Pengeksploitasian HTLC Garden Finance: $450K USDT dicuri merentasi Ethereum, Base, Arbitrum & BNB Chain
2026/08/01 13:00:00

Garden Finance Menghentikan Jambatan Silang Rantaian Selepas
Garden Finance, sebuah protokol pertukaran atomik lintas-blok yang secara utama berfokus pada jembatan bitcoin ke rangkaian lain, membuat keputusan untuk menonaktifkan sementara aplikasinya pada 26 Julai 2026. Tindakan ini diambil selepas firma keselamatan terkenal Blockaid melaporkan penemuan eksploit aktif yang menyebabkan penarikan kira-kira $450,000 dalam USDT. Dana yang dimaksudkan ditarik daripada kontrak hash time-locked yang telah dideploy di pelbagai rangkaian blok rantai, termasuk ethereum, Base, Arbitrum, dan BNB Smart Chain. Menurut maklumat yang diberikan oleh protokol, ia diungkapkan bahawa penyerang berjaya mendapat akses tidak sah ke pangkalan data luar-blok milik seorang penyelesaian bebas. Individu ini memasukkan rekod pertukaran penipuan ke dalam sistem dan seterusnya memicu pelepasan likuiditi yang dimiliki oleh penyelesaian tersebut, tanpa sebarang deposit sepadan daripada pihak lawan.
Penting untuk diperhatikan bahawa kontrak pintar utama dan dana pengguna tidak terjejas oleh eksploit ini, yang merupakan titik penting untuk meyakinkan pengguna platform. Kejadian ini menekankan risiko operasi yang berterusan yang wujud pada lapisan solver bagi sistem berdasarkan niat dan pertukaran atomik, walaupun kontrak di atas blok rantai itu sendiri tetap selamat. Selain itu, ia mengingatkan kepada kejadian yang lebih besar dan lebih mengkhawatirkan yang melibatkan kompromi solver sebanyak $11.4 juta yang memberi kesan kepada protokol yang sama pada Oktober 2025. Pola kerentanan ini menimbulkan soalan serius mengenai keselamatan keseluruhan dan pengerasan operasi sistem sedemikian dalam ekosistem teknologi blok rantai.
Pengesanan Blockaid dan Lingkungan Multi-Rantaian bagi Penjarahan
Syarikat keselamatan blok rantai Blockaid pertama kali menandakan aktiviti itu pada 26 Julai 2026, mencatat bahawa kira-kira $450,000 dalam USDT telah ditarik keluar daripada kontrak HTLC Garden Finance merentas empat rangkaian. Syarikat tersebut menerbitkan alamat penyerang dan hash transaksi sampel, menggambarkan peristiwa itu sebagai sedang berlangsung pada masa pengesanan. Data di atas blok rantai kemudian menunjukkan alamat penyerang mengkonsolidasikan simpanan berhampiran $425,000 merentas rantai yang terjejas dengan jumlah transaksi yang terhad. Penargetan serentak terhadap ethereum, Base, Arbitrum, dan BNB Smart Chain menunjukkan bahawa penyerang memahami sifat pelaburan berganda kontrak HTLC dan jangkauan operasi solver.
Garden Finance menanggapi dengan menghentikan aplikasi antara muka sebagai langkah berjaga-jaga sambil berkoordinasi dengan penyiasat luar. Kelajuan pengesanan telah membatasi kerugian lanjutan, namun kejadian ini menunjukkan bagaimana komponen luar talian masih boleh mencipta jalan untuk penarikan dana walaupun kontrak asas berfungsi seperti yang dirancang. Pemantau pasaran mencatat saiznya yang relatif kecil berbanding insiden jambatan yang lebih besar, tetapi pengulangan kerugian berkaitan solver dalam sembilan bulan menimbulkan soalan mengenai penguatan operasi. Pernyataan awam menekankan bahawa protokol itu sendiri terus beroperasi mengikut reka bentuk tanpa kepercayaan. Usaha penjejak bermula segera dengan rakan kongsi khas.
