Eksploitasi HTLC Garden Finance: $450K USDT dicuri di seluruh Ethereum, Base, Arbitrum, dan BNB Chain
2026/08/01 13:00:00

Garden Finance Menghentikan Jembatan Silang-Rantai Setelah
Garden Finance, protokol pertukaran atom lintas-chains yang terutama berfokus pada jembatan bitcoin ke jaringan lain, membuat keputusan untuk sementara menonaktifkan aplikasinya pada 26 Juli 2026. Tindakan ini diambil setelah perusahaan keamanan terkenal Blockaid melaporkan penemuan eksploit aktif yang mengakibatkan ekstraksi sekitar $450.000 dalam USDT. Dana yang dimaksud ditarik dari kontrak hash time-locked yang telah dideploy di berbagai jaringan blockchain, termasuk ethereum, Base, Arbitrum, dan BNB Smart Chain. Menurut informasi yang diberikan oleh protokol, terungkap bahwa penyerang berhasil mendapatkan akses tidak sah ke database off-chain milik satu solver independen. Individu tersebut memasukkan catatan pertukaran palsu ke dalam sistem dan selanjutnya memicu pelepasan likuiditas yang dimiliki oleh solver, tanpa adanya setoran yang sesuai dari pihak lawan.
Penting untuk dicatat bahwa kontrak pintar inti dan dana pengguna tetap tidak terpengaruh oleh eksploitasi ini, yang merupakan poin penting untuk meyakinkan pengguna platform. Insiden ini menyoroti risiko operasional yang terus ada pada lapisan solver dari sistem berbasis intent dan atomic-swap, bahkan dalam situasi di mana kontrak on-chain itu sendiri tetap aman. Selain itu, hal ini mengingatkan pada insiden yang lebih besar dan lebih mengkhawatirkan terkait kompromi solver senilai $11,4 juta yang memengaruhi protokol yang sama pada Oktober 2025. Pola kerentanan ini menimbulkan pertanyaan serius mengenai keamanan keseluruhan dan penguatan operasional sistem semacam itu dalam ekosistem teknologi blockchain.
Deteksi Blockaid dan Cakupan Multi-Rantai dari Drain
Perusahaan keamanan blockchain Blockaid pertama kali menandai aktivitas tersebut pada 26 Juli 2026, mencatat bahwa sekitar $450.000 dalam USDT telah ditarik dari kontrak HTLC Garden Finance di empat jaringan. Perusahaan tersebut mempublikasikan alamat penyerang dan contoh hash transaksi, menggambarkan peristiwa tersebut sebagai sedang berlangsung pada saat deteksi. Data on-chain kemudian menunjukkan alamat penyerang mengkonsolidasikan aset mendekati $425.000 di rantai-rantai yang terdampak dengan sejumlah transaksi terbatas. Penargetan simultan terhadap Ethereum, Base, Arbitrum, dan BNB Smart Chain menunjukkan bahwa penyerang memahami sifat multi-deploy dari kontrak HTLC dan jangkauan operasional solver.
Garden Finance merespons dengan menjeda aplikasi front-end sebagai tindakan pencegahan sambil berkoordinasi dengan penyelidik eksternal. Kecepatan deteksi membatasi kerugian lebih lanjut, namun kejadian ini menunjukkan bagaimana komponen off-chain masih dapat menciptakan jalur untuk ekstraksi dana meskipun kontrak dasar berfungsi sesuai desain. Pengamat pasar mencatat ukurannya yang relatif kecil dibandingkan insiden jembatan yang lebih besar, tetapi terulangnya kerugian terkait solver dalam sembilan bulan menimbulkan pertanyaan tentang penguatan operasional. Pernyataan publik menekankan bahwa protokol itu sendiri tetap beroperasi sesuai desain tanpa kepercayaan. Upaya pelacakan dimulai segera dengan mitra spesialis.
