Explotación de HTLC de Garden Finance: $450K de USDT robados en Ethereum, Base, Arbitrum y BNB Chain
2026/08/01 13:00:00

Garden Finance detiene el puente entre cadenas tras
Garden Finance, un protocolo de intercambio atómico entre cadenas que se enfoca principalmente en conectar bitcoin con otras redes, tomó la decisión de deshabilitar temporalmente su aplicación el 26 de julio de 2026. Esta acción se tomó después de que la reconocida firma de seguridad Blockaid informara el descubrimiento de una explotación activa que resultó en la extracción de aproximadamente $450,000 en USDT. Los fondos en cuestión fueron retirados de contratos con temporización y bloqueo por hash que habían sido implementados en múltiples cadenas de bloques, incluyendo ethereum, Base, Arbitrum y BNB Smart Chain. Según la información proporcionada por el protocolo, se reveló que un atacante logró acceder sin autorización a la base de datos fuera de cadena perteneciente a un solucionador independiente. Este individuo insertó registros de intercambio fraudulentos en el sistema y posteriormente activó la liberación de liquidez propiedad del solucionador, todo sin depósitos correspondientes de la contraparte.
Es importante destacar que los contratos inteligentes principales y los fondos de los usuarios no se vieron afectados por esta explotación, lo cual es un punto crucial de tranquilidad para los usuarios de la plataforma. Este incidente pone de manifiesto los riesgos operativos persistentes que existen en la capa de solucionadores de los sistemas basados en intención y de intercambios atómicos, incluso en situaciones donde los contratos en cadena permanecen seguros. Además, refleja un incidente más grande y preocupante que involucró una compromisión de solucionadores por $11,4 millones que afectó al mismo protocolo en octubre de 2025. Este patrón de vulnerabilidades plantea preguntas significativas sobre la seguridad general y la resistencia operativa de tales sistemas en el ecosistema de la tecnología de cadena de bloques.
Detección de Blockaid y alcance multi-cadena del drenaje
La empresa de seguridad blockchain Blockaid primero detectó la actividad el 26 de julio de 2026, señalando que aproximadamente $450,000 en USDT ya habían sido retirados de los contratos HTLC de Garden Finance en cuatro redes. La empresa publicó la dirección del explotador y los hashes de transacciones de ejemplo, describiendo el evento como en curso en el momento de la detección. Los datos en cadena posteriores mostraron que la dirección del atacante consolidó sus tenencias cerca de $425,000 en las cadenas afectadas con un número limitado de transacciones. El ataque simultáneo a Ethereum, Base, Arbitrum y BNB Smart Chain indica que el atacante comprendía la naturaleza de múltiples despliegues de los contratos HTLC y el alcance operativo del solucionador.
Garden Finance respondió pausando la aplicación de interfaz como medida preventiva mientras coordinaba con investigadores externos. La rapidez en la detección limitó pérdidas adicionales, pero el episodio demuestra cómo los componentes fuera de cadena aún pueden crear vías para la extracción de fondos, incluso cuando los contratos subyacentes funcionan según lo diseñado. Los observadores del mercado señalaron el tamaño relativamente modesto en comparación con incidentes más grandes de puentes, pero la recurrencia de pérdidas relacionadas con solvers dentro de nueve meses generó preguntas sobre el fortalecimiento operativo. Los comunicados públicos enfatizaron que el protocolo en sí continuó operando según su diseño sin confianza. Los esfuerzos de rastreo comenzaron inmediatamente con socios especializados.
Cómo la compromisión de la base de datos fuera de cadena permitió liquidaciones falsas
El atacante no explotó una vulnerabilidad en los contratos inteligentes HTLC. En su lugar, se obtuvo acceso a la base de datos fuera de cadena mantenida por un solucionador independiente. Una vez dentro, el intruso creó registros de intercambio falsificados que los sistemas del solucionador trataron como legítimos. Esos registros instruían al solucionador a liberar USDT mantenido en los HTLC correspondientes, aunque no se hubiera realizado ningún depósito coincidente por parte de la contraparte. Debido a que los solucionadores proporcionan liquidez y ejecutan la parte de emparejamiento de los intercambios atómicos, sus entornos operativos contienen activos reales listos para ser liberados al completarse aparentemente las condiciones criptográficas. La inserción de datos falsos evitó la verificación normal que habría confirmado los fondos entrantes.
