
Garden Finance tạm dừng ứng dụng sau khi Blockaid cảnh báo…
Garden đổ lỗi cho việc vi phạm cơ sở dữ liệu off-chain của một solver và cho biết các hợp đồng giao thức cũng như quỹ người dùng không bị ảnh hưởng.
Garden Finance đã tạm ngừng ứng dụng của mình vào ngày 27 tháng 7 sau một sự cố bảo mật liên quan đến quy trình atomic-swap của nó. Blockaid ước tính khoảng 450.000 USD trong USDT đã bị rút khỏi các HTLC trên bốn chuỗi, trong khi Garden cho biết tổn thất chỉ giới hạn ở các quỹ thuộc sở hữu của solver.
Những điểm chính
- Garden Finance đã tạm dừng ứng dụng của mình sau khi phát hiện hoạt động mà họ cho là liên quan đến các bản ghi swap gian lận được chèn qua cơ sở dữ liệu off-chain bị xâm phạm của một solver.
- Khoảng 450.000 USD trong USDT đã bị rút khỏi các HTLC trên Ethereum, Base, Arbitrum và BNB Smart Chain, và hoạt động này được mô tả là đang diễn ra.
- Garden cho biết giao thức của họ và các HTLC smart contractskhông bị xâm phạm và tuyên bố rằng không có quỹ của người dùng bị mất hoặc bị đặt vào rủi ro.
- Nhóm vẫn đang xác nhận tổng số và phạm vi và đang làm việc với zeroShadow, Quantstamp và Blockaid trong khi các dịch vụ vẫn bị tạm dừng chờ kiểm tra an ninh.
Garden Finance Tạm Ngưng Ứng Dụng Sau Khi Có Báo Cáo Về Việc Rút HTLC USDT
Garden Finance đã tạm thời vô hiệu hóa ứng dụng của mình sau một sự cố liên quan trực tiếp đến hợp đồng thời gian khóa băm (HTLC) của nó. Blockaid ước tính rằng một kẻ tấn công đã rút khoảng 450.000 USD trong USDT từ các HTLC của Garden trên Ethereum, Base, Arbitrum và BNB Smart Chain, và mô tả cuộc tấn công này là đang diễn ra.
Về mặt hoạt động, tác động ngay lập tức là thời gian ngừng hoạt động. Đối với các nhà giao dịch sử dụng giao dịch nguyên tử, điều đó quan trọng hơn so với câu chuyện hậu quả trong những giờ đầu tiên. Ngay cả khi mã trên chuỗi của giao thức vẫn nguyên vẹn, hệ thống vẫn có thể bị buộc ngừng hoạt động khi cơ sở hạ tầng thực thi đang bị đặt dấu hỏi.
HTLC là các hợp đồng ký quỹ có thời hạn được sử dụng để tạo điều kiện cho các giao dịch nguyên tử giữa Bitcoin và các tài sản trên các mạng khác. Garden phụ thuộc vào một mạng lưới các “người giải quyết” độc lập để giúp thực hiện các giao dịch, điều này tạo ra các phụ thuộc ngoài chuỗi bên cạnh việc thanh toán trên chuỗi.
Hai câu chuyện cạnh tranh: Rút tiền HTLC trên chuỗi so với vi phạm cơ sở dữ liệu giải pháp ngoài chuỗi
Khung nhìn của Blockaid rất đơn giản: tiền đã bị rút từ các HTLC trên bốn chuỗi, và việc rút tiền vẫn đang diễn ra vào thời điểm đánh giá của nó. Nó cũng công bố các địa chỉ liên quan đến kẻ tấn công và các hợp đồng bị ảnh hưởng.
Giải thích của Garden Finance phân tách triệu chứng trên chuỗi khỏi nguyên nhân gốc rễ. Một phát ngôn viên cho biết cả giao thức lẫn các hợp đồng thông minh HTLC của nó không bị xâm phạm. Thay vào đó, kẻ tấn công được cho là đã vi phạm cơ sở dữ liệu ngoài chuỗi của một giải pháp độc lập và chèn các bản ghi giao dịch giả mạo, điều này đã khiến giải pháp phát hành tiền cho các giao dịch hoán đổi mà "không được tài trợ bởi bên đối tác."
Sự phân biệt đó không chỉ mang tính học thuật. Nếu tài khoản của Garden là chính xác, sự cố này là một lời nhắc nhở rằng cơ sở hạ tầng giải pháp ngoài chuỗi vẫn có thể kích hoạt việc phát hành tiền thực tế trên chuỗi, sau đó buộc phải tạm dừng ở cấp độ giao thức như một biện pháp kiểm soát.
