Garden Finance HTLCの脆弱性を悪用:Ethereum、Base、Arbitrum、BNBチェーンで合計45万USDTが盗まれる

Garden Finance HTLCの脆弱性を悪用:Ethereum、Base、Arbitrum、BNBチェーンで合計45万USDTが盗まれる

2026/08/01 13:00:00

カスタム画像

Garden Finance、クロスチェーンブリッジを停止

Garden Financeは、主にBitcoinを他のネットワークにブリッジすることに焦点を当てたクロスチェーン原子交換プロトコルであり、2026年7月26日にアプリケーションの一時的な無効化を決定しました。この措置は、有名なセキュリティ企業Blockaidが、約45万ドルのUSDTを抽出するアクティブな攻撃を発見したことを受けて取られました。対象の資金は、Ethereum、Base、Arbitrum、BNB Smart Chainを含む複数のブロックチェーンネットワークにデプロイされたハッシュタイムロック契約から引き出されました。プロトコルが提供した情報によると、攻撃者は、1人の独立したソルバーが所有するオフチェーンデータベースに不正アクセスし、偽のスワップ記録をシステムに挿入して、対応する入金なしにそのソルバーが所有する流動性の解放をトリガーしたことが明らかになりました。
 
重要な点として、この攻撃によりコアのスマートコントラクトやユーザー資金は影響を受けなかったことが示されており、これはプラットフォーム利用者にとって重要な安心材料です。この出来事は、オンチェーンのコントラクト自体が安全であっても、意図ベースおよびアトミックスワップシステムのソルバー層に存在する継続的な運用リスクを浮き彫りにしています。さらに、これは2025年10月に同じプロトコルに影響を与えた1,140万ドル規模のソルバー侵害という、より深刻な事例と重なります。このような脆弱性のパターンは、ブロックチェーン技術エコシステムにおけるこうしたシステム全体のセキュリティと運用の堅牢性について、重大な疑問を投げかけています。

Blockaid検出とドレインのマルチチェーン範囲

ブロックチェーンセキュリティ企業のBlockaidは、2026年7月26日に最初にこの活動を検出しており、Garden Finance HTLC契約から4つのネットワークを通じてすでに約45万ドル分のUSDTが引き出されたことを指摘した。同社は攻撃者のアドレスとサンプルのトランザクションハッシュを公開し、検出時点ではこのイベントが継続中であると説明した。オンチェーンデータによると、攻撃者アドレスは影響を受けたチェーン全体で約42万5,000ドルの保有額を、限られた数のトランザクションで統合していた。Ethereum、Base、Arbitrum、BNB Smart Chainへの同時攻撃は、攻撃者がHTLC契約のマルチデプロイメント性とソルバーの運用範囲を理解していたことを示している。
 
Garden Financeは、外部調査機関と調整するための予防措置として、フロントエンドアプリケーションの稼働を一時停止しました。検出の迅速さにより、さらなる損失は抑制されましたが、この出来事は、基礎となる契約が設計通りに機能している場合でも、オフチェーンコンポーネントが依然として資金引き出しの経路を生み出す可能性があることを示しています。市場の観察者は、より大規模なブリッジ関連の事例と比較して損失額が比較的控えめであることに注目しましたが、9か月以内にソルバー関連の損失が再発したことは、運用の堅牢性に関する疑問を提起しました。公的な声明では、プロトコル自体は信頼不要な設計に従って引き続き稼働していることが強調されました。追跡作業は直ちに専門パートナーと協力して開始されました。

オフチェーンデータベースの侵害が偽の決済を可能にした方法

攻撃者はHTLCスマートコントラクトの脆弱性を悪用しませんでした。代わりに、1人の独立したソルバーが管理するオフチェーンデータベースへのアクセスが得られました。侵入者は、ソルバーのシステムが正当な記録とみなす偽のスワップ記録を作成しました。これらの記録は、対応するHTLCに保有されているUSDTを解放するようソルバーに指示しましたが、相手方からの対応する入金は行われていませんでした。ソルバーは流動性を提供し、アトミックスワップの対応する取引を実行するため、その運用環境には暗号的条件が満たされたと見なされた際に解放される実際の資産が準備されています。偽のデータの挿入により、入金の確認に必要な通常の検証プロセスが回避されました。
 
