Tangled yellow cables on a dark blue background
ارز دیجیتال

گاردن فایننس اپ را پس از هشدار بلاکید متوقف کرد

گاردن به نقض پایگاه داده خارج از زنجیره یک حل‌کننده اشاره می‌کند و می‌گوید که قراردادهای پروتکل و وجوه کاربران تحت تأثیر قرار نگرفته‌اند.

نوشته AI News Crypto Editorial Team4 دقیقه مطالعه

گاردن فایننس اپلیکیشن خود را در تاریخ ۲۷ ژوئیه پس از یک حادثه امنیتی مرتبط با جریان تبادل اتمی خود به حالت آفلاین درآورد. بلاکید تخمین زد که حدود ۴۵۰,۰۰۰ دلار در USDT از HTLCها در چهار زنجیره تخلیه شده است، در حالی که گاردن گفت که خسارات محدود به وجوه متعلق به حل‌کننده‌ها بوده است.

نکات کلیدی

  • گاردن فایننس پس از شناسایی فعالیتی که به سوابق تبادل تقلبی نسبت می‌دهد که از طریق پایگاه داده آفلاین آسیب‌دیده یک حل‌کننده وارد شده، اپلیکیشن خود را متوقف کرد.
  • حدود ۴۵۰,۰۰۰ دلار در USDT از HTLCها در اتریوم، بیس، آربیتراوم و BNB اسمارت چین تخلیه شده است و این فعالیت به عنوان ادامه‌دار توصیف شده است.
  • گاردن گفت که پروتکل و HTLC قراردادهای هوشمندتحت تأثیر قرار نگرفته بودند و اعلام کردند که هیچ سرمایه کاربری از دست نرفته یا در معرض خطر قرار نگرفته است.
  • تیم هنوز در حال تأیید مجموع و دامنه است و در حال همکاری با zeroShadow، Quantstamp و Blockaid است در حالی که خدمات به دلیل بررسی‌های امنیتی متوقف شده‌اند.

Garden Finance اپلیکیشن خود را پس از گزارش تخلیه HTLC USDT به حالت آفلاین درآورد.

Garden Finance به طور موقت اپلیکیشن خود را پس از یک حادثه که به طور مستقیم با قرارداد زمان قفل شده هش (HTLC) آن تداخل داشت، غیرفعال کرد. Blockaid تخمین زد که یک مهاجم حدود ۴۵۰,۰۰۰ دلار USDT را از HTLCهای Garden در Ethereum، Base، Arbitrum و BNB Smart Chain تخلیه کرده است و این سوءاستفاده را به عنوان یک حمله در حال انجام توصیف کرد.

از نظر عملیاتی، تأثیر فوری، زمان تعطیلی است. برای معامله‌گران استفاده‌کننده از تبادلات اتمی، این موضوع بیشتر از روایت پس از مرگ در ساعات اولیه اهمیت دارد. حتی اگر کد زنجیره‌ای پروتکل سالم باشد، سیستم هنوز می‌تواند زمانی که زیرساخت اجرای آن در سوال است، به حالت آفلاین مجبور شود.

HTLCها قراردادهای امانی زمان‌دار هستند که برای تسهیل تبادلات اتمی بین Bitcoin و دارایی‌ها در شبکه‌های دیگر استفاده می‌شوند. Garden به یک شبکه از "حل‌کنندگان" مستقل متکی است تا به اجرای تبادلات کمک کند، که وابستگی‌های خارج از زنجیره را در کنار تسویه درون زنجیره‌ای معرفی می‌کند.

دو روایت رقیب: تخلیه HTLC زنجیره‌ای در مقابل نقض پایگاه داده حل‌کننده خارج از زنجیره

چارچوب Blockaid ساده است: وجوه از HTLCها در چهار زنجیره تخلیه شده و تخلیه در زمان ارزیابی آن هنوز در حال انجام بود. همچنین آدرس‌های مرتبط با مهاجم و قراردادهای آسیب‌دیده را منتشر کرد.

توضیح Garden Finance علائم زنجیره‌ای را از علت ریشه‌ای جدا می‌کند. یک سخنگو گفت نه پروتکل و نه قراردادهای هوشمند HTLC آن‌ها مورد حمله قرار نگرفته‌اند. در عوض، مهاجم به‌طور ادعایی پایگاه داده خارج از زنجیره یک حل‌کننده مستقل را نقض کرده و سوابق تراکنش‌های تقلبی را وارد کرده است که باعث شد حل‌کننده وجوهی را برای مبادلاتی که "توسط طرف مقابل تأمین نشده بود" آزاد کند.