Bagaimana Kompromi Pangkalan Data Luar Talian Membolehkan Penyelesaian Palsu
Penyerang tidak memanfaatkan kerentanan dalam kontrak pintar HTLC. Sebaliknya, akses diperoleh ke pangkalan data luar talian yang diuruskan oleh satu penyelesaian bebas. Setelah masuk, penyerang menciptakan rekod pertukaran palsu yang sistem penyelesaian menganggap sah. Rekod-rekod tersebut mengarahkan penyelesaian untuk melepaskan USDT yang dipegang dalam HTLC yang berkaitan, walaupun tiada deposit sepadan telah dibuat oleh pihak lawan. Oleh kerana penyelesaian menyediakan likuiditi dan melaksanakan bahagian sepadan pertukaran atomik, persekitaran operasi mereka menyimpan aset sebenar yang sedia untuk dilepaskan apabila syarat kriptografi kelihatan selesai. Penyisipan data palsu melewati pengesahan biasa yang sepatutnya mengesahkan dana masuk.
Garden Finance mengesahkan bahawa hanya modal yang dimiliki oleh solver yang terjejas, dan deposit pengguna tetap tidak tersentuh. Vektor ini berbeza daripada re-entrancy kon pintar klasik atau kesilapan logik, dan sebaliknya menggambarkan risiko yang terkonsentrasi dalam lapisan koordinasi luar talian yang menjadi asas kepada banyak protokol niat dan solver moden. Solver bebas beroperasi dengan infrastruktur mereka sendiri, mencipta permukaan keselamatan yang teragih tetapi tidak seimbang. Insiden ini menunjukkan bahawa integriti pangkalan data dan kawalan akses terhadap sistem-sistem tersebut sama pentingnya dengan audit di atas rantai. Pembaikan pastinya akan berfokus pada autentikasi yang lebih kuat, pemantauan, dan pengasingan persekitaran solver.
Respons Protokol dan Kolaborasi dengan Rakan Keselamatan
Garden Finance secara terbuka menyatakan bahawa kontrak protokol dan pelaksanaan HTLC mereka tidak pernah diserang. Pasukan tersebut menghentikan antaramuka aplikasi untuk mencegah interaksi lanjutan semasa kerja forensik berlangsung. Kolaborasi telah diwujudkan dengan zeroShadow, Quantstamp, dan Blockaid untuk memetakan pergerakan dana dan mengenal pasti peluang pemulihan. Komunikasi rasmi menekankan bahawa tiada dana pengguna yang hilang atau terjejas, dan kerugian tersebut terhad kepada aset milik solver yang terkesan. Protokol tersebut menunjukkan bahawa ia mengharapkan untuk meneruskan perkhidmatan selepas menyelesaikan semakan keselamatan, walaupun tidak memberikan tarikh pemulihan yang tepat.
Pendekatan yang diukur ini mencerminkan pola respons yang digunakan selepas insiden besar Oktober 2025. Transparansi mengenai lingkup yang terhad membantu mengawal kerosakan reputasi, namun keperluan untuk menarik keluar aplikasi; masih mengganggu aktiviti jambatan biasa untuk aset Bitcoin dan aset berkaitan. Pasangan luar membawa kemampuan pelacakan dan audit khusus yang sering kali tidak dimiliki oleh protokol individu secara dalaman. Kejadian ini memperkuat nilai hubungan respons insiden yang telah dirundingkan sebelumnya. Pengguna disarankan untuk memantau saluran rasmi bagi pembaruan pemulihan, bukan klaim pihak ketiga.
Perbandingan dengan Insiden Solver Oktober 2025
Pada Oktober 2025, seorang penyerang mengompromikan persekitaran operasi salah satu penyelesaian bebas terbesar Garden Finance dan mengekstrak kira-kira $11.4 juta merentasi beberapa rantai. Laporan forensik susulan yang disiapkan dengan ulasan luar menyimpulkan bahawa pelanggaran itu terhad kepada lapisan penyelesaian dan kontrak protokol serta dana pengguna tetap selamat. Aset yang dicuri kemudian dipindahkan melalui jambatan dan pencampur, dengan beberapa analisis menghubungkan aktiviti itu kepada pelaku ancaman yang dikenali. Peristiwa Julai 2026 adalah lebih kecil dalam istilah mutlak tetapi mengikuti corak serupa yang menargetkan infrastruktur penyelesaian bukannya kontrak inti.
