
Garden Finance suspend son app après un drain de 450K USDT
Garden impute une violation de la base de données hors chaîne d'un solveur et déclare que les contrats de protocole et les fonds des utilisateurs n'ont pas été affectés.
Garden Finance a mis son application hors ligne le 27 juillet après un incident de sécurité lié à son flux d'échange atomique. Blockaid a estimé qu'environ 450 000 $ en USDT avaient été drainés des HTLC sur quatre chaînes, tandis que Garden a déclaré que les pertes étaient limitées aux fonds appartenant aux solveurs.
Points clés
- Garden Finance a suspendu son application après avoir détecté une activité qu'elle attribue à des enregistrements d'échange frauduleux insérés via une base de données hors chaîne compromise d'un solveur.
- Environ 450 000 $ en USDT ont été drainés des HTLC sur Ethereum, Base, Arbitrum et BNB Smart Chain, et l'activité a été décrite comme étant en cours.
- Garden a déclaré que son protocole et les HTLC contrats intelligentsn'ont pas été compromis et ont déclaré qu'aucun fonds utilisateur n'avait été perdu ou mis en danger.
- L'équipe est encore en train de confirmer les totaux et l'étendue et travaille avec zeroShadow, Quantstamp et Blockaid pendant que les services restent suspendus en attendant des vérifications de sécurité.
Garden Finance met son application hors ligne après un drainage signalé de HTLC USDT
Garden Finance a temporairement désactivé son application après un incident qui a directement interagi avec ses rails d'échange de contrat à verrouillage temporel (HTLC). Blockaid a estimé qu'un attaquant avait drainé environ 450 000 $ en USDT des HTLC de Garden sur Ethereum, Base, Arbitrum et BNB Smart Chain, et a caractérisé l'exploitation comme étant en cours.
Opérationnellement, l'impact immédiat est un temps d'arrêt. Pour les traders utilisant des échanges atomiques, cela compte plus que le récit post-mortem dans les premières heures. Même si le code on-chain du protocole est intact, le système peut toujours être contraint hors ligne lorsque l'infrastructure d'exécution est remise en question.
Les HTLC sont des contrats d'entiercement liés au temps utilisés pour faciliter les échanges atomiques entreBitcoinetactifssur d'autres réseaux. Garden s'appuie sur un réseau de "solvers" indépendants pour aider à exécuter les échanges, ce qui introduit des dépendances hors chaîne aux côtés du règlement on-chain.
Deux récits concurrents : Drain HTLC on-chain vs. violation de la base de données du solveur off-chain
Le cadre de Blockaid est simple : des fonds ont été drainés des HTLC sur quatre chaînes, et le drain était toujours en cours au moment de son évaluation. Il a également publié des adresses liées à l'attaquant et aux contrats affectés.
L'explication de Garden Finance sépare le symptôme on-chain de la cause profonde. Un porte-parole a déclaré que ni le protocole ni ses contrats intelligents HTLC n'avaient été compromis.
Au lieu de cela, l'attaquant aurait violé la base de données off-chain d'un solveur indépendant et inséré de faux enregistrements de transactions, ce qui a conduit le solveur à libérer des fonds pour des échanges qui "n'avaient pas été financés par la contrepartie."
Cette distinction n'est pas académique. Si le récit de Garden est exact, l'incident rappelle que l'infrastructure off-chain du solveur peut encore déclencher de réelles libérations de fonds on-chain, puis forcer des pauses au niveau du protocole comme mesure de confinement.
Ce qui est connu, ce qui est encore non confirmé
Confirmé : l'application est en pause, USDT est l'actif cité dans l'estimation initiale, et les réseaux nommés sont Ethereum, Base, Arbitrum et BNB Smart Chain.
Garden a également déclaré que l'incident était isolé à l'infrastructure off-chain d'un solveur et que "le protocole de Garden et les contrats intelligents HTLC n'avaient pas été compromis, et aucun fonds utilisateur n'a été perdu ou en danger," ajoutant que les pertes étaient limitées aux actifs détenus par le solveur.
Non confirmé : le montant total final de la perte, si des actifs au-delà de l'USDT étaient impliqués, et si d'autres réseaux sont concernés. Garden a déclaré qu'il est encore en train de confirmer le montant total, les actifs et les réseaux impliqués. Blockaid a décrit l'exploitation comme étant en cours, mais le paquet ne fournit pas de temps d'arrêt définitif ou de comptabilité finale.
Cela laisse aux traders un rayon d'explosion provisoire. Le chiffre de la perte et l'état de confinement doivent être considérés comme des variables en direct jusqu'à ce qu'une des parties mette à jour la situation.
Signaux à surveiller pour Garden Finance qui met l'application en pause après le solveur
Le premier signal est de savoir si l'étiquette "en cours" est retirée. Cela viendra probablement avec des adresses d'attaquants ou de contrats affectés mises à jour et une confirmation plus claire que les drains ont cessé.
Deuxièmement, il s'agit de la comptabilité finale de Garden, y compris si l'USDT était le seul actif impacté et si les quatre chaînes nommées constituent l'ensemble complet.
Troisièmement, il y a le chemin de redémarrage. Garden a déclaré qu'il s'attend à rétablir les services peu après avoir terminé les vérifications de sécurité, mais il n'a pas fixé de calendrier. Tout jalon annoncé, toute réactivation partielle ou toute contrainte sur la participation des solveurs sera importante pour la liquidité à court terme et la fiabilité de l'exécution.
Enfin, surveillez les changements concernant les exigences des solveurs ou les contrôles d'infrastructure. Garden a souligné un récent SOC 2 Type II.attestationcomme preuve d'investissement dans les contrôles opérationnels, mais la question pratique est de savoir si les normes du côté des solveurs se resserrent après cet événement.
Risque d'interruption pour les traders d'Atomic-Swap après un deuxième incident lié à un solveur.
Je n'ai pas besoin d'une exploitation de smart contract pour prendre cela au sérieux. Le seuil qui compte est de savoir si un compromis de solveur hors chaîne peut provoquer à plusieurs reprises des libérations sur chaîne et forcer le protocole à activer le kill switch, car c'est un problème de structure de marché pour quiconque s'appuie sur l'exécution d'échanges atomiques.
C'est également le deuxième incident lié à l'environnement de résolution que Garden a mentionné, après une violation en octobre 2025 qui, selon elle, a entraîné le vol d'environ 11,4 millions de dollars suite à un compromis de l'environnement opérationnel du solveur.
Si la sécurité des solveurs est le mode de défaillance récurrent, le véritable test est de savoir si Garden réagit avec des contrôles de solveur applicables et un processus de redémarrage qui restaure la confiance dans le temps de disponibilité, et pas seulement des assurances concernant les fonds des utilisateurs.