این تمایز صرفاً نظری نیست. اگر حساب Garden دقیق باشد، این حادثه یادآور این است که زیرساخت‌های خارج از زنجیره حل‌کننده می‌توانند هنوز هم باعث آزادسازی واقعی وجوه زنجیره‌ای شوند و سپس به‌عنوان یک اقدام مهار، توقف‌های سطح پروتکل را تحمیل کنند.

آنچه شناخته شده است، آنچه هنوز تأیید نشده است

تأیید شده: اپلیکیشن متوقف شده، USDT دارایی ذکر شده در برآورد اولیه است و شبکه‌های نام‌برده شامل Ethereum، Base، Arbitrum و BNB Smart Chain هستند. Garden همچنین اعلام کرد که این حادثه محدود به زیرساخت خارج از زنجیره یک حل‌کننده بوده و "پروتکل Garden و قراردادهای هوشمند HTLC مورد حمله قرار نگرفته‌اند و هیچ وجوه کاربری از دست نرفته یا در معرض خطر نیستند" و افزود که خسارات محدود به دارایی‌های متعلق به حل‌کننده بوده است.

تأیید نشده: مجموع نهایی خسارت، آیا دارایی‌های فراتر از USDT درگیر بوده‌اند و آیا شبکه‌های اضافی در دامنه هستند. Garden گفت که هنوز در حال تأیید مجموع مبلغ، دارایی‌ها و شبکه‌های درگیر است. Blockaid این سوءاستفاده را در حال انجام توصیف کرد، اما بسته هیچ زمان توقف قطعی یا حسابداری نهایی ارائه نمی‌دهد.

این وضعیت به معامله‌گران یک شعاع انفجاری موقت می‌دهد. رقم خسارت و وضعیت مهار باید به‌عنوان متغیرهای زنده در نظر گرفته شوند تا هر یک از طرفین وضعیت را به‌روزرسانی کنند.

سیگنال‌هایی برای نظارت بر Garden Finance که اپلیکیشن را پس از حل‌کننده متوقف می‌کند

اولین سیگنال این است که آیا برچسب "در حال انجام" بازنشسته می‌شود یا خیر. این احتمالاً با آدرس‌های به‌روزرسانی شده مهاجم یا قراردادهای آسیب‌دیده و تأیید واضح‌تری که تخلیه‌ها متوقف شده‌اند، همراه است.

دومین مورد، حسابداری نهایی گاردن است، از جمله اینکه آیا USDT تنها دارایی تحت تأثیر قرار گرفته است و آیا چهار زنجیره نام‌برده مجموعه کاملی هستند یا خیر.

سومین مورد مسیر راه‌اندازی مجدد است. گاردن اعلام کرد که انتظار دارد خدمات را بلافاصله پس از اتمام بررسی‌های امنیتی بازگرداند، اما زمان‌بندی مشخصی تعیین نکرده است. هر نقطه عطف اعلام شده، فعال‌سازی‌های جزئی یا محدودیت‌های مشارکت حل‌کننده برای نقدینگی کوتاه‌مدت و قابلیت اطمینان اجرا اهمیت خواهد داشت.

در نهایت، به تغییرات در الزامات حل‌کننده یا کنترل‌های زیرساخت توجه کنید. گاردن به یک SOC 2 نوع II اخیر اشاره کرد.گواهیبه عنوان مدرکی برای سرمایه‌گذاری در کنترل‌های عملیاتی، اما سوال عملی این است که آیا استانداردهای سمت حل‌کننده پس از این رویداد سخت‌تر می‌شوند.

ریسک زمان غیرقابل دسترسی برای معامله‌گران سواپ اتمی پس از یک حادثه مرتبط با حل‌کننده دوم

من برای جدی گرفتن این موضوع به یک آسیب‌پذیری قرارداد هوشمند نیاز ندارم. آستانه‌ای که اهمیت دارد این است که آیا نفوذ به حل‌کننده‌های خارج از زنجیره می‌تواند به طور مکرر باعث آزادسازی‌های داخل زنجیره شود و پروتکل را مجبور کند که کلید قطع را فعال کند، زیرا این یک مشکل ساختار بازار برای هر کسی است که به اجرای مبادله اتمی وابسته است.

این همچنین دومین حادثه محیط حل‌کننده است که گاردن به آن اشاره کرده است، پس از نقضی در اکتبر ۲۰۲۵ که گفته شد منجر به سرقت حدود ۱۱.۴ میلیون دلار شد و ناشی از نقض محیط عملیاتی حل‌کننده بود. اگر امنیت حل‌کننده حالت شکست مکرر باشد، آزمون واقعی این است که آیا گاردن با کنترل‌های قابل اجرا برای حل‌کننده و یک فرآیند راه‌اندازی مجدد که اعتماد به زمان فعالیت را بازگرداند، پاسخ می‌دهد، نه فقط تضمین‌هایی درباره وجوه کاربران.

منابع