Garden Financeは、影響を受けたのはソルバーが所有する資本のみであり、ユーザーの入金は一切影響を受けていないことを確認しました。この攻撃ベクトルは、従来のスマートコントラクトの再入力やロジックエラーとは異なり、現代の意図ベースおよびソルバー基盤プロトコルが依存するオフチェーン調整レイヤーに集中したリスクを示しています。独立したソルバーは独自のインフラを用いて運用しており、分散されている一方でセキュリティの面では不均一です。この事例は、これらのシステムに関するデータベースの整合性とアクセス制御が、オンチェーン監査と同様に重要であることを示しています。対策としては、ソルバー環境の認証強化、監視、隔離が不可欠です。

プロトコルの応答とセキュリティパートナーとの協力

Garden Financeは、プロトコル契約およびHTLC実装が一切侵害されていないことを公に表明しました。調査が進行中である間、さらなるやり取りを防ぐためにアプリケーションインターフェースを一時停止しました。zeroShadow、Quantstamp、Blockaidと協力し、資金の移動を追跡し、回復の機会を特定しました。公式な通信では、ユーザー資金は一切損失なく、リスクにさらされておらず、損失は影響を受けたソルバーに属する資産に限定されていたことが強調されました。プロトコルは、セキュリティレビューを完了した後、サービスを再開する予定であると示唆しましたが、具体的な再開日は提示されていません。
 
この慎重な対応は、2025年10月のより大きな出来事後に採用された対応パターンと一致しています。範囲が限定的であるという透明性が、評判へのダメージを抑えるのに役立ちましたが、アプリをオフラインにする必要があったため、Bitcoin資産および関連資産の通常のブリッジング活動は依然として中断されました。外部パートナーは、個々のプロトコルが社内にしばしば欠如している、専門的なトレースおよび監査機能を提供します。この出来事は、事前に整備されたインシデント対応関係の価値を再確認させました。ユーザーには、サードパーティの主張ではなく、公式チャネルを通じて復旧状況の更新を監視するよう勧められました。

2025年10月のソルバー事象との比較

2025年10月、攻撃者がGarden Financeの最大の独立型ソルバーの運用環境を侵害し、複数のチェーンにわたって約1,140万ドルを不正取得しました。外部監査を経て作成された後のフォレンジックレポートでは、この侵害はソルバー層に限定されており、プロトコル契約およびユーザー資金は安全であったと結論付けられました。盗まれた資産は後でブリッジやミキサーを介して移動され、一部の分析ではこの活動が既知の脅威アクターと関連付けられています。2026年7月のイベントは絶対額では小さいものの、コア契約ではなくソルバーインフラを標的とするという類似のパターンに従っています。
 
両方の事例は、アトミックスワップシステムの経済的セキュリティが、流動性提供およびマッチングを担当する当事者の運用衛生に大きく依存していることを示している。1年以内に再発したことは、以前の事例から得られた教訓が攻撃面を完全に排除できていなかったことを示唆している。Garden Financeが2026年1月に以前のフォレンジック調査結果を公表したことで、今回の最新対応を評価するための基準が公開された。業界関係者は、この2回目の事例後に追加の技術的またはプロセス的なコントロールが導入されたかどうかを検討するだろう。この2つの事例の類似性は、ソルバー依存アーキテクチャのリスク評価における明確なデータポイントを提供している。

Gardenの設計におけるハッシュタイムロック契約の役割

Garden Financeは、ハッシュタイムロック契約を活用して、特にBitcoinとEVMその他のネットワーク間での信頼不要なクロスチェーンアトミックスワップを可能にしています。HTLCは、定められた時間枠内に暗号学的ハッシュのプレイメージを提示することでのみ資金を請求できるように資金をロックします。それ以外の場合は、資金が元の当事者に戻ります。この仕組みにより、異なるチェーン上の2つの当事者が信頼できる仲介者による預かりを必要とせずに資産を交換できます。ソルバーは流動性の提供と解放条件の監視に参加します。ソルバーのオフチェーンシステムが不正確なデータを受け取った場合でも、オンチェーンのHTLCは契約の観点から有効に見える解放を実行できます。
 
