Exploitation de HTLC de Garden Finance : 450 000 $USDT volés sur Ethereum, Base, Arbitrum et BNB Chain

Exploitation de HTLC de Garden Finance : 450 000 $USDT volés sur Ethereum, Base, Arbitrum et BNB Chain

2026/08/01 13:00:00

Image personnalisée

Garden Finance arrête le pont cross-chain après

Garden Finance, un protocole de swap atomique cross-chain principalement axé sur le pontage du bitcoin vers d'autres réseaux, a décidé de désactiver temporairement son application le 26 juillet 2026. Cette action a été prise après que la firme de sécurité renommée Blockaid ait signalé la découverte d'une exploitation active ayant entraîné le retrait d'environ 450 000 $ en USDT. Les fonds en question ont été retirés de contrats verrouillés par hachage et temps déployés sur plusieurs réseaux blockchain, notamment Ethereum, Base, Arbitrum et BNB Smart Chain. Selon les informations fournies par le protocole, il a été révélé qu'un attaquant a réussi à obtenir un accès non autorisé à la base de données hors chaîne appartenant à un solveur indépendant. Ce dernier a inséré des enregistrements d'échange frauduleux dans le système et a ensuite déclenché la libération de liquidité appartenant au solveur, sans aucun dépôt correspondant de la part de la contrepartie.
 
Il est important de noter que les contrats intelligents principaux et les fonds des utilisateurs n'ont pas été affectés par cette exploitation, ce qui constitue un point essentiel de rassurance pour les utilisateurs de la plateforme. Cet incident met en lumière les risques opérationnels persistants existant au niveau du solveur des systèmes basés sur l'intention et les échanges atomiques, même lorsque les contrats sur chaîne eux-mêmes restent sécurisés. De plus, il fait écho à un incident plus vaste et plus préoccupant impliquant une compromission du solveur à hauteur de 11,4 millions de dollars qui avait touché le même protocole en octobre 2025. Ce schéma de vulnérabilités soulève des questions importantes sur la sécurité globale et la robustesse opérationnelle de ces systèmes au sein de l'écosystème de la technologie blockchain.

Détection de Blockaid et portée multi-chaîne du prélèvement

La société de sécurité blockchain Blockaid a d'abord signalé l'activité le 26 juillet 2026, notant qu'environ 450 000 $ en USDT avaient déjà été retirés des contrats HTLC de Garden Finance sur quatre réseaux. L'entreprise a publié l'adresse de l'attaquant et des exemples de hachages de transactions, décrivant l'événement comme en cours au moment de la détection. Les données on-chain ont ensuite montré que l'adresse de l'attaquant consolidait ses avoirs à près de 425 000 $ sur les chaînes affectées avec un nombre limité de transactions. La cible simultanée d'Ethereum, de Base, d'Arbitrum et de BNB Smart Chain indique que l'attaquant comprenait la nature multi-déploiement des contrats HTLC et la portée opérationnelle du solveur.
 
Garden Finance a réagi en mettant en pause l'application frontale à titre préventif tout en coordonnant avec des enquêteurs externes. La rapidité de la détection a limité les pertes supplémentaires, mais cet épisode démontre comment les composants hors chaîne peuvent encore créer des voies d'extraction de fonds, même lorsque les contrats sous-jacents fonctionnent comme conçu. Les observateurs du marché ont noté la taille relativement modeste par rapport aux incidents plus importants impliquant des ponts, mais la récurrence des pertes liées aux solveurs dans un délai de neuf mois a soulevé des questions sur le renforcement opérationnel. Les déclarations publiques ont souligné que le protocole lui-même continuait de fonctionner conformément à sa conception sans confiance. Les efforts de traçage ont commencé immédiatement avec des partenaires spécialisés.

Comment la compromission de la base de données hors chaîne a permis des règlements falsifiés

L'attaquant n'a pas exploité une vulnérabilité dans les contrats intelligents HTLC. Au lieu de cela, un accès a été obtenu à la base de données hors ligne maintenue par un solveur indépendant. Une fois à l'intérieur, l'intrus a créé des enregistrements de swap falsifiés que les systèmes du solveur ont traités comme légitimes. Ces enregistrements ont ordonné au solveur de libérer les USDT détenus dans les HTLC correspondants, bien qu'aucun dépôt correspondant n'ait été effectué par une contrepartie. Étant donné que les solveurs fournissent de la liquidité et exécutent la partie correspondante des échanges atomiques, leurs environnements opérationnels contiennent des actifs réels prêts à être libérés dès la completion apparemment des conditions cryptographiques. L'insertion de données falsifiées a contourné la vérification normale qui aurait confirmé les fonds entrants.
 