Bagaimana Kompromi Basis Data Off-Chain Memungkinkan Penyelesaian Palsu
Penyerang tidak mengeksploitasi kerentanan pada kontrak pintar HTLC. Sebaliknya, akses diperoleh ke database off-chain yang dipelihara oleh satu solver independen. Setelah masuk, penyerang membuat catatan swap palsu yang sistem solver memperlakukan sebagai sah. Catatan-catatan tersebut memerintahkan solver untuk melepaskan USDT yang dipegang dalam HTLC terkait, meskipun tidak ada setoran yang sesuai yang dilakukan oleh pihak lawan. Karena solver menyediakan likuiditas dan menjalankan bagian pencocokan dari swap atomik, lingkungan operasional mereka menyimpan aset nyata yang siap dilepaskan setelah kondisi kriptografis tampaknya terpenuhi. Penyisipan data palsu melewati verifikasi normal yang seharusnya mengonfirmasi dana masuk.
Garden Finance mengonfirmasi bahwa hanya modal yang dimiliki oleh solver yang terdampak, dan setoran pengguna tetap aman. Vektor ini berbeda dari reentransi kontrak pintar klasik atau kesalahan logika, melainkan menggambarkan risiko yang terkonsentrasi pada lapisan koordinasi off-chain yang menjadi andalan banyak protokol berbasis intent dan solver modern. Solver independen beroperasi dengan infrastruktur mereka sendiri, menciptakan permukaan keamanan yang terdistribusi namun tidak merata. Insiden ini menunjukkan bahwa integritas database dan kontrol akses terhadap sistem-sistem tersebut sama pentingnya dengan audit on-chain. Pemulihan pasti akan berfokus pada otentikasi yang lebih kuat, pemantauan, dan isolasi lingkungan solver.
Respons Protokol dan Kolaborasi dengan Mitra Keamanan
Garden Finance secara terbuka menyatakan bahwa kontrak protokol dan implementasi HTLC mereka tidak pernah diretas. Tim menjeda antarmuka aplikasi untuk mencegah interaksi lebih lanjut sambil proses forensik berlangsung. Kolaborasi dibangun dengan zeroShadow, Quantstamp, dan Blockaid untuk memetakan pergerakan dana dan mengidentifikasi peluang pemulihan. Komunikasi resmi menekankan bahwa tidak ada dana pengguna yang hilang atau terancam, dan kerugian terbatas pada aset milik solver yang terdampak. Protokol menyatakan berharap dapat melanjutkan layanan setelah menyelesaikan tinjauan keamanan, meskipun tidak memberikan tanggal restart yang pasti.
Pendekatan terukur ini mencerminkan pola respons yang digunakan setelah insiden besar Oktober 2025. Transparansi mengenai cakupan terbatas membantu menahan kerusakan reputasi, namun kebutuhan untuk menonaktifkan aplikasi; tetap mengganggu aktivitas bridging normal untuk Bitcoin assets dan aset terkait. Mitra eksternal membawa kemampuan pelacakan dan audit khusus yang sering kali tidak dimiliki protokol individu secara internal. Kejadian ini memperkuat nilai hubungan respons insiden yang telah disepakati sebelumnya. Pengguna disarankan untuk memantau saluran resmi untuk pembaruan pemulihan, bukan klaim pihak ketiga.
Perbandingan dengan Insiden Solver Oktober 2025
Pada Oktober 2025, seorang penyerang mengompromikan lingkungan operasi salah satu solver independen terbesar Garden Finance dan mengekstraksi sekitar $11,4 juta di berbagai rantai. Laporan forensik selanjutnya yang disiapkan dengan tinjauan eksternal menyimpulkan bahwa pelanggaran terbatas pada lapisan solver dan bahwa kontrak protokol serta dana pengguna tetap aman. Aset yang dicuri kemudian dipindahkan melalui jembatan dan mixer, dengan beberapa analisis menghubungkan aktivitas tersebut dengan pelaku ancaman yang dikenal. Kejadian Juli 2026 lebih kecil dalam hal absolut namun mengikuti pola serupa yang menargetkan infrastruktur solver daripada kontrak inti.