Garden Finance confirmó que solo el capital propiedad del solucionador se vio afectado y que los depósitos de los usuarios permanecieron intactos. Este vector difiere de las reentrancias clásicas de contratos inteligentes o errores de lógica y en cambio ilustra el riesgo concentrado en la capa de coordinación fuera de cadena en la que muchos protocolos modernos basados en intenciones y solucionadores confían. Los solucionadores independientes operan con su propia infraestructura, creando una superficie de seguridad distribuida pero desigual. El incidente muestra que la integridad de la base de datos y los controles de acceso en torno a esos sistemas son tan críticos como las auditorías en cadena. La corrección necesariamente se centrará en autenticación más robusta, monitoreo y aislamiento de los entornos de solucionadores.
Respuesta del protocolo y colaboración con socios de seguridad
Garden Finance declaró públicamente que sus contratos de protocolo y las implementaciones de HTLC nunca fueron comprometidos. El equipo pausó la interfaz de la aplicación para evitar interacciones adicionales mientras se realizaba el trabajo forense. Se estableció colaboración con zeroShadow, Quantstamp y Blockaid para rastrear los movimientos de fondos e identificar oportunidades de recuperación. Las comunicaciones oficiales enfatizaron que ningún fondo de usuario se perdió ni se puso en riesgo, y que la pérdida se limitó a los activos pertenecientes al solucionador afectado. El protocolo indicó que esperaba reanudar el servicio tras completar las revisiones de seguridad, aunque no se proporcionó una fecha exacta de reinicio.
Este enfoque medido refleja el patrón de respuesta utilizado tras el incidente mayor de octubre de 2025. La transparencia sobre el alcance limitado ayudó a contener el daño reputacional, aunque la necesidad de desconectar la aplicación interrumpió la actividad normal de puente para Bitcoin assets y activos relacionados. Los socios externos aportan capacidades especializadas de rastreo y auditoría que muchos protocolos individuales no tienen internamente. El episodio refuerza el valor de relaciones preestablecidas de respuesta a incidentes. Se aconsejó a los usuarios que monitorearan los canales oficiales para actualizaciones sobre la restauración, en lugar de afirmaciones de terceros.
Comparación con el incidente del Solver de octubre de 2025
En octubre de 2025, un atacante comprometió el entorno de operación de uno de los solucionadores independientes más grandes de Garden Finance y extrajo aproximadamente $11,4 millones en múltiples cadenas. Un informe forense posterior, preparado con revisión externa, concluyó que la brecha se limitó a la capa de solver y que los contratos del protocolo y los fondos de los usuarios permanecieron seguros. Los activos robados fueron posteriormente transferidos a través de puentes y mezcladores, con algunos análisis que vinculan la actividad con un actor de amenaza conocido. El evento de julio de 2026 es menor en términos absolutos, pero sigue un patrón similar de atacar la infraestructura de solver en lugar de los contratos principales.
Ambos casos demuestran que la seguridad económica de los sistemas de intercambio atómico depende en gran medida de la higiene operativa de las partes que proporcionan liquidez y emparejamiento. La recurrencia en menos de un año sugiere que las lecciones del incidente anterior no habían eliminado por completo la superficie de ataque. La divulgación de Garden Finance en enero de 2026 sobre los hallazgos forenses previos proporcionó un registro público que ahora sirve como línea base para evaluar la última respuesta. Los participantes de la industria examinarán si se introducen controles técnicos o de proceso adicionales tras este segundo evento. La naturaleza paralela de los dos incidentes proporciona un punto de datos claro para la evaluación de riesgos de arquitecturas dependientes de solvers.
Función de los contratos bloqueados por tiempo y hash en el diseño de Garden
Garden Finance se basa en contratos de tiempo-bloqueados por hash para habilitar intercambios atómicos entre cadenas sin confianza, particularmente entre Bitcoin y EVM u otras redes. Un HTLC bloquea fondos que solo pueden reclamarse presentando la preimagen de un hash criptográfico dentro de una ventana de tiempo definida; de lo contrario, los fondos regresan a la parte original. Esta construcción permite que dos partes en cadenas diferentes intercambien activos sin un intermediario confiable que mantenga la custodia. Los solvers participan proporcionando la parte de liquidez y monitoreando las condiciones de liberación. Cuando los sistemas fuera de cadena de un solver reciben datos incorrectos, el HTLC en cadena aún puede ejecutar una liberación que parece válida desde la perspectiva del contrato.