Garden Finance a confirmé que seul le capital détenu par les solveurs a été affecté et que les dépôts des utilisateurs sont restés intacts. Ce vecteur diffère des réentrances classiques de contrat intelligent ou des erreurs de logique et illustre plutôt le risque concentré dans la couche de coordination hors chaîne sur laquelle de nombreux protocoles modernes basés sur les intentions et les solveurs s'appuient. Les solveurs indépendants opèrent avec leur propre infrastructure, créant une surface de sécurité distribuée mais inégale. L'incident montre que l'intégrité de la base de données et les contrôles d'accès autour de ces systèmes sont aussi critiques que les audits sur chaîne. La remédiation se concentrera nécessairement sur une authentification plus forte, une surveillance et une isolation des environnements solveurs.

Réponse du protocole et collaboration avec les partenaires de sécurité

Garden Finance a déclaré publiquement que ses contrats de protocole et ses implémentations HTLC n'ont jamais été compromis. L'équipe a mis en pause l'interface d'application pour empêcher toute interaction supplémentaire pendant que les travaux d'analyse forensique se poursuivaient. Une collaboration a été établie avec zeroShadow, Quantstamp et Blockaid pour suivre les mouvements de fonds et identifier des opportunités de récupération. Les communications officielles ont souligné qu'aucun fonds d'utilisateur n'avait été perdu ou mis en péril et que la perte était limitée aux actifs appartenant au solveur concerné. Le protocole a indiqué qu'il prévoyait de reprendre ses services après avoir terminé les analyses de sécurité, bien qu'aucune date précise de reprise n'ait été fournie.
 
Cette approche mesurée reflète le modèle de réponse utilisé après l'incident plus important d'octobre 2025. La transparence concernant le périmètre limité a aidé à contenir les dommages réputationnels, mais la nécessité de déconnecter l'application a tout de même interrompu les activités de pontage normales pour les actifs Bitcoin et les actifs associés. Les partenaires externes apportent des capacités spécialisées de traçage et d'audit que les protocoles individuels manquent souvent en interne. Cet épisode renforce la valeur des relations de réponse aux incidents préétablies. Les utilisateurs ont été invités à surveiller les canaux officiels pour obtenir des mises à jour sur la restauration, plutôt que les déclarations de tiers.

Comparaison avec l'incident du solveur d'octobre 2025

En octobre 2025, un attaquant a compromis l’environnement d’exploitation d’un des plus grands solveurs indépendants de Garden Finance et a extrait environ 11,4 millions de dollars sur plusieurs chaînes. Un rapport d’analyse forensique ultérieur, préparé avec un examen externe, a conclu que la violation était limitée à la couche solver et que les contrats du protocole ainsi que les fonds des utilisateurs restaient sécurisés. Les actifs volés ont ensuite été transférés via des ponts et des mixeurs, certaines analyses reliant cette activité à un acteur malveillant connu. L’événement de juillet 2026 est plus petit en termes absolus, mais suit un schéma similaire en ciblant l’infrastructure solver plutôt que les contrats principaux.
 
Les deux cas démontrent que la sécurité économique des systèmes d'atomic-swap dépend fortement de l'hygiène opérationnelle des parties fournissant de la liquidité et effectuant les appariements. La récurrence sur une période inférieure à un an suggère que les leçons tirées de l'incident antérieur n'avaient pas entièrement éliminé la surface d'attaque. La divulgation par Garden Finance en janvier 2026 des conclusions antérieures de l'analyse forensique a fourni un registre public qui sert désormais de référence pour évaluer la dernière réponse. Les acteurs du secteur examineront si des contrôles techniques ou processuels supplémentaires sont introduits après ce deuxième événement. La nature parallèle des deux incidents fournit un point de données clair pour l'évaluation des risques des architectures dépendant des solveurs.

Rôle des contrats verrouillés par hachage et temps dans la conception de Garden

Garden Finance s'appuie sur des contrats hash time-locked pour permettre des échanges atomiques cross-chain sans confiance, notamment entre Bitcoin et EVM ou d'autres réseaux. Un HTLC verrouille des fonds qui ne peuvent être réclamés qu'en présentant une préimage d'un hachage cryptographique dans une fenêtre de temps définie ; sinon, les fonds sont retournés à la partie initiale. Cette structure permet à deux parties sur des chaînes différentes d'échanger des actifs sans intermédiaire de confiance détenant la garde. Les solveurs participent en fournissant la jambe de liquidité et en surveillant les conditions de libération. Lorsque les systèmes hors chaîne d'un solveur reçoivent des données incorrectes, l'HTLC sur chaîne peut toujours exécuter une libération qui semble valide du point de vue du contrat.
 