Kedua kasus tersebut menunjukkan bahwa keamanan ekonomi sistem atomic-swap sangat bergantung pada kebersihan operasional pihak-pihak yang menyediakan likuiditas dan pencocokan. Terulangnya insiden dalam waktu kurang dari satu tahun menunjukkan bahwa pelajaran dari insiden sebelumnya belum sepenuhnya menghilangkan area serangan. Pengungkapan Garden Finance pada Januari 2026 terhadap temuan forensik sebelumnya memberikan catatan publik yang kini berfungsi sebagai dasar untuk mengevaluasi respons terbaru. Peserta industri akan memeriksa apakah kontrol teknis atau proses tambahan diperkenalkan setelah kejadian kedua ini. Sifat paralel dari dua insiden tersebut memberikan titik data yang jelas untuk penilaian risiko arsitektur yang bergantung pada solver.
Peran Hash Time-Locked Contracts dalam Desain Garden
Garden Finance mengandalkan hash time-locked contract untuk memungkinkan pertukaran atomik lintas rantai tanpa kepercayaan, khususnya antara Bitcoin dan EVM atau jaringan lainnya. HTLC mengunci dana yang hanya dapat diklaim dengan menunjukkan preimage dari hash kriptografis dalam jendela waktu yang ditentukan; jika tidak, dana akan kembali ke pihak asal. Konstruksi ini memungkinkan dua pihak di rantai berbeda untuk menukar aset tanpa perantara tepercaya yang memegang kendali. Para solver berpartisipasi dengan menyediakan sisi likuiditas dan memantau kondisi pelepasan. Ketika sistem off-chain solver menerima data yang salah, HTLC on-chain masih dapat menjalankan pelepasan yang tampak valid dari perspektif kontrak.
Oleh karena itu, desain tersebut memisahkan keamanan kunci kriptografis dari integritas sistem operasional yang menentukan kapan harus berinteraksi dengannya. Audit oleh perusahaan seperti Trail of Bits telah memeriksa komponen on-chain, namun lingkungan solver off-chain berada di luar tinjauan tersebut. Eksploitasi terbaru tidak merusak logika HTLC; ia memanipulasi input yang memicu fungsi kontrak yang sah. Memahami perbedaan ini penting untuk mengevaluasi risiko residu dalam protokol serupa. Pengguna jembatan atomic-swap harus mempertimbangkan jaminan baik on-chain maupun operasional.
Dampak terhadap Pengguna dan Kelangsungan Layanan Bridging
Garden Finance melaporkan bahwa tidak ada dana pengguna yang hilang atau terancam selama insiden Juli 2026. Namun, penangguhan antarmuka aplikasi sementara menghentikan aktivitas swap dan bridging baru. Pengguna dengan transaksi yang tertunda atau posisi terbuka diarahkan ke saluran komunikasi resmi untuk pembaruan status. Karena kontrak inti tetap berfungsi sesuai aturan yang diprogram, posisi yang terkunci tidak diubah sepihak oleh eksploitasi. Namun, gangguan tersebut mengurangi ketersediaan likuiditas dan menunda transfer lintas rantai yang bergantung pada protokol.
Peserta pasar yang bergantung pada Garden untuk pergerakan cepat Bitcoin ke EVM mengalami periode singkat berkurangnya pilihan. Rencana pemulihan berfokus pada menyelesaikan tinjauan keamanan pada lapisan solver sebelum membuka kembali antarmuka depan. Lingkup kerugian yang terbatas dibandingkan dengan total nilai yang terkunci membantu mempertahankan kepercayaan di kalangan pengguna yang ada. Pembedaan jelas antara modal solver dan setoran pengguna tetap menjadi pesan utama dalam komunikasi protokol. Kelangsungan layanan setelah peristiwa semacam ini merupakan metrik kunci untuk adopsi jangka panjang infrastruktur atomic-swap.
