Эксплуатация HTLC Garden Finance: похищено 450 000 долларов США в USDT по сети Ethereum, Base, Arbitrum и BNB Chain

Эксплуатация HTLC Garden Finance: похищено 450 000 долларов США в USDT по сети Ethereum, Base, Arbitrum и BNB Chain

2026/08/01 13:00:00

Пользовательское изображение

Garden Finance приостанавливает мост между цепочками после

Garden Finance, кросс-чейн протокол атомарных свопов, в основном ориентированный на мосты между bitcoin и другими сетями, принял решение временно отключить свое приложение 26 июля 2026 года. Это действие было предпринято после того, как известная компания по безопасности Blockaid сообщила о обнаружении активного эксплойта, приведшего к извлечению примерно 450 000 долларов США в виде USDT. Средства были выведены из хеш-тайм-локированных контрактов, развернутых на нескольких блокчейн-сетях, включая ethereum, Base, Arbitrum и BNB Smart Chain. Согласно информации, предоставленной протоколом, было выявлено, что злоумышленник получил несанкционированный доступ к офлайн-базе данных одного независимого решателя. Этот человек ввел фальшивые записи свопов в систему и последующе инициировал высвобождение ликвидности, принадлежащей решателю, без каких-либо соответствующих депозитов от контрагента.
 
Важно отметить, что основные смарт-контракты и пользовательские средства не пострадали от этой уязвимости, что является