Kedua-dua kes menunjukkan bahawa keselamatan ekonomi sistem pertukaran atom sangat bergantung kepada kebersihan operasi pihak yang menyediakan likuiditi dan pemadanan. Pengulangan dalam masa kurang daripada setahun menunjukkan bahawa pelajaran daripada insiden sebelumnya belum sepenuhnya menghilangkan permukaan serangan. Pengumuman Garden Finance pada Januari 2026 terhadap dapatan forensik sebelumnya memberikan rekod awam yang kini berfungsi sebagai asas untuk menilai tindak balas terkini. Peserta industri akan mengkaji sama ada kawalan teknikal atau proses tambahan diperkenalkan selepas peristiwa kedua ini. Sifat selari kedua-dua insiden memberikan titik data yang jelas untuk penilaian risiko arsitektur yang bergantung kepada penyelesaian.
Peranan Kontrak Terkunci Masa Hash dalam Reka Bentuk Garden
Garden Finance bergantung pada kontrak hash yang dikunci masa untuk membolehkan pertukaran atomik lintas rantai tanpa kepercayaan, terutamanya antara Bitcoin dan EVM atau rangkaian lain. Sebuah HTLC mengunci dana yang hanya boleh dituntut dengan menunjukkan preimage dari hash kriptografi dalam jendela masa yang ditentukan; jika tidak, dana akan kembali kepada pihak asal. Struktur ini membolehkan dua pihak di rantai yang berbeza bertukar aset tanpa perantara yang dipercayai memegang pengawasan. Penyelesai menyertai dengan menyediakan bahagian likuiditi dan memantau syarat pelepasan. Apabila sistem luar talian penyelesai menerima data yang salah, HTLC di atas rantai masih boleh melaksanakan pelepasan yang kelihatan sah dari perspektif kontrak.
Oleh itu, reka bentuk ini memisahkan keselamatan kunci kriptografi daripada integriti sistem operasi yang menentukan kapan untuk berinteraksi dengannya. Audit oleh firma seperti Trail of Bits telah mengkaji komponen di atas rantai, namun persekitaran penyelesaian di luar rantai berada di luar ulasan tersebut. Eksploit terkini tidak merosakkan logik HTLC; ia memanipulasi input yang memicu fungsi kontrak yang sah. Memahami perbezaan ini adalah penting untuk menilai risiko baki dalam protokol serupa. Pengguna jambatan pertukaran atomik mesti menimbang kedua-dua jaminan di atas rantai dan operasi.
Kesan terhadap Pengguna dan Kesinambungan Perkhidmatan Penjembatan
Garden Finance melaporkan bahawa tiada dana pengguna yang hilang atau diletakkan pada risiko semasa insiden Julai 2026. Namun, penangguhan antaramuka aplikasi sementara menghentikan aktiviti pertukaran dan jambatan baru. Pengguna dengan transaksi yang tertunda atau kedudukan terbuka diarahkan ke saluran komunikasi rasmi untuk kemas kini status. Kerana kontrak inti terus berfungsi mengikut peraturan yang telah diprogramkan, kedudukan terkunci yang sedia ada tidak diubah secara sepihak oleh eksploit. Gangguan tersebut namun mengurangkan ketersediaan likuiditi dan menangguhkan pindahan silang rantai yang bergantung kepada protokol tersebut.
Pihak yang bergantung kepada Garden untuk pergerakan pantas bitcoin ke EVM mengalami tempoh singkat penurunan pilihan. Rancangan pemulihan berpusat pada penyelesaian ulasan keselamatan lapisan solver sebelum membuka semula antara muka depan. Lingkungan terhad kerugian berbanding jumlah nilai terkunci membantu mengekalkan keyakinan di kalangan pengguna sedia ada. Pembezahan yang jelas antara modal solver dan deposit pengguna tetap menjadi pesan utama dalam komunikasi protokol tersebut. Kesinambungan perkhidmatan selepas peristiwa sedemikian adalah ukuran utama bagi pengambilan jangka panjang infrastruktur pertukaran atomik.