Pelacakan Aset yang Dicuri di Atas Rantai
Blockaid mempublikasikan alamat pelaku utama, memungkinkan verifikasi independen terhadap pergerakan dana. Data awal menunjukkan konsolidasi sekitar $425.000 di keempat rantai yang terdampak. Transfer selanjutnya dan aktivitas bridging atau swapping potensial sedang dipantau oleh mitra investigasi. Pada insiden 2025 sebelumnya, dana dengan cepat dipindahkan melalui mixer dan bridge, sehingga mempersulit pemulihan. Ukuran yang lebih kecil dari penarikan 2026 mungkin meningkatkan peluang praktis pemulihan sebagian jika aset yang dapat dibekukan mencapai venue terpusat.
Perusahaan khusus seperti zeroShadow membawa pengalaman dalam mengikuti aliran multi-chain dan mengaitkan pola dengan aktor yang diketahui. Transparansi blockchain publik memungkinkan setiap pengamat untuk mengikuti alamat-alamat tersebut setelah diungkapkan. Pelacakan yang berhasil juga dapat memberikan informasi untuk langkah-langkah pertahanan masa depan dengan mengungkap rute keluar yang disukai. Protokol belum mengumumkan bounty resmi untuk insiden ini pada saat pelaporan awal, meskipun insentif semacam itu pernah digunakan sebelumnya. Pemantauan berkelanjutan terhadap dompet-dompet yang teridentifikasi tetap menjadi bagian aktif dari respons.
Implikasi Lebih Luas untuk Protokol Cross-Chain Berbasis Solver
Banyak sistem lintas rantai modern bergantung pada jaringan solver independen atau solver yang bersaing untuk memenuhi niat pengguna. Operator-operator ini memegang persediaan dan menjalankan sisi pencocokan pertukaran, menciptakan permukaan ekonomi yang terpisah dari kontrak protokol inti. Kompromi terhadap infrastruktur solver oleh karena itu mewakili kelas risiko yang berulang yang tidak sepenuhnya diatasi oleh audit terhadap kode on-chain. Peristiwa Garden Finance pada tahun 2025 dan 2026 menggambarkan bahwa bahkan desain HTLC yang telah diaudit dengan baik dapat mengalami kerugian ketika lapisan keputusan off-chain dilanggar.
Protokol lain yang menggunakan arsitektur serupa menghadapi eksposur paralel. Respons industri dapat mencakup standar keamanan operasional yang lebih ketat bagi solver, komputasi multi-pihak wajib untuk bahan kunci, atau mekanisme asuransi yang mencakup modal solver. Pengguna yang mengevaluasi atomic-swap atau bridge berbasis intent sekarang memiliki titik data konkret mengenai frekuensi dan skala insiden lapisan solver. Pengungkapan transparan setelah setiap kejadian berkontribusi pada pembelajaran kolektif di seluruh sektor. Pola ini menunjukkan bahwa investasi dalam keamanan operasional harus sejalan dengan perkembangan di rantai.
Audit Keamanan dan Risiko Operasional Sisa
Garden Finance telah menguji kontrak intinya melalui tinjauan oleh perusahaan-perusahaan terkemuka, termasuk Trail of Bits, yang mencakup mekanisme HTLC, staking, dan biaya. Audit-audit tersebut berfokus pada logika on-chain yang deterministik dan tidak mencakup infrastruktur pribadi solver independen. Kesenjangan antara kontrak yang diaudit dan lingkungan operasional yang tidak diaudit adalah hal umum dalam sistem terdesentralisasi yang mengoutsourcing penyediaan likuiditas. Setelah insiden tahun 2025, pekerjaan forensik mengidentifikasi akses SSH yang tidak sah dan pola pencucian uang selanjutnya.
