
گاردن فایننس اپ را پس از هشدار بلاکید متوقف کرد
گاردن به نقض پایگاه داده خارج از زنجیره یک حلکننده اشاره میکند و میگوید که قراردادهای پروتکل و وجوه کاربران تحت تأثیر قرار نگرفتهاند.
گاردن فایننس اپلیکیشن خود را در تاریخ ۲۷ ژوئیه پس از یک حادثه امنیتی مرتبط با جریان تبادل اتمی خود به حالت آفلاین درآورد. بلاکید تخمین زد که حدود ۴۵۰,۰۰۰ دلار در USDT از HTLCها در چهار زنجیره تخلیه شده است، در حالی که گاردن گفت که خسارات محدود به وجوه متعلق به حلکنندهها بوده است.
نکات کلیدی
- گاردن فایننس پس از شناسایی فعالیتی که به سوابق تبادل تقلبی نسبت میدهد که از طریق پایگاه داده آفلاین آسیبدیده یک حلکننده وارد شده، اپلیکیشن خود را متوقف کرد.
- حدود ۴۵۰,۰۰۰ دلار در USDT از HTLCها در اتریوم، بیس، آربیتراوم و BNB اسمارت چین تخلیه شده است و این فعالیت به عنوان ادامهدار توصیف شده است.
- گاردن گفت که پروتکل و HTLC قراردادهای هوشمندتحت تأثیر قرار نگرفته بودند و اعلام کردند که هیچ سرمایه کاربری از دست نرفته یا در معرض خطر قرار نگرفته است.
- تیم هنوز در حال تأیید مجموع و دامنه است و در حال همکاری با zeroShadow، Quantstamp و Blockaid است در حالی که خدمات به دلیل بررسیهای امنیتی متوقف شدهاند.
Garden Finance اپلیکیشن خود را پس از گزارش تخلیه HTLC USDT به حالت آفلاین درآورد.
Garden Finance به طور موقت اپلیکیشن خود را پس از یک حادثه که به طور مستقیم با قرارداد زمان قفل شده هش (HTLC) آن تداخل داشت، غیرفعال کرد. Blockaid تخمین زد که یک مهاجم حدود ۴۵۰,۰۰۰ دلار USDT را از HTLCهای Garden در Ethereum، Base، Arbitrum و BNB Smart Chain تخلیه کرده است و این سوءاستفاده را به عنوان یک حمله در حال انجام توصیف کرد.
از نظر عملیاتی، تأثیر فوری، زمان تعطیلی است. برای معاملهگران استفادهکننده از تبادلات اتمی، این موضوع بیشتر از روایت پس از مرگ در ساعات اولیه اهمیت دارد. حتی اگر کد زنجیرهای پروتکل سالم باشد، سیستم هنوز میتواند زمانی که زیرساخت اجرای آن در سوال است، به حالت آفلاین مجبور شود.
HTLCها قراردادهای امانی زماندار هستند که برای تسهیل تبادلات اتمی بین Bitcoin و داراییها در شبکههای دیگر استفاده میشوند. Garden به یک شبکه از "حلکنندگان" مستقل متکی است تا به اجرای تبادلات کمک کند، که وابستگیهای خارج از زنجیره را در کنار تسویه درون زنجیرهای معرفی میکند.
دو روایت رقیب: تخلیه HTLC زنجیرهای در مقابل نقض پایگاه داده حلکننده خارج از زنجیره
چارچوب Blockaid ساده است: وجوه از HTLCها در چهار زنجیره تخلیه شده و تخلیه در زمان ارزیابی آن هنوز در حال انجام بود. همچنین آدرسهای مرتبط با مهاجم و قراردادهای آسیبدیده را منتشر کرد.
توضیح Garden Finance علائم زنجیرهای را از علت ریشهای جدا میکند. یک سخنگو گفت نه پروتکل و نه قراردادهای هوشمند HTLC آنها مورد حمله قرار نگرفتهاند. در عوض، مهاجم بهطور ادعایی پایگاه داده خارج از زنجیره یک حلکننده مستقل را نقض کرده و سوابق تراکنشهای تقلبی را وارد کرده است که باعث شد حلکننده وجوهی را برای مبادلاتی که "توسط طرف مقابل تأمین نشده بود" آزاد کند.
