
Garden Finance suspende app após alerta de dreno de USDT
Garden culpa uma violação do banco de dados off-chain de um solucionador e afirma que os contratos do protocolo e os fundos dos usuários não foram impactados.
O Garden Finance retirou seu aplicativo do ar em 27 de julho após um incidente de segurança relacionado ao seu fluxo de atomic-swap. A Blockaid estimou que aproximadamente $450.000 em USDT foram drenados de HTLCs em quatro cadeias, enquanto o Garden afirmou que as perdas foram limitadas a fundos pertencentes aos solucionadores.
Principais Conclusões
- O Garden Finance pausou seu aplicativo após detectar uma atividade que atribui a registros de swap fraudulentos inseridos via um banco de dados off-chain comprometido de um solucionador.
- Cerca de $450.000 em USDT foram drenados de HTLCs na Ethereum, Base, Arbitrum e BNB Smart Chain, e a atividade foi descrita como em andamento.
- O Garden afirmou que seu protocolo e HTLC smart contractsnão foram comprometidos e afirmaram que nenhum fundo de usuário foi perdido ou colocado em risco.
- A equipe ainda está confirmando totais e escopo e está trabalhando com zeroShadow, Quantstamp e Blockaid enquanto os serviços permanecem pausados aguardando verificações de segurança.
Garden Finance Retira App do Ar Após Relato de Drenagem de HTLC USDT
Garden Finance desativou temporariamente seu aplicativo após um incidente que intersecionou diretamente com suas trilhas de contrato de tempo bloqueado por hash (HTLC). A Blockaid estimou que um atacante drenou cerca de $450.000 em USDT dos HTLCs da Garden na Ethereum, Base, Arbitrum e BNB Smart Chain, e caracterizou a exploração como em andamento.
Operacionalmente, o impacto imediato é o tempo de inatividade. Para os traders que usam swaps atômicos, isso importa mais do que a narrativa pós-morte nas primeiras horas. Mesmo que o código on-chain do protocolo esteja intacto, o sistema ainda pode ser forçado a ficar offline quando a infraestrutura de execução está em questão.
HTLCs são contratos de custódia com prazo determinado usados para facilitar swaps atômicos entreBitcoineativosem outras redes. A Garden depende de uma rede de 'solvers' independentes para ajudar a executar swaps, o que introduz dependências off-chain ao lado da liquidação on-chain.
Duas Narrativas Competitivas: Drenagem HTLC On-Chain vs. Violação da Base de Dados do Solver Off-Chain
A estrutura da Blockaid é direta: fundos foram drenados de HTLCs em quatro cadeias, e a drenagem ainda estava em andamento no momento de sua avaliação. Também publicou endereços vinculados ao atacante e contratos afetados.
A explicação da Garden Finance separa o sintoma on-chain da causa raiz. Um porta-voz disse que nem o protocolo nem seus contratos inteligentes HTLC foram comprometidos. Em vez disso, o atacante supostamente violou a base de dados off-chain de um solver independente e inseriu registros de transações fraudulentas, o que fez com que o solver liberasse fundos para trocas que "não haviam sido financiadas pela contraparte."
Essa distinção não é acadêmica. Se o relato da Garden for preciso, o incidente é um lembrete de que a infraestrutura off-chain do solver ainda pode desencadear liberações reais de fundos on-chain, forçando pausas em nível de protocolo como uma medida de contenção.
O que é Conhecido, O que Ainda Não Está Confirmado
Confirmado: o aplicativo está pausado, USDT é o ativo citado na estimativa inicial, e as redes nomeadas são Ethereum, Base, Arbitrum e BNB Smart Chain.
A Garden também afirmou que o incidente foi isolado à infraestrutura off-chain de um solver e que "o protocolo da Garden e os contratos inteligentes HTLC não foram comprometidos, e nenhum fundo de usuário foi perdido ou está em risco", acrescentando que as perdas foram limitadas a ativos pertencentes ao solver.
Não Confirmado: o total final de perdas, se ativos além do USDT estiveram envolvidos, e se redes adicionais estão em escopo. A Garden disse que ainda está confirmando o valor total, ativos e redes envolvidos. A Blockaid descreveu a exploração como em andamento, mas o pacote não fornece um tempo de parada definitivo ou contabilidade final.
Isso deixa os traders com um raio de explosão provisório. O valor da perda e o status de contenção devem ser tratados como variáveis ao vivo até que qualquer uma das partes atualize a situação.
Sinais para Observar: Garden Finance pausa o aplicativo após solver
O primeiro sinal é se o rótulo "em andamento" for aposentado. Isso provavelmente vem com endereços de atacantes ou contratos afetados atualizados e confirmação mais clara de que as drenagens pararam.
O segundo é a contabilidade final do Garden, incluindo se o USDT foi o único ativo impactado e se as quatro cadeias nomeadas são o conjunto completo.
O terceiro é o caminho de reinício. A Garden disse que espera restaurar os serviços logo após concluir as verificações de segurança, mas não estabeleceu um cronograma. Quaisquer marcos declarados, reabilitações parciais ou restrições à participação dos solucionadores serão importantes para a liquidez de curto prazo e a confiabilidade da execução.
Por fim, fique atento a mudanças nos requisitos do solucionador ou nos controles de infraestrutura. Garden apontou para um recente SOC 2 Tipo II.atestadocomo evidência de investimento em controles operacionais, mas a questão prática é se os padrões do lado do solucionador se tornam mais rigorosos após este evento.
Risco de Tempo de Inatividade para Traders de Atomic-Swap Após um Segundo Incidente Relacionado a Solver
Eu não preciso de uma exploração de smart contract para levar isso a sério. O limiar que importa é se a comprometimento do solucionador off-chain pode causar repetidamente liberações on-chain e forçar o protocolo a acionar o botão de emergência, porque isso é um problema de estrutura de mercado para qualquer um que dependa da execução de atomic swap.
Este também é o segundo incidente de ambiente de solucionador que a Garden mencionou, após uma violação em outubro de 2025 que, segundo a empresa, resultou em cerca de $11,4 milhões roubados após uma comprometimento do ambiente operacional do solucionador.
Se a segurança do solucionador é o modo de falha recorrente, o verdadeiro teste é se a Garden responde com controles de solucionador aplicáveis e um processo de reinício que restaure a confiança na disponibilidade, não apenas garantias sobre os fundos dos usuários.