Kompromi database 2026 merepresentasikan titik masuk yang berbeda dalam lapisan yang sama. Memperkuat kontrol akses, pemantauan berkelanjutan, dan isolasi database solver tampaknya menjadi prioritas segera. Protokol juga dapat mengeksplorasi teknik kriptografi yang mengurangi jumlah status sensitif yang disimpan di luar rantai. Risiko sisa tidak dapat dihilangkan sepenuhnya, namun setiap insiden memberikan perbaikan nyata untuk iterasi berikutnya. Pengguna harus memperlakukan keamanan operasional solver sebagai kriteria evaluasi yang terpisah bersama dengan laporan audit kontrak cerdas.
Konteks Pasar untuk Bridging Bitcoin Silang-Rantai
Permintaan untuk pergerakan Bitcoin yang cepat dan non-custodial ke dalam EVM dan ekosistem lain terus mendukung protokol seperti Garden Finance. Pertukaran atom menggunakan HTLC menawarkan alternatif yang meminimalkan kepercayaan dibandingkan jembatan custodial atau wrapped assets. Kedalaman likuiditas dan kecepatan eksekusi bergantung pada solver aktif yang bersedia mengalokasikan modal. Gangguan yang disebabkan oleh peristiwa keamanan sementara mengurangi kedalaman tersebut dan dapat mengalihkan volume ke tempat-tempat yang bersaing. Ukuran kerugian Juli 2026 yang relatif terbatas membatasi gangguan pasar yang lebih luas, namun insiden berulang dapat mengikis kepercayaan di kalangan penyedia likuiditas yang lebih besar.
Tekanan kompetitif mendorong pemulihan cepat dan penguatan yang dapat dibuktikan. Perkembangan paralel dalam solusi Layer-2 Bitcoin dan desain bridging lainnya memberikan pengguna alternatif ketika satu platform sedang offline. Kejadian ini sesuai dengan pola panjang tantangan keamanan yang telah dihadapi setiap sistem lintas-rantai utama. Inovasi berkelanjutan baik dalam kriptografi maupun praktik operasional tetap diperlukan agar kategori ini dapat matang.
Mitra Investigasi dan Prospek Pemulihan
Garden Finance bekerja sama dengan zeroShadow, Quantstamp, dan Blockaid untuk mendukung upaya pelacakan dan pemulihan. Perusahaan-perusahaan ini memiliki spesialisasi dalam forensik on-chain, tinjauan kontrak pintar, dan deteksi ancaman real-time. Kemampuan gabungan mereka meningkatkan kemungkinan mengidentifikasi jalur keluar dan berkoordinasi dengan platform terpusat jika dana muncul di sana. Tingkat pemulihan dalam insiden solver dan bridge sebelumnya bervariasi luas tergantung pada kecepatan pergerakan dan penggunaan mixer. Jumlah absolut yang lebih kecil dalam kasus 2026 dapat meningkatkan peluang praktis pemulihan sebagian dibandingkan dengan kejadian sebelumnya senilai $11,4 juta.
Pengungkapan publik alamat pelaku eksploitasi memungkinkan pemantauan komunitas yang melengkapi upaya profesional. Aset yang berhasil dipulihkan akan dikembalikan kepada solver yang terdampak, bukan ke kas protokol atau pengguna, sesuai dengan kepemilikan modal yang hilang. Pembaruan kemajuan diharapkan melalui saluran resmi seiring berjalannya investigasi. Model kolaboratif ini mencerminkan praktik terbaik saat ini untuk respons pascakejadian dalam sistem terdesentralisasi.
Pelajaran untuk Pengguna Protokol Atomic-Swap dan Intent
Pengguna sistem yang bergantung pada solver independen harus menyadari bahwa keamanan operasional solver tersebut merupakan bagian dari profil risiko keseluruhan. Bahkan ketika kontrak pintar dirancang dan diaudit dengan benar, pihak-pihak yang menyediakan likuiditas dan mengeksekusi pertandingan dapat menjadi titik kegagalan. Diversifikasi di berbagai tempat bridging mengurangi paparan terhadap gangguan operasional tunggal. Memantau saluran komunikasi resmi selama insiden memberikan informasi status yang paling andal.
