricciones sobre la participación de los solucionadores serán importantes para la liquidez a corto plazo y la fiabilidad de la ejecución.

Finalmente, esté atento a los cambios en los requisitos del solucionador o en los controles de infraestructura. Garden señaló un reciente SOC 2 Tipo II.atestacióncomo evidencia de inversión en controles operativos, pero la pregunta práctica es si los estándares del lado del solucionador se endurecen después de este evento.

Riesgo de inactividad para los comerciantes de Atomic-Swap tras un segundo incidente relacionado con el solucionador.

No necesito un exploit de contrato inteligente para tomar esto en serio. El umbral que importa es si la compromisión de un solucionador fuera de la cadena puede causar repetidamente liberaciones en la cadena y forzar al protocolo a activar el interruptor de apagado, porque ese es un problema de estructura de mercado para cualquiera que dependa de la ejecución de intercambios atómicos.

Este también es el segundo incidente de entorno de solucionador que Garden ha mencionado, después de una violación en octubre de 2025 que, según dijo, resultó en aproximadamente $11.4 millones robados tras un compromiso del entorno operativo del solucionador.

Si la seguridad del solucionador es el modo de fallo recurrente, la verdadera prueba es si Garden responde con controles de solucionador aplicables y un proceso de reinicio que restaure la confianza en el tiempo de actividad, no solo con garantías sobre los fondos de los usuarios.

Fuentes