Tangled yellow cables on a dark blue background
Kripto

Garden Finance, HTLC'lerden 450K USDT çekimini durdurdu

Garden, bir çözücünün off-chain veritabanı ihlalini suçluyor ve protokol sözleşmelerinin ile kullanıcı fonlarının etkilenmediğini belirtiyor.

Garden Finance, atomik takas akışına bağlı bir güvenlik olayı sonrası 27 Temmuz'da uygulamasını çevrimdışı hale getirdi. Blockaid, dört zincir boyunca HTLC'lerden yaklaşık 450.000 $ değerinde USDT'nin çekildiğini tahmin etti, Garden ise kayıpların yalnızca çözücüye ait fonlarla sınırlı olduğunu belirtti.

Anahtar Çıkarımlar

  • Garden Finance, bir çözücünün tehlikeye atılmış çevrimdışı veritabanı aracılığıyla eklenen sahte takas kayıtlarına atfettiği bir aktiviteyi tespit ettikten sonra uygulamasını duraklattı.
  • HTLC'lerden yaklaşık 450.000 $ değerinde USDT, Ethereum, Base, Arbitrum ve BNB Akıllı Zincir'den çekildi ve bu aktivite devam eden bir durum olarak tanımlandı.
  • Garden, protokolünün ve HTLC'nin akıllı sözleşmelerinintehdit edilmedi ve hiçbir kullanıcı fonunun kaybolmadığını veya riske atılmadığını belirtti.
  • Ekip, toplamları ve kapsamı hala doğruluyor ve hizmetler güvenlik kontrolleri beklenirken zeroShadow, Quantstamp ve Blockaid ile çalışıyor.

Garden Finance, Bildirilen HTLC USDT Sızıntısı Sonrası Uygulamayı Durdurdu

Garden Finance, doğrudan hash time-locked contract (HTLC) takas hatlarıyla kesişen bir olayın ardından uygulamasını geçici olarak devre dışı bıraktı. Blockaid, bir saldırganın Garden’ın HTLC'lerinden Ethereum, Base, Arbitrum ve BNB Smart Chain üzerinde yaklaşık 450.000 $ değerinde USDT boşalttığını tahmin etti ve istismarı devam eden bir durum olarak nitelendirdi.

Operasyonel olarak, hemen etkisi kesinti. Atomik takasları kullanan tüccarlar için bu, ilk saatlerdeki ölüm sonrası anlatıdan daha önemlidir. Protokolün zincir üzerindeki kodu sağlam olsa bile, yürütme altyapısı sorgulandığında sistem hala çevrimdışı hale getirilebilir.

HTLC'ler, diğer ağlardaki Bitcoin ve varlıklar arasında atomik takasları kolaylaştırmak için kullanılan zaman sınırlı emanet sözleşmelerdir. Garden, takasları gerçekleştirmeye yardımcı olmak için bağımsız “çözücüler” ağından yararlanır; bu da zincir dışı bağımlılıkları zincir üzerindeki yerleşimle bir araya getirir.

İki Rekabet Eden Anlatı: Zincir Üstü HTLC Boşaltması vs. Zincir Dışı Çözücü Veritabanı İhlali

Blockaid’in çerçevesi basit: HTLC'lerden dört zincir boyunca fonlar boşaltıldı ve değerlendirme sırasında boşaltma hala devam ediyordu. Ayrıca, saldırganla ve etkilenen sözleşmelerle bağlantılı adresleri de yayımladı.

Garden Finance’in açıklaması, zincir üstü semptomu kök nedenden ayırıyor. Bir sözcü, ne protokolün ne de HTLC akıllı sözleşmelerinin ihlal edilmediğini söyledi. Bunun yerine, saldırganın bağımsız bir çözücünün zincir dışı veritabanına girdiği ve sahte işlem kayıtları eklediği iddia edildi; bu da çözücünün, 'karşı taraf tarafından finanse edilmemiş' takaslar için fonları serbest bırakmasına neden oldu.