Le design sépare donc la sécurité du verrou cryptographique de l'intégrité des systèmes opérationnels qui décident quand interagir avec celui-ci. Des audits effectués par des entreprises telles que Trail of Bits ont examiné les composants sur chaîne, mais les environnements de résolution hors chaîne échappent à ces revues. L'exploitation récente n'a pas rompu la logique HTLC ; elle a manipulé les entrées qui ont déclenché des fonctions de contrat légitimes. Comprendre cette distinction est essentiel pour évaluer les risques résiduels dans des protocoles similaires. Les utilisateurs des ponts d'échange atomique doivent peser à la fois les garanties sur chaîne et opérationnelles.

Impact sur les utilisateurs et continuité des services de pont

Garden Finance a indiqué qu'aucun fonds d'utilisateur n'a été perdu ou mis en péril lors de l'incident de juillet 2026. La suspension de l'interface de l'application a toutefois interrompu temporairement les nouveaux échanges et les activités de pontage. Les utilisateurs ayant des transactions en attente ou des positions ouvertes ont été orientés vers les canaux de communication officiels pour obtenir des mises à jour sur leur statut. Étant donné que les contrats principaux ont continué de fonctionner conformément à leurs règles programmées, les positions verrouillées existantes n'ont pas été modifiées unilatéralement par l'exploitation. L'interruption a toutefois réduit la disponibilité de la liquidité et retardé les transferts cross-chain dépendant du protocole.
 
Les participants au marché qui dépendent de Garden pour un mouvement rapide de bitcoin vers EVM ont connu une brève période de réduction de leurs options. Les plans de restauration reposent sur l'achèvement des examens de sécurité de la couche solver avant la réouverture de l'interface frontale. Le périmètre limité de la perte par rapport à la valeur totale verrouillée a aidé à préserver la confiance des utilisateurs existants. Une distinction claire entre le capital solver et les dépôts des utilisateurs reste un message central dans les communications du protocole. La continuité du service après de tels événements est une métrique clé pour l'adoption à long terme de l'infrastructure d'échanges atomiques.

Suivi sur chaîne des actifs volés

Blockaid a publié l'adresse de l'exploiteur principal, permettant une vérification indépendante des mouvements de fonds. Les premières données ont montré une consolidation d'environ 425 000 $ sur les quatre chaînes affectées. Les transferts ultérieurs et les activités potentielles de pontage ou d'échange sont surveillés par les partenaires de l'enquête. Lors de l'incident précédent de 2025, les fonds avaient été rapidement transférés via des mixeurs et des ponts, compliquant la récupération. La taille plus réduite du prélèvement de 2026 pourrait améliorer les chances pratiques d'une récupération partielle si des actifs gelables atteignent des plateformes centralisées.
 
Des entreprises spécialisées comme zeroShadow apportent une expérience dans le suivi des flux multi-chaines et l'attribution de schémas à des acteurs connus. La transparence publique de la blockchain permet à tout observateur de suivre les adresses une fois qu'elles sont divulguées. Une traçabilité réussie peut également informer les mesures défensives futures en révélant les routes de sortie privilégiées. Le protocole n'a pas annoncé de récompense formelle pour cet incident au moment du premier rapport, bien que de tels incitatifs aient été utilisés précédemment. La surveillance continue des portefeuilles identifiés reste une partie active de la réponse.

Implications plus larges pour les protocoles cross-chain basés sur les solveurs

De nombreux systèmes cross-chain modernes s'appuient sur des réseaux de solveurs indépendants ou de solveurs en concurrence pour répondre aux intentions des utilisateurs. Ces opérateurs détiennent des stocks et exécutent la partie de correspondance des échanges, créant une surface économique distincte des contrats du protocole principal. Les compromissions de l'infrastructure des solveurs représentent donc une catégorie de risque récurrente que les audits du code sur chaîne ne couvrent pas entièrement. Les événements de Garden Finance en 2025 et 2026 illustrent que même les conceptions HTLC bien auditées peuvent subir des pertes lorsque la couche de décision hors chaîne est compromise.
 