したがって、この設計は、暗号鍵のセキュリティと、その鍵とやり取りするタイミングを決定する運用システムの整合性を分離しています。Trail of Bitsなどの企業による監査は、オンチェーンコンポーネントを検証しましたが、オフチェーンソルバー環境はそのレビュー対象外です。最近の攻撃はHTLCのロジックを破壊したものではなく、正当な契約関数をトリガーする入力を操作したものでした。この違いを理解することは、類似プロトコルにおける残存リスクを評価する上で不可欠です。アトミックスワップブリッジの利用者は、オンチェーンおよび運用面の保証の両方を考慮する必要があります。

ユーザーへの影響とブリッジサービスの継続性

Garden Financeは、2026年7月のイベント中にユーザーの資金が失われたり、リスクにさらされたりしなかったと報告しました。ただし、アプリケーションインターフェースの一時停止により、新規のスワップおよびブリッジング活動が一時的に停止しました。未処理の取引や保有資産を持つユーザーには、状況更新のために公式通信チャネルへの案内が行われました。コア契約がプログラムされたルールに従って引き続き機能していたため、既存のロック済み保有資産は不正アクセスによって一方的に変更されませんでした。しかし、この中断により、プロトコルに依存するクロスチェーン送金の流動性が低下し、遅延が発生しました。
 
Gardenに依存してBitcoinからEVMへの迅速な移動を行っていた市場参加者は、選択肢が一時的に減少する期間を経験しました。復旧計画は、フロントエンドを再開する前にソルバー層のセキュリティレビューを完了することに焦点を当てています。総ロックアップ価値に対する損失の範囲が限定的であったため、既存ユーザーの信頼は維持されました。ソルバー資本とユーザー入金の明確な区別は、プロトコルのコミュニケーションにおける中心的なメッセージです。このようなイベント後のサービス継続性は、アトミックスワップインフラの長期的な採用にとって重要な指標です。

盗難資産のオンチェーン追跡

Blockaidは主要な攻撃者アドレスを公開し、資金移動の独立した検証を可能にしました。初期のデータでは、4つの影響を受けたチェーンにまたがって約425,000ドルが集約されていることが示されました。その後の振替およびブリッジまたはスワップの可能性のある活動は、調査パートナーによって監視されています。前回の2025年の事案では、資金がミキサーとブリッジを介して迅速に移動され、回収が複雑になりました。2026年の資金流出の規模が小さいことから、凍結可能な資産が中央集権的な場所に到達した場合、部分的な回収の実用的な可能性が高まる可能性があります。
 
zeroShadowのような専門企業は、マルチチェーンの流れを追跡し、パターンを既知のアクターに結びつける経験を有しています。公開ブロックチェーンの透明性により、アドレスが開示されれば、誰でもその追跡が可能です。成功した追跡は、好まれる出口ルートを明らかにすることで、今後の防御策の改善にも役立ちます。この事件について、初期報告時点ではプロトコルは公式な報奨金を発表していませんが、過去にはこのようなインセンティブが使用されていました。特定されたウォレットの継続的な監視は、対応の重要な一部として継続されています。

ソルバーベースのクロスチェーンプロトコルに対する広範な影響

現代のクロスチェーンシステムの多くは、ユーザーの意図を実行するために競争する独立したソルバーまたはソルバーのネットワークに依存しています。これらのオペレーターは在庫を保有し、スワップのマッチング側を実行することで、チェーン上のプロトコル契約とは別の経済的層を形成しています。したがって、ソルバーインフラの侵害は、チェーン上のコードの監査では十分に対応されない繰り返し発生するリスクの一種です。2025年および2026年のGarden Financeの事例は、オフチェーンの意思決定層が侵害された場合、たとえ適切に監査されたHTLC設計であっても損失が発生しうることを示しています。
 