Những gì đã biết, những gì vẫn chưa được xác nhận
Đã xác nhận: ứng dụng đã tạm dừng, USDT là tài sản được đề cập trong ước tính ban đầu, và các mạng được nêu là Ethereum, Base, Arbitrum và BNB Smart Chain.
Garden cũng cho biết sự cố này chỉ giới hạn trong cơ sở hạ tầng ngoài chuỗi của một giải pháp và rằng "giao thức của Garden và các hợp đồng thông minh HTLC không bị xâm phạm, và không có quỹ người dùng nào bị mất hoặc gặp rủi ro," đồng thời cho biết rằng tổn thất chỉ giới hạn trong các tài sản thuộc về giải pháp.
Chưa được xác nhận: tổng số tổn thất cuối cùng, liệu có tài sản nào khác ngoài USDT bị ảnh hưởng hay không, và liệu có thêm mạng nào nằm trong phạm vi hay không. Garden cho biết họ vẫn đang xác nhận tổng số tiền, tài sản và mạng lưới liên quan. Blockaid mô tả vụ khai thác là đang diễn ra, nhưng gói thông tin không cung cấp thời gian dừng hoặc báo cáo cuối cùng rõ ràng.
Điều này để lại cho các nhà giao dịch một bán kính tạm thời. Con số tổn thất và trạng thái kiểm soát nên được coi là các biến số sống cho đến khi một trong hai bên cập nhật tình hình.
Các tín hiệu cần theo dõi cho Garden Finance tạm dừng ứng dụng sau khi giải pháp
Tín hiệu đầu tiên là liệu nhãn "đang diễn ra" có được gỡ bỏ hay không. Điều đó có thể đi kèm với các địa chỉ của kẻ tấn công hoặc hợp đồng bị ảnh hưởng được cập nhật và xác nhận rõ ràng rằng việc rút tiền đã dừng lại.
Thứ hai là báo cáo tài chính cuối cùng của Garden, bao gồm việc liệu USDT có phải là tài sản duy nhất bị ảnh hưởng và liệu bốn chuỗi được nêu tên có phải là tập hợp đầy đủ hay không.
Thứ ba là con đường khởi động lại. Garden cho biết họ dự kiến sẽ khôi phục dịch vụ ngay sau khi hoàn tất kiểm tra an ninh, nhưng chưa đặt ra thời gian cụ thể. Bất kỳ mốc thời gian nào được nêu, việc kích hoạt lại một phần, hoặc các hạn chế đối với sự tham gia của solver sẽ ảnh hưởng đến tính thanh khoản và độ tin cậy trong thực hiện trong ngắn hạn.
Cuối cùng, hãy chú ý đến những thay đổi về yêu cầu của người giải quyết hoặc các biện pháp kiểm soát hạ tầng. Garden đã chỉ ra một SOC 2 Type II gần đây.chứng thựcnhư bằng chứng về việc đầu tư vào các kiểm soát hoạt động, nhưng câu hỏi thực tiễn là liệu các tiêu chuẩn phía người giải quyết có trở nên chặt chẽ hơn sau sự kiện này hay không.
Rủi ro ngừng hoạt động cho các nhà giao dịch Atomic-Swap sau sự cố liên quan đến Solver thứ hai
Tôi không cần một lỗ hổng hợp đồng thông minh để coi điều này là nghiêm trọng. Ngưỡng quan trọng là liệu sự thỏa hiệp của người giải quyết ngoài chuỗi có thể liên tục gây ra các phát hành trên chuỗi và buộc giao thức phải kích hoạt công tắc ngắt hay không, vì đó là một vấn đề cấu trúc thị trường đối với bất kỳ ai dựa vào việc thực hiện hoán đổi nguyên tử.
Đây cũng là sự cố môi trường giải quyết thứ hai mà Garden đã đề cập, sau một vụ vi phạm vào tháng 10 năm 2025 mà họ cho biết đã dẫn đến việc khoảng 11,4 triệu đô la bị đánh cắp sau khi môi trường hoạt động của giải quyết bị xâm phạm.
Nếu bảo mật của giải quyết là chế độ thất bại lặp đi lặp lại, thì thử thách thực sự là liệu Garden có phản ứng bằng cách áp dụng các biện pháp kiểm soát giải quyết có thể thực thi và một quy trình khởi động lại để khôi phục niềm tin vào thời gian hoạt động, không chỉ là những đảm bảo về quỹ của người dùng.