Pemisahan jelas yang dipertahankan oleh Garden Finance antara dana pengguna dan modal solver merupakan fitur desain positif yang membatasi kerugian langsung pengguna dalam kedua peristiwa terbaru. Namun, ketidaktersediaan sementara antarmuka tetap memengaruhi kegunaan praktis. Pengguna potensial mungkin ingin meninjau laporan insiden historis dan cakupan audit eksternal sebelum berkomitmen pada volume signifikan. Dua kasus Garden Finance menyediakan contoh konkret yang dapat menginformasikan daftar periksa due diligence untuk protokol serupa. Peningkatan berkelanjutan dalam standar operasional solver akan memberikan manfaat bagi seluruh kategori alat lintas rantai yang meminimalkan kepercayaan.
🔥 Bergabunglah dengan Kampanye Perdagangan Ulang Tahun KuCoin ke-9KuCoin merayakan ulang tahunnya yang ke-9 dengan kampanye platform khusus yang penuh dengan hadiah eksklusif, aktivitas perdagangan, dan penawaran waktu terbatas. Jangan lewatkan kesempatan untuk berpartisipasi dan menikmati manfaatnya saat bursa merayakan sembilan tahun pertumbuhan dan inovasi. Kunjungi halaman kampanye resmi sekarang:
|
Pertanyaan Umum
Apakah dana pengguna hilang dalam eksploitasi Garden Finance?
Garden Finance menyatakan bahwa tidak ada setoran pengguna maupun kontrak protokol inti yang dikompromikan. Sekitar $450.000 dalam USDT yang ditarik dari HTLC milik solver independen yang terdampak. Antarmuka aplikasi dihentikan sebagai tindakan pencegahan, tetapi posisi pengguna yang ada tidak diubah oleh serangan tersebut.
Bagaimana penyerang menarik dana tanpa merusak kontrak pintar?
Penyerang mengompromikan database off-chain salah satu solver dan memasukkan catatan swap palsu. Catatan-catatan tersebut menyebabkan solver melepaskan USDT yang dipegang dalam HTLC meskipun tidak ada setoran pihak lawan yang sesuai. Kontrak on-chain menjalankan fungsi pelepasan yang sah berdasarkan input yang dimanipulasi.
Blockchain mana yang terdampak oleh penarikan tersebut?
Penarikan terjadi di Ethereum, Base, Arbitrum, dan BNB Smart Chain. Blockaid mengidentifikasi aktivitas di keempat jaringan tersebut dan menerbitkan alamat penyerang utama untuk verifikasi publik.
Apakah ini terkait dengan insiden $11,4 juta sebelumnya?
Ya. Pada Oktober 2025, kompromi berbeda terhadap lingkungan operasi solver mengakibatkan hilangnya aset yang dimiliki solver sekitar $11,4 juta. Kedua kejadian tersebut meninggalkan protokol inti dan dana pengguna tetap utuh, menyoroti risiko berulang di lapisan solver.
Langkah apa yang diambil Garden Finance untuk melanjutkan operasinya?
Protokol sedang bekerja sama dengan ZeroShadow, Quantstamp, dan Blockaid untuk menyelesaikan analisis forensik dan tinjauan keamanan terhadap infrastruktur solver. Layanan diharapkan dapat dilanjutkan setelah pemeriksaan tersebut, meskipun belum diumumkan tanggal spesifik.
Apakah USDT yang dicuri dapat dipulihkan?
Mitra investigasi sedang melacak dana lintas rantai. Pemulihan bergantung pada apakah aset mencapai tempat yang dapat membekukannya dan kecepatan pergerakannya. Jumlah pemulihan resmi belum dikonfirmasi pada saat pelaporan awal.
Penafian: Konten ini hanya untuk tujuan informasi dan tidak merupakan saran investasi. Investasi mata uang kripto memiliki risiko. Silakan lakukan riset sendiri (DYOR).
Penafian: Halaman ini diterjemahkan menggunakan teknologi AI untuk kenyamanan Anda. Untuk informasi yang paling akurat, lihat versi bahasa Inggris aslinya.