Por lo tanto, el diseño separa la seguridad del candado criptográfico de la integridad de los sistemas operativos que deciden cuándo interactuar con él. Las auditorías realizadas por firmas como Trail of Bits han examinado los componentes en cadena, pero los entornos de resolución fuera de cadena quedan fuera de esas revisiones. La explotación reciente no rompió la lógica HTLC; manipuló las entradas que activaron funciones de contrato legítimas. Comprender esta distinción es esencial para evaluar el riesgo residual en protocolos similares. Los usuarios de puentes de intercambios atómicos deben sopesar tanto las garantías en cadena como las operativas.
Impacto en los usuarios y continuidad de los servicios de puente
Garden Finance informó que ningún fondo de usuario se perdió ni puso en riesgo durante el incidente de julio de 2026. Sin embargo, la pausa de la interfaz de la aplicación detuvo temporalmente nuevos intercambios y actividades de puente. Los usuarios con transacciones pendientes o posiciones abiertas fueron dirigidos a canales de comunicación oficiales para obtener actualizaciones de estado. Debido a que los contratos principales continuaron funcionando según sus reglas programadas, las posiciones bloqueadas existentes no fueron alteradas unilateralmente por la explotación. La interrupción, sin embargo, redujo la disponibilidad de liquidez y retrasó las transferencias entre cadenas que dependen del protocolo.
Los participantes del mercado que dependen de Garden para el movimiento rápido de bitcoin a EVM experimentaron un breve período de menor opciones. Los planes de restauración se centran en completar las revisiones de seguridad de la capa solver antes de reabrir la interfaz frontal. El alcance limitado de la pérdida en relación con el valor total bloqueado ayudó a preservar la confianza entre los usuarios existentes. La diferenciación clara entre el capital solver y los depósitos de los usuarios sigue siendo un mensaje central en las comunicaciones del protocolo. La continuidad del servicio tras tales eventos es una métrica clave para la adopción a largo plazo de la infraestructura de intercambios atómicos.
Seguimiento en cadena de activos robados
Blockaid publicó la dirección del principal explotador, permitiendo la verificación independiente de los movimientos de fondos. Los datos iniciales mostraron una consolidación de aproximadamente $425,000 en las cuatro cadenas afectadas. Las transferencias posteriores y posibles actividades de puente o intercambio están siendo monitoreadas por los socios de la investigación. En el incidente anterior de 2025, los fondos se movieron rápidamente a través de mezcladores y puentes, complicando la recuperación. El menor tamaño del drenaje de 2026 podría mejorar las probabilidades prácticas de una recuperación parcial si los activos congelables llegan a lugares centralizados.
Empresas especializadas como zeroShadow aportan experiencia en el seguimiento de flujos multi-cadena y en la atribución de patrones a actores conocidos. La transparencia pública de la cadena de bloques permite que cualquier observador siga las direcciones una vez que se divulgan. El rastreo exitoso también puede informar medidas defensivas futuras al revelar rutas de salida preferidas. En el momento de la primera notificación, el protocolo no ha anunciado una recompensa formal por este incidente, aunque anteriormente se han utilizado tales incentivos. La supervisión continua de los monederos identificados sigue siendo una parte activa de la respuesta.
Implicaciones más amplias para los protocolos cruzados basados en solvers
Muchos sistemas modernos de cadena cruzada dependen de redes de solucionadores independientes o de solucionadores que compiten para cumplir las intenciones de los usuarios. Estos operadores poseen inventario y ejecutan el lado de emparejamiento de intercambios, creando una superficie económica separada de los contratos del protocolo principal. Las vulnerabilidades en la infraestructura de los solucionadores representan, por lo tanto, una clase recurrente de riesgo que las auditorías del código en cadena no abordan completamente. Los eventos de Garden Finance en 2025 y 2026 ilustran que incluso diseños HTLC bien auditados pueden experimentar pérdidas cuando se compromete la capa de decisión fuera de cadena.