類似のアーキテクチャを採用する他のプロトコルも同様のリスクにさらされています。業界の対応には、ソルバーに対するより厳格な運用セキュリティ基準の導入、鍵材料に対するマルチパーティ計算の義務化、またはソルバー資本をカバーする保険メカニズムが含まれる可能性があります。アトミックスワップまたは意図ベースのブリッジを評価するユーザーは、ソルバーレイヤーのイベントの発生頻度と規模に関する具体的なデータポイントを有しています。各イベント後の透明な開示は、業界全体での集団的学習に貢献します。このパターンは、運用セキュリティへの投資がオンチェーン開発と並行して進む必要があることを示唆しています。

セキュリティ監査と残存する運用リスク

Garden Financeは、HTLC、ステーキング、手数料メカニズムを対象に、Trail of Bitsを含む認知された企業によるレビューを実施しました。これらの監査は、決定論的なオンチェーンロジックに焦点を当てており、独立したソルバーのプライベートインフラには及びません。監査済みの契約と未監査の運用環境との間のギャップは、流動性提供を外部委託する分散型システム全体で一般的です。2025年の出来事後、フォレンジック調査により不正なSSHアクセスおよびその後のマネーロンダリングパターンが特定されました。
 
2026年のデータベース侵害は、同じ一般的なレイヤー内の異なるエントリーポイントを示しています。アクセス制御の強化、継続的なモニタリング、およびソルバーデータベースの隔離が即時の優先事項です。プロトコルは、オフチェーンで保持される機密状態の数量を減らす暗号技術の検討も可能でしょう。残存リスクを完全に排除することはできませんが、各インシデントは次回の改善に具体的な教訓を提供します。ユーザーは、スマートコントラクト監査レポートに加えて、ソルバーの運用セキュリティを独立した評価基準として扱うべきです。

クロスチェーンBitcoinブリッジの市場状況

BitcoinをEVMおよびその他のエコシステムへ迅速かつ非預託で移動させる需要は、Garden Financeのようなプロトコルを引き続き支えています。HTLCを用いたアトミックスワップは、預託型ブリッジやラップド資産の代わりとして、信頼を最小限に抑える選択肢を提供します。流動性の厚さと実行速度は、資本を投入する意欲のあるソルバーに依存しています。セキュリティイベントによる中断は、一時的にその厚さを減らし、取引量を競合する取引所へ移動させる可能性があります。2026年7月の損失の規模は比較的限定的だったため、広範な市場への混乱は抑えられましたが、繰り返されるイベントは大規模な流動性提供者の信頼を損なう可能性があります。
 
競争圧力は迅速な回復と明確な堅牢化を促進します。Bitcoin Layer-2ソリューションやその他のブリッジ設計における並行的な進展により、あるプラットフォームがオフラインの場合でもユーザーは代替手段を利用できます。この出来事は、すべての主要なクロスチェーンシステムが直面してきた長期間にわたるセキュリティ課題のパターンに沿っています。この分野が成熟するためには、暗号技術と運用実践の両方における継続的な革新が依然として必要です。

調査パートナーと回復の見込み

Garden Financeは、zeroShadow、Quantstamp、Blockaidと提携し、追跡および回収活動を支援しています。これらの企業は、オンチェーンフォレンジック、スマートコントラクトのレビュー、リアルタイムの脅威検出に特化しています。彼らの総合的な能力により、出口経路を特定し、資金が中央集権的プラットフォームに現れた場合に協調する可能性が高まります。過去のソルバーおよびブリッジ事件における回収率は、移動の速さやミキサーの使用によって大きく異なりました。2026年の事例では関与する絶対額が小さいため、以前の1,140万ドルの事件と比較して、部分的な回収の実用的な可能性が高まると考えられます。
 
攻撃者のアドレスの公表により、プロフェッショナルな対応を補完するコミュニティによる監視が可能になります。回収された資産は、プロトコルの財務やユーザーに戻るのではなく、失われた資本の所有者である関係するソルバーに戻されます。調査の進展に伴い、公式チャネルを通じて進捗状況の更新が予定されています。この協働モデルは、分散型システムにおけるインシデント発生後の対応における現在のベストプラクティスを反映しています。