D'autres protocoles utilisant des architectures similaires font face à une exposition parallèle. Les réponses de l'industrie peuvent inclure des normes de sécurité opérationnelle plus strictes pour les solveurs, un calcul multipartite obligatoire pour le matériel clé, ou des mécanismes d'assurance couvrant le capital des solveurs. Les utilisateurs évaluant des ponts basés sur des échanges atomiques ou des intentions disposent désormais de données concrètes sur la fréquence et l'ampleur des incidents au niveau du solveur. La divulgation transparente après chaque événement contribue à l'apprentissage collectif au sein du secteur. Le schéma suggère que les investissements en sécurité opérationnelle doivent suivre le rythme du développement sur chaîne.

Audits de sécurité et risque opérationnel résiduel

Garden Finance a soumis ses contrats principaux à des audits effectués par des entreprises reconnues, notamment Trail of Bits, couvrant les mécanismes HTLC, de staking et de frais. Ces audits se concentrent sur la logique déterministe sur chaîne et ne s'étendent pas à l'infrastructure privée des solveurs indépendants. L'écart entre les contrats audités et les environnements opérationnels non audités est courant dans les systèmes décentralisés qui externalisent la fourniture de liquidité. Après l'incident de 2025, des travaux forensiques ont identifié un accès SSH non autorisé et des schémas de blanchiment ultérieurs.
 
La compromission de la base de données de 2026 représente un point d'entrée différent au sein de la même couche générale. Renforcer les contrôles d'accès, la surveillance continue et l'isolation des bases de données des solveurs semble être la priorité immédiate. Les protocoles pourraient également explorer des techniques cryptographiques réduisant le montant d'état sensible conservé hors chaîne. Le risque résiduel ne peut pas être entièrement éliminé, mais chaque incident fournit des améliorations concrètes pour la prochaine itération. Les utilisateurs doivent considérer la sécurité opérationnelle des solveurs comme un critère d'évaluation distinct aux côtés des rapports d'audit de contrats intelligents.

Contexte du marché pour le pontage cross-chain de bitcoin

La demande pour un transfert rapide et non-custodial du bitcoin vers des écosystèmes EVM et d'autres écosystèmes continue de soutenir des protocoles tels que Garden Finance. Les échanges atomiques utilisant des HTLC offrent une alternative minimisant la confiance aux ponts custodiaux ou aux actifs enveloppés. La profondeur de liquidité et la vitesse d'exécution dépendent de solveurs actifs prêts à engager du capital. Les interruptions causées par des événements de sécurité réduisent temporairement cette profondeur et peuvent déplacer le volume vers des plateformes concurrentes. La taille relativement limitée de la perte de juillet 2026 a limité les perturbations plus larges sur le marché, mais des incidents répétés peuvent éroder la confiance des fournisseurs de liquidité plus importants.
 
La pression concurrentielle encourage une reprise rapide et un renforcement tangible. Les développements parallèles dans les solutions Layer-2 de Bitcoin et d'autres conceptions de ponts offrent aux utilisateurs des alternatives lorsque l'un des sites est hors ligne. Ce épisode s'inscrit dans un schéma plus vaste de défis de sécurité auxquels chaque système cross-chain majeur a été confronté. Une innovation continue en cryptographie et en pratiques opérationnelles reste nécessaire pour que cette catégorie atteigne sa maturité.

Partenaires d'enquête et perspectives de récupération

Garden Finance a fait appel à zeroShadow, Quantstamp et Blockaid pour soutenir les efforts de traçage et de récupération. Ces entreprises sont spécialisées dans la forensic sur chaîne, l'analyse des contrats intelligents et la détection en temps réel des menaces. Leurs capacités combinées améliorent la probabilité d'identifier des voies de sortie et de coordonner avec centralized platforms si les fonds y apparaissent. Les taux de récupération dans les incidents précédents impliquant des solveurs et des ponts ont varié considérablement en fonction de la vitesse de mouvement et de l'utilisation de mixers. Le montant absolu plus faible impliqué dans l'affaire de 2026 pourrait augmenter la chance pratique d'une récupération partielle par rapport à l'événement précédent de 11,4 millions de dollars.
 
La divulgation publique de l'adresse de l'exploiteur permet une surveillance communautaire qui complète les efforts professionnels. Tout actif récupéré serait restitué au solveur concerné et non au trésor du protocole ou aux utilisateurs, conformément à la propriété du capital perdu. Des mises à jour sur l'avancement sont attendues via les canaux officiels au fur et à mesure de l'avancement de l'enquête. Le modèle collaboratif reflète les meilleures pratiques actuelles en matière de réponse post-incident dans les systèmes décentralisés.