Pemantauan Atas Rantai Aset yang Dicuri
Blockaid menerbitkan alamat penyerang utama, membolehkan pengesahan bebas terhadap pergerakan dana. Data awal menunjukkan penggabungan sebanyak kira-kira $425,000 di keempat-empat rantai yang terkesan. Pindahan seterusnya dan aktiviti penjembatan atau pertukaran yang berpotensi sedang dipantau oleh rakan-rakan penyiasatan. Dalam insiden 2025 sebelum ini, dana bergerak dengan pantas melalui pencampur dan penjembat, yang menyukarkan pemulihan. Saiz yang lebih kecil dalam penarikan 2026 mungkin meningkatkan peluang praktikal pemulihan sebahagian jika aset yang boleh dibekukan sampai ke tempat terpusat.
Syarikat khusus seperti zeroShadow membawa pengalaman dalam mengikuti aliran pelbagai rantai dan mengaitkan corak kepada pelaku yang diketahui. Keterbukaan blok rantai awam membolehkan sebarang pemerhati mengikuti alamat-alamat tersebut setelah ia diumumkan. Penjejakkan yang berjaya juga boleh memberi maklumat untuk langkah pertahanan masa depan dengan mengungkap laluan keluar yang disukai. Protokol tersebut belum mengumumkan ganjaran rasmi untuk insiden ini pada masa pelaporan awal, walaupun insentif sedemikian telah digunakan sebelum ini. Pemantauan berterusan terhadap dompet-dompet yang dikenal pasti masih merupakan sebahagian aktif daripada tindakan balas.
Implikasi Lebih Luas terhadap Protokol Silang-Rantaian Berdasarkan Solver
Banyak sistem lintas rantai moden bergantung kepada rangkaian penyelesaian bebas atau penyelesaian yang bersaing untuk memenuhi niat pengguna. Operator-operator ini memegang inventori dan melaksanakan sisi pemadanan pertukaran, mencipta permukaan ekonomi yang berasingan daripada kontrak protokol inti. Kompromi infrastruktur penyelesaian oleh itu mewakili kelas risiko yang berulang yang tidak sepenuhnya diatasi oleh audit terhadap kod pada rantai. Peristiwa Garden Finance pada 2025 dan 2026 menggambarkan bahawa reka bentuk HTLC yang telah diaudit dengan baik masih boleh mengalami kerugian apabila lapisan keputusan luar rantai dilanggar.
Protokol lain yang menggunakan arsitektur serupa menghadapi eksposur sejajar. Tanggapan industri mungkin mencakup standard keselamatan operasi yang lebih ketat untuk penyelesaian, komputasi pihak banyak yang wajib untuk bahan kunci, atau mekanisme insurans yang menutupi modal penyelesaian. Pengguna yang menilai jambatan berdasarkan pertukaran atomik atau niat kini mempunyai titik data konkrit mengenai frekuensi dan skala insiden lapisan penyelesaian. Pengungkapan terbuka selepas setiap peristiwa menyumbang kepada pembelajaran kolektif di seluruh sektor. Pola ini menunjukkan bahawa pelaburan dalam keselamatan operasi mesti mengekori perkembangan di atas rantai.
Pengauditan Keselamatan dan Risiko Operasi Baki
Garden Finance telah menyerahkan kontrak intinya kepada ulasan oleh firma-firma terkenal, termasuk Trail of Bits, yang merangkumi mekanisme HTLC, staking, dan caj. Audit-audit ini berfokus pada logik on-chain yang deterministik dan tidak meliputi infrastruktur peribadi penyelesaian bebas. Kesenjangan antara kontrak yang diaudit dan persekitaran operasi yang tidak diaudit adalah biasa dalam sistem terdesentralisasi yang mengoutsourcing penyediaan likuiditi. Selepas insiden 2025, kerja forensik mengenal pasti akses SSH yang tidak sah dan corak pencucian wang seterusnya.
Kompromi pangkalan data 2026 mewakili titik masuk yang berbeza dalam lapisan yang sama. Memperkuat kawalan akses, pemantauan berterusan, dan pengasingan pangkalan data penyelesaian kelihatan sebagai keutamaan segera. Protokol mungkin juga mengkaji teknik kriptografi yang mengurangkan jumlah keadaan sensitif yang disimpan di luar rantai. Risiko sisa tidak boleh dihapuskan sepenuhnya, tetapi setiap insiden memberikan peningkatan konkrit untuk iterasi seterusnya. Pengguna harus memperlakukan keselamatan operasi penyelesaian sebagai kriteria penilaian yang berasingan bersama dengan laporan audit kontrak pintar.