این تمایز صرفاً نظری نیست. اگر حساب Garden دقیق باشد، این حادثه یادآور این است که زیرساختهای خارج از زنجیره حلکننده میتوانند هنوز هم باعث آزادسازی واقعی وجوه زنجیرهای شوند و سپس بهعنوان یک اقدام مهار، توقفهای سطح پروتکل را تحمیل کنند.
آنچه شناخته شده است، آنچه هنوز تأیید نشده است
تأیید شده: اپلیکیشن متوقف شده، USDT دارایی ذکر شده در برآورد اولیه است و شبکههای نامبرده شامل Ethereum، Base، Arbitrum و BNB Smart Chain هستند. Garden همچنین اعلام کرد که این حادثه محدود به زیرساخت خارج از زنجیره یک حلکننده بوده و "پروتکل Garden و قراردادهای هوشمند HTLC مورد حمله قرار نگرفتهاند و هیچ وجوه کاربری از دست نرفته یا در معرض خطر نیستند" و افزود که خسارات محدود به داراییهای متعلق به حلکننده بوده است.
تأیید نشده: مجموع نهایی خسارت، آیا داراییهای فراتر از USDT درگیر بودهاند و آیا شبکههای اضافی در دامنه هستند. Garden گفت که هنوز در حال تأیید مجموع مبلغ، داراییها و شبکههای درگیر است. Blockaid این سوءاستفاده را در حال انجام توصیف کرد، اما بسته هیچ زمان توقف قطعی یا حسابداری نهایی ارائه نمیدهد.
این وضعیت به معاملهگران یک شعاع انفجاری موقت میدهد. رقم خسارت و وضعیت مهار باید بهعنوان متغیرهای زنده در نظر گرفته شوند تا هر یک از طرفین وضعیت را بهروزرسانی کنند.
سیگنالهایی برای نظارت بر Garden Finance که اپلیکیشن را پس از حلکننده متوقف میکند
اولین سیگنال این است که آیا برچسب "در حال انجام" بازنشسته میشود یا خیر. این احتمالاً با آدرسهای بهروزرسانی شده مهاجم یا قراردادهای آسیبدیده و تأیید واضحتری که تخلیهها متوقف شدهاند، همراه است.
دومین مورد، حسابداری نهایی گاردن است، از جمله اینکه آیا USDT تنها دارایی تحت تأثیر قرار گرفته است و آیا چهار زنجیره نامبرده مجموعه کاملی هستند یا خیر.
سومین مورد مسیر راهاندازی مجدد است. گاردن اعلام کرد که انتظار دارد خدمات را بلافاصله پس از اتمام بررسیهای امنیتی بازگرداند، اما زمانبندی مشخصی تعیین نکرده است. هر نقطه عطف اعلام شده، فعالسازیهای جزئی یا محدودیتهای مشارکت حلکننده برای نقدینگی کوتاهمدت و قابلیت اطمینان اجرا اهمیت خواهد داشت.
در نهایت، به تغییرات در الزامات حلکننده یا کنترلهای زیرساخت توجه کنید. گاردن به یک SOC 2 نوع II اخیر اشاره کرد.گواهیبه عنوان مدرکی برای سرمایهگذاری در کنترلهای عملیاتی، اما سوال عملی این است که آیا استانداردهای سمت حلکننده پس از این رویداد سختتر میشوند.
ریسک زمان غیرقابل دسترسی برای معاملهگران سواپ اتمی پس از یک حادثه مرتبط با حلکننده دوم
من برای جدی گرفتن این موضوع به یک آسیبپذیری قرارداد هوشمند نیاز ندارم. آستانهای که اهمیت دارد این است که آیا نفوذ به حلکنندههای خارج از زنجیره میتواند به طور مکرر باعث آزادسازیهای داخل زنجیره شود و پروتکل را مجبور کند که کلید قطع را فعال کند، زیرا این یک مشکل ساختار بازار برای هر کسی است که به اجرای مبادله اتمی وابسته است.
این همچنین دومین حادثه محیط حلکننده است که گاردن به آن اشاره کرده است، پس از نقضی در اکتبر ۲۰۲۵ که گفته شد منجر به سرقت حدود ۱۱.۴ میلیون دلار شد و ناشی از نقض محیط عملیاتی حلکننده بود. اگر امنیت حلکننده حالت شکست مکرر باشد، آزمون واقعی این است که آیا گاردن با کنترلهای قابل اجرا برای حلکننده و یک فرآیند راهاندازی مجدد که اعتماد به زمان فعالیت را بازگرداند، پاسخ میدهد، نه فقط تضمینهایی درباره وجوه کاربران.