Leçons pour les utilisateurs des protocoles d'échange atomique et d'intention

Les utilisateurs de systèmes qui reposent sur des solveurs indépendants doivent reconnaître que la sécurité opérationnelle de ces solveurs fait partie du profil de risque global. Même lorsque les contrats intelligents sont correctement conçus et audités, les parties qui fournissent de la liquidité et exécutent les appariements peuvent devenir des points de défaillance. La diversification à travers plusieurs plateformes de pont réduit l'exposition à toute interruption opérationnelle unique. Surveiller les canaux de communication officiels pendant les incidents fournit les informations d'état les plus fiables.
 
La séparation claire maintenue par Garden Finance entre les fonds des utilisateurs et le capital des solveurs est une caractéristique de conception positive qui a limité les pertes directes des utilisateurs lors des deux événements récents. Toutefois, la indisponibilité temporaire de l'interface affecte toujours l'utilisabilité pratique. Les utilisateurs potentiels souhaiteront peut-être consulter les rapports d'incidents historiques et la portée des audits externes avant d'engager un volume significatif. Les deux cas de Garden Finance fournissent des exemples concrets pouvant éclairer les listes de vérification de diligence raisonnable pour des protocoles similaires. L'amélioration continue des normes opérationnelles des solveurs profitera à l'ensemble de la catégorie des outils cross-chain minimisant la confiance.
 

🔥 Rejoignez la campagne de trading du 9e anniversaire de KuCoin

KuCoin célèbre son 9e anniversaire avec une campagne spéciale sur la plateforme, remplie de récompenses exclusives, d'activités de trading et d'offres à durée limitée. Ne manquez pas l'occasion de participer et de profiter des avantages alors que la plateforme célèbre neuf ans de croissance et d'innovation. Visitez la page officielle de la campagne dès maintenant :
 

Image personnalisée

FAQ

Des fonds d'utilisateurs ont-ils été perdus lors de l'exploitation de Garden Finance ?

Garden Finance a déclaré que ni les dépôts des utilisateurs ni les contrats du protocole principal n'ont été compromis. Les environ 450 000 $ en USDT prélevés des HTLC appartenaient au solveur indépendant concerné. L'interface de l'application a été mise en pause à titre préventif, mais les positions existantes des utilisateurs n'ont pas été modifiées par l'attaque.
 

Comment l'attaquant a-t-il extrait les fonds sans violer les contrats intelligents ?

L'attaquant a compromis la base de données hors chaîne d'un solveur et a inséré des enregistrements d'échange falsifiés. Ces enregistrements ont conduit le solveur à libérer des USDT détenus dans des HTLC, bien qu'aucun dépôt correspondant de la part de la contrepartie n'ait eu lieu. Les contrats sur chaîne ont exécuté des fonctions de libération légitimes sur la base des entrées manipulées.
 

Quelles blockchains ont été affectées par le prélèvement ?

Les retraits ont eu lieu sur Ethereum, Base, Arbitrum et BNB Smart Chain. Blockaid a identifié des activités sur les quatre réseaux et a publié l'adresse de l'exploiteur principal pour vérification publique.
 

Est-ce lié à l'incident précédent de 11,4 millions de dollars ?

Oui. En octobre 2025, une autre compromission de l’environnement d’exploitation d’un solveur a entraîné la perte d’environ 11,4 millions de dollars d’actifs détenus par le solveur. Les deux événements ont laissé le protocole principal et les fonds des utilisateurs intacts, mettant en évidence un risque répété au niveau du solveur.
 

Quelles mesures Garden Finance prend-elle pour reprendre ses activités ?

Le protocole travaille avec ZeroShadow, Quantstamp et Blockaid pour effectuer une analyse forensic et des revues de sécurité de l'infrastructure du solveur. Le service devrait reprendre après ces vérifications, bien qu'aucune date précise n'ait été annoncée.
 

Les USDT volés peuvent-ils être récupérés ?

Les partenaires de l'enquête suivent les fonds à travers les chaînes. La récupération dépend de la présence des actifs sur des plateformes pouvant les bloquer et de la vitesse de déplacement. Aucun montant de récupération officiel n'a été confirmé au moment du premier rapport.
 
Avertissement : Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil en investissement. Les investissements dans les cryptomonnaies comportent des risques. Veuillez effectuer vos propres recherches (DYOR).
 

Avertissement : Pour votre confort, cette page a été traduite à l'aide de la technologie IA. Pour obtenir les informations à la source, consultez la version anglaise originale.