Konteks Pasar untuk Penjembatan Bitcoin Silang-Blockchain
Permintaan untuk pergerakan Bitcoin yang pantas dan tanpa kepercayaan ke dalam EVM dan ekosistem lain terus menyokong protokol seperti Garden Finance. Pertukaran atom menggunakan HTLC menawarkan alternatif yang meminimumkan kepercayaan berbanding jambatan berpusat atau aset dibungkus. Kedalaman likuiditi dan kelajuan pelaksanaan bergantung pada penyelesa aktif yang bersedia untuk mengikat modal. Gangguan yang disebabkan oleh peristiwa keselamatan sementara mengurangkan kedalaman itu dan boleh mengalihkan isipadu ke tempat persaingan. Saiz kerugian Julai 2026 yang relatif terhad membataskan gangguan pasaran yang lebih luas, namun insiden berulang boleh merosakkan keyakinan penyedia likuiditi yang lebih besar.
Tekanan persaingan mendorong pemulihan pantas dan penguatan yang dapat ditunjukkan. Perkembangan selari dalam penyelesaian Layer-2 Bitcoin dan reka bentuk penghubung lain memberikan pilihan kepada pengguna apabila satu tempat tidak aktif. Kejadian ini selari dengan corak jangka panjang cabaran keselamatan yang telah dihadapi oleh setiap sistem lintas-rantaian utama. Inovasi berterusan dalam kriptografi dan amalan operasi masih diperlukan agar kategori ini matang.
Rakan Siasatan dan Prospek Pemulihan
Garden Finance bekerjasama dengan zeroShadow, Quantstamp, dan Blockaid untuk menyokong usaha penjejakkan dan pemulihan. Perusahaan-perusahaan ini memiliki keahlian dalam forensik atas rantai, ulasan kontrak pintar, dan pengesanan ancaman secara masa nyata. Kemampuan gabungan mereka meningkatkan kebarangkalian mengenal pasti laluan keluar dan berkoordinasi dengan platform terpusat sekiranya dana muncul di sana. Kadar pemulihan dalam insiden penyelesaian dan jambatan sebelumnya berbeza-beza bergantung kepada kelajuan pergerakan dan penggunaan mixer. Jumlah mutlak yang lebih kecil yang terlibat dalam kes 2026 mungkin meningkatkan peluang praktikal pemulihan sebahagian berbanding insiden $11.4 juta sebelumnya.
Pengungkapan awam alamat penyerang membolehkan pemantauan komuniti yang menyokong usaha profesional. Sebarang aset yang dipulihkan akan dikembalikan kepada penyelesa yang terkesan, bukan kepada perbendaharaan protokol atau pengguna, selaras dengan kepemilikan modal yang hilang. Kemas kini kemajuan dijangka melalui saluran rasmi seiring dengan kemajuan penyiasatan. Model kolaboratif ini mencerminkan amalan terbaik semasa untuk respons selepas insiden dalam sistem terdesentralisasi.
Pelajaran untuk Pengguna Protokol Atomic-Swap dan Intent
Pengguna sistem yang bergantung pada penyelesaian bebas harus menyedari bahawa keselamatan operasi penyelesaian tersebut membentuk sebahagian daripada profil risiko keseluruhan. Walaupun kontrak pintar direka dan diaudit dengan betul, pihak-pihak yang menyediakan likuiditi dan melaksanakan persetujuan boleh menjadi titik kegagalan. Pencaran melalui pelbagai tempat penghubung mengurangkan eksposur terhadap sebarang gangguan operasi tunggal. Memantau saluran komunikasi rasmi semasa kejadian memberikan maklumat status yang paling boleh dipercayai.
Pemisahan jelas yang dikekalkan oleh Garden Finance antara dana pengguna dan modal penyelesaian adalah ciri reka bentuk positif yang membataskan kerugian pengguna secara langsung dalam kedua-dua peristiwa terkini. Namun, ketidaktersediaan sementara antaramuka masih memberi kesan terhadap kebolehgunaan praktikal. Pengguna potensial mungkin ingin mengkaji laporan insiden sejarah dan lingkungan audit luar sebelum mengcommitkan volum besar. Dua kes Garden Finance menyediakan contoh konkrit yang boleh memperkaya senarai semak due diligence untuk protokol serupa. Peningkatan berterusan dalam piawaian operasi penyelesaian akan memberi manfaat kepada keseluruhan kategori alat lintas rantai yang meminimumkan kepercayaan.
🔥 Sertai Kampanye Perdagangan Ulang Tahun Ke-9 KuCoinKuCoin sedang memperingati hari jadinya yang ke-9 dengan kampanye platform khas yang penuh dengan ganjaran eksklusif, aktiviti dagangan, dan tawaran masa terhad. Jangan lepaskan peluang untuk menyertai dan menikmati manfaat semasa bursa memperingati sembilan tahun pertumbuhan dan inovasi. Lawati laman kampanye rasmi sekarang:
|
Soalan Lazim
Adakah dana pengguna hilang dalam eksploit Garden Finance?
Garden Finance menyatakan bahawa tiada deposit pengguna mahupun kontrak protokol utama yang diserang. Kira-kira $450,000 dalam USDT yang ditarik dari HTLC milik penyelesaian bebas yang terkesan. Antaramuka aplikasi telah dihentikan sebagai langkah berjaga-jaga, tetapi kedudukan pengguna yang sedia ada tidak diubah oleh serangan tersebut.
Bagaimana penyerang mengekstrak dana tanpa memecahkan kontrak pintar?
Penyerang telah mengompromikan pangkalan data luar rantai salah satu penyelesaian dan memasukkan rekod pertukaran palsu. Rekod-rekod tersebut menyebabkan penyelesaian melepaskan USDT yang dipegang dalam HTLC walaupun tiada deposit pihak bertentangan yang sepadan telah berlaku. Kontrak atas rantai menjalankan fungsi pelepasan yang sah berdasarkan input yang dimanipulasi.
Blokk rantai mana yang terkesan oleh penarikan?
Penarikan berlaku di Ethereum, Base, Arbitrum, dan BNB Smart Chain. Blockaid mengenal pasti aktiviti di keempat-empat rangkaian dan menerbitkan alamat penyerang utama untuk pengesahan awam.
Adakah ini berkaitan dengan insiden $11.4 juta sebelum ini?
Ya. Pada Oktober 2025, satu kompromi berbeza terhadap persekitaran pengendalian penyelesaian menyebabkan kehilangan aset yang dimiliki penyelesaian sebanyak kira-kira $11.4 juta. Kedua-dua peristiwa tersebut meninggalkan protokol inti dan dana pengguna selamat, menonjolkan risiko berulang pada lapisan penyelesaian.
Apakah langkah-langkah yang diambil oleh Garden Finance untuk meneruskan operasi?
Protokol ini bekerjasama dengan ZeroShadow, Quantstamp, dan Blockaid untuk menyelesaikan analisis forensik dan ulasan keselamatan terhadap infrastruktur penyelesaian. Perkhidmatan dijangka akan diteruskan selepas pemeriksaan tersebut, walaupun tiada tarikh spesifik telah diumumkan.
Bolehkah USDT yang dicuri dipulihkan?
Rakan penyiasatan sedang melacak dana merentasi rantai. Pemulihan bergantung pada sama ada aset-aset tersebut sampai ke tempat yang boleh membekukan mereka dan kecepatan pergerakan. Jumlah pemulihan rasmi belum disahkan pada masa pelaporan awal.
Penafian: Kandungan ini hanya untuk tujuan maklumat dan tidak merupakan nasihat pelaburan. Pelaburan mata wang kripto membawa risiko. Sila lakukan penyelidikan anda sendiri (DYOR).
Penafian: Halaman ini telah diterjemahkan dengan menggunakan teknologi AI untuk keselesaan anda. Untuk mendapatkan maklumat yang paling tepat, rujuk kepada versi bahasa Inggeris asal.