アトミックスワップおよびインテントプロトコルの利用者への教訓

独立したソルバーに依存するシステムの利用者は、そのソルバーの運用セキュリティが全体のリスクプロファイルの一部であることを認識する必要があります。スマートコントラクトが正しく設計・監査されていても、流動性を供給し取引を実行する当事者が障害の原因となる可能性があります。複数のブリッジングプラットフォームに分散することで、単一の運用中断への露出を減らすことができます。インシデント発生時には公式通信チャネルを監視することで、最も信頼できる状況情報が得られます。
 
ガーデンファイナンスがユーザー資金とソルバー資本を明確に分離している点は、最近の両イベントにおいてユーザーの直接的な損失を制限した優れた設計特徴です。しかし、インターフェースの一時的な利用不能は実用的な可用性に影響を与えています。今後利用を検討するユーザーは、大規模な取引を行う前に、過去の事故報告書および外部監査の範囲を確認することをお勧めします。ガーデンファイナンスの二つの事例は、類似プロトコルにおけるデューデリジェンスチェックリスト作成に役立つ具体的な例を提供しています。ソルバーの運用基準の継続的な改善は、信頼最小化型クロスチェーンツール全体の利点となります。
 

🔥 KuCoin設立9周年トレーディングキャンペーンに参加

KuCoinは9周年を記念して、独占的な報酬、取引アクティビティ、期間限定オファーが満載の特別プラットフォームキャンペーンを開催中です。取引所が9年間の成長とイノベーションを祝うこの機会をお見逃しなく。今すぐ公式キャンペーンページをご覧ください:
 

カスタム画像

よくある質問

Garden Financeの不正アクセスにより、ユーザーの資金は失われましたか?

Garden Financeは、ユーザーの入金およびコアプロトコル契約は侵害されていないと述べました。HTLCから引き出された約45万ドル分のUSDTは、影響を受けた独立したソルバーのものでした。アプリケーションインターフェースは予防措置として一時停止されましたが、既存のユーザーの保有資産は攻撃によって変更されていません。
 

攻撃者はスマートコントラクトを破ることなく、どのように資金を引き出しましたか?

攻撃者は、1つのソルバーのオフチェーンデータベースを侵害し、偽のスワップ記録を挿入しました。これらの記録により、対応するカウンターパーティの入金が発生していないにもかかわらず、ソルバーがHTLCに保有していたUSDTを解放しました。オンチェーン契約は、操作された入力に基づいて正当な解放関数を実行しました。
 

どのブロックチェーンが資金の流出の影響を受けましたか?

引き出しはEthereum、Base、Arbitrum、BNB Smart Chainで発生しました。Blockaidはすべての4つのネットワークで活動を特定し、公開確認用の主要な不正利用アドレスを公開しました。
 

これは以前の1140万ドルの出来事と関係がありますか?

はい。2025年10月、別のソルバーの運用環境が侵害され、ソルバー所有の資産約1,140万ドルが損失しました。両方のイベントにより、コアプロトコルとユーザー資金は無傷でしたが、ソルバー層における繰り返されるリスクが浮き彫りになりました。
 

Garden Financeは、運用を再開するためにどのようなステップを取っていますか?

プロトコルは、ZeroShadow、Quantstamp、Blockaidと協力して、ソルバーインフラのフォレンジック分析とセキュリティレビューを実施中です。これらのチェックが完了次第、サービスは再開される予定ですが、具体的な日程は発表されていません。
 

盗まれたUSDTは回復できますか?

調査パートナーは、資金を複数のチェーンにわたって追跡しています。回復の可否は、資産が凍結可能な取引所に到達するかどうかと、移動の速さに依存します。初期報告時点では、正式な回復金額は確認されていません。
 
免責事項:このコンテンツは情報提供を目的としたものであり、投資アドバイスを構成するものではありません。仮想通貨への投資にはリスクが伴います。必ずご自身で調査してください(DYOR)。
 

免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。