Otros protocolos que emplean arquitecturas similares enfrentan exposiciones paralelas. Las respuestas de la industria pueden incluir estándares más estrictos de seguridad operacional para solucionadores, cómputo multipartito obligatorio para el material de clave o mecanismos de seguro que cubran el capital de los solucionadores. Los usuarios que evalúan puentes de intercambio atómico o basados en intenciones ahora tienen puntos de datos concretos sobre la frecuencia y escala de los incidentes en la capa de solucionadores. La divulgación transparente tras cada evento contribuye al aprendizaje colectivo en todo el sector. El patrón sugiere que la inversión en seguridad operacional debe acompanar el desarrollo en cadena.
Auditorías de seguridad y riesgo operativo residual
Garden Finance ha sometido sus contratos principales a revisiones de empresas reconocidas, incluyendo Trail of Bits, que cubren los mecanismos HTLC, staking y tarifas. Esas auditorías se centran en la lógica determinista en la cadena y no se extienden a la infraestructura privada de solvers independientes. La brecha entre los contratos auditados y los entornos operativos no auditados es común en sistemas descentralizados que externalizan la provisión de liquidez. Tras el incidente de 2025, el trabajo forense identificó acceso SSH no autorizado y patrones posteriores de lavado.
La brecha de la base de datos de 2026 representa un punto de entrada diferente dentro de la misma capa general. Fortalecer los controles de acceso, la monitorización continua y la aislación de las bases de datos de solucionadores parece ser la prioridad inmediata. Los protocolos también podrían explorar técnicas criptográficas que reduzcan la cantidad de estado sensible mantenido fuera de la cadena. El riesgo residual no puede eliminarse por completo, pero cada incidente aporta mejoras concretas para la próxima iteración. Los usuarios deben tratar la seguridad operativa de los solucionadores como un criterio de evaluación distinto junto con los informes de auditoría de contratos inteligentes.
Contexto del mercado para el puente cruzado de bitcoin
La demanda de movimiento rápido y no custodial de bitcoin hacia EVM y otros ecosistemas continúa respaldando protocolos como Garden Finance. Los intercambios atómicos utilizando HTLCs ofrecen una alternativa minimamente confiable frente a puentes custodiales o wrapped assets. La profundidad de liquidez y la velocidad de ejecución dependen de solvers activos dispuestos a comprometer capital. Las interrupciones causadas por eventos de seguridad reducen temporalmente esa profundidad y pueden desviar el volumen a lugares competidores. El tamaño relativamente contenido de la pérdida de julio de 2026 limitó la perturbación general del mercado, pero los incidentes repetidos pueden erosionar la confianza entre proveedores de liquidez más grandes.
La presión competitiva fomenta una recuperación rápida y un endurecimiento demostrable. Desarrollos paralelos en soluciones de Layer-2 de Bitcoin y otros diseños de puente proporcionan a los usuarios alternativas cuando un sitio está fuera de línea. Este episodio se enmarca dentro de un patrón más prolongado de desafíos de seguridad que todo sistema cruzado importante ha enfrentado. La innovación continua tanto en criptografía como en prácticas operativas sigue siendo necesaria para que la categoría madure.
Socios de Investigación y Perspectivas de Recuperación
Garden Finance contrató a zeroShadow, Quantstamp y Blockaid para apoyar los esfuerzos de rastreo y recuperación. Estas empresas se especializan en forense en cadena, revisión de contratos inteligentes y detección en tiempo real de amenazas. Sus capacidades combinadas mejoran la probabilidad de identificar rutas de salida y coordinar con plataformas centralizadas si los fondos aparecen allí. Las tasas de recuperación en incidentes anteriores de solvers y puentes han variado ampliamente según la velocidad de movimiento y el uso de mezcladores. La cantidad absoluta más pequeña involucrada en el caso de 2026 puede aumentar la posibilidad práctica de recuperación parcial en comparación con el anterior evento de $11.4 millones.
La divulgación pública de la dirección del explotador permite el monitoreo comunitario que complementa los esfuerzos profesionales. Cualquier activo recuperado se devolvería al solucionador afectado, y no al tesoro del protocolo ni a los usuarios, en consonancia con la propiedad del capital perdido. Se esperan actualizaciones de progreso a través de canales oficiales a medida que avance la investigación. El modelo colaborativo refleja las mejores prácticas actuales para la respuesta post-incidente en sistemas descentralizados.
Lecciones para usuarios de protocolos de intercambio atómico e intención
Los usuarios de sistemas que dependen de solucionadores independientes deben reconocer que la seguridad operativa de esos solucionadores forma parte del perfil de riesgo general. Incluso cuando los contratos inteligentes están diseñados y auditados correctamente, las partes que proporcionan liquidez y ejecutan coincidencias pueden convertirse en puntos de fallo. La diversificación entre múltiples plataformas de puente reduce la exposición a cualquier interrupción operativa individual. Monitorear los canales de comunicación oficiales durante incidentes proporciona la información de estado más confiable.
La clara separación mantenida por Garden Finance entre los fondos de los usuarios y el capital de los solvers es una característica de diseño positiva que limitó las pérdidas directas de los usuarios en ambos eventos recientes. Sin embargo, la indisponibilidad temporal de la interfaz aún afecta la usabilidad práctica. Los usuarios potenciales pueden desear revisar los informes históricos de incidentes y el alcance de las auditorías externas antes de comprometer volúmenes significativos. Los dos casos de Garden Finance proporcionan ejemplos concretos que pueden informar listas de verificación de debida diligencia para protocolos similares. La mejora continua en los estándares operativos de los solvers beneficiará a toda la categoría de herramientas cross-chain minimizadoras de confianza.
🔥 Únete a la Campaña de Negociación del 9º Aniversario de KuCoinKuCoin celebra su 9º aniversario con una campaña especial de plataforma llena de recompensas exclusivas, actividades de trading y ofertas de tiempo limitado. No pierdas la oportunidad de participar y disfrutar de los beneficios mientras el exchange marca nueve años de crecimiento e innovación. Visita la página oficial de la campaña ahora:
|
Preguntas frecuentes
¿Se perdieron fondos de usuarios en la explotación de Garden Finance?
Garden Finance indicó que ni los depósitos de los usuarios ni los contratos del protocolo principal fueron comprometidos. Los aproximadamente $450,000 en USDT extraídos de los HTLC pertenecían al solucionador independiente afectado. La interfaz de la aplicación se pausó como medida preventiva, pero las posiciones existentes de los usuarios no fueron alteradas por el ataque.
¿Cómo extrajo el atacante los fondos sin romper los contratos inteligentes?
El atacante comprometió la base de datos fuera de cadena de un solver e insertó registros falsos de intercambio. Esos registros provocaron que el solver liberara USDT mantenido en HTLCs, aunque no se había producido ningún depósito correspondiente de la contraparte. Los contratos en cadena ejecutaron funciones de liberación legítimas basadas en entradas manipuladas.
¿Qué cadenas de bloques fueron afectadas por el drenaje?
Los retiros ocurrieron en Ethereum, Base, Arbitrum y BNB Smart Chain. Blockaid identificó actividad en las cuatro redes y publicó la dirección del principal explotador para verificación pública.
¿Esto está relacionado con el incidente anterior de 11,4 millones de dólares?
Sí. En octubre de 2025, una diferente vulnerabilidad del entorno operativo de un solucionador provocó la pérdida de aproximadamente $11.4 millones en activos propiedad del solucionador. Ambos eventos dejaron intactos el protocolo principal y los fondos de los usuarios, destacando el riesgo repetido en la capa de solucionadores.
¿Qué pasos está tomando Garden Finance para reanudar sus operaciones?
El protocolo está trabajando con ZeroShadow, Quantstamp y Blockaid para completar el análisis forense y las revisiones de seguridad de la infraestructura del solucionador. Se espera que el servicio se reanude tras estas verificaciones, aunque no se ha anunciado una fecha específica.
¿Se puede recuperar el USDT robado?
Los socios de la investigación están rastreando los fondos a través de cadenas. La recuperación depende de si los activos llegan a plataformas que puedan congelarlos y de la velocidad de movimiento. En el momento del informe inicial, no se ha confirmado ninguna cantidad formal de recuperación.
Descargo de responsabilidad: Este contenido tiene fines informativos únicamente y no constituye asesoramiento de inversión. Las inversiones en criptomonedas conllevan riesgos. Realiza tu propia investigación (DYOR).
Aviso: Esta página fue traducida utilizando tecnología de IA para tu conveniencia. Para obtener la información más precisa, consulta la versión original en inglés.