Bu ayrım akademik değil. Eğer Garden’ın hesabı doğruysa, olay, çözücü zincir dışı altyapısının hâlâ gerçek zincir üstü fon serbest bırakmalarını tetikleyebileceğinin ve ardından protokol seviyesinde duraklamalara neden olabileceğinin hatırlatıcısıdır.

Bilinenler, Hâlâ Onaylanmamış Olanlar

Onaylı: uygulama duraklatıldı, USDT başlangıç tahmininde belirtilen varlık ve adı geçen ağlar Ethereum, Base, Arbitrum ve BNB Akıllı Zincir. Garden ayrıca olayın bir çözücünün zincir dışı altyapısıyla sınırlı olduğunu ve 'Garden’ın protokolü ve HTLC akıllı sözleşmelerinin ihlal edilmediğini, kullanıcı fonlarının kaybolmadığını veya risk altında olmadığını' belirtti ve kayıpların çözücüye ait varlıklarla sınırlı olduğunu ekledi.

Onaylanmamış: nihai kayıp toplamı, USDT dışındaki varlıkların dahil olup olmadığı ve ek ağların kapsamda olup olmadığı. Garden, toplam miktarı, dahil olan varlıkları ve ağları hâlâ onayladığını söyledi. Blockaid, istismarı devam eden bir durum olarak tanımladı, ancak paket kesin bir durdurma zamanı veya nihai hesaplama sağlamıyor.

Bu, tüccarları geçici bir patlama yarıçapıyla baş başa bırakıyor. Kayıp rakamı ve containment durumu, her iki taraf durumu güncelleyene kadar canlı değişkenler olarak ele alınmalıdır.

Garden Finance, çözücüden sonra uygulamayı duraklatmak için izlenecek sinyaller

İlk sinyal, 'devam eden' etiketinin kaldırılıp kaldırılmadığıdır. Bu muhtemelen güncellenmiş saldırgan veya etkilenen sözleşme adresleri ve boşaltmaların durduğuna dair daha net bir onay ile birlikte gelir.

İkincisi, Garden'ın nihai muhasebesidir; bu, USDT'nin etkilenen tek varlık olup olmadığı ve belirtilen dört zincirin tam set olup olmadığıdır.

Üçüncüsü yeniden başlatma yoludur. Garden, güvenlik kontrollerini tamamladıktan sonra hizmetleri kısa süre içinde geri yüklemeyi beklediğini söyledi, ancak bir zaman çizelgesi belirlemedi. Belirtilen herhangi bir kilometre taşı, kısmi yeniden etkinleştirmeler veya çözücü katılımına yönelik kısıtlamalar, kısa vadeli likidite ve yürütme güvenilirliği açısından önem taşıyacaktır.

Son olarak, çözücü gereksinimlerinde veya altyapı kontrollerinde değişikliklere dikkat edin. Garden, yakın zamanda yapılan bir SOC 2 Type II'ye işaret etti.onaylamaoperasyonel kontrol yatırımı kanıtı olarak, ancak pratik soru, bu olaydan sonra çözüm tarafı standartlarının sıkılaşıp sıkılaşmayacağıdır.

İkinci Çözücü Bağlantılı Olaydan Sonra Atomik Değişim Tüccarları için Kesinti Riski

Bunu ciddiye almak için bir akıllı sözleşme istismarıma ihtiyacım yok. Önemli olan eşik, off-chain çözücü uzlaşmasının sürekli olarak on-chain serbest bırakmalara neden olup olamayacağı ve protokolü öldürme anahtarına zorlayıp zorlayamayacağıdır, çünkü bu, atomik değişim yürütmesine güvenen herkes için bir piyasa yapısı problemidir.

Bu, Garden'ın Ekim 2025'te bir solver işletim ortamı ihlali sonucunda yaklaşık 11.4 milyon doların çalındığını belirttiği ikinci solver-çevre olayıdır. Eğer solver güvenliği sürekli bir başarısızlık moduysa, gerçek test, Garden'ın uygulanabilir solver kontrolleri ve çalışma süresine olan güveni yeniden tesis eden bir yeniden başlatma süreci ile yanıt verip vermeyeceğidir; sadece kullanıcı fonları hakkında güvence vermekle kalmayıp.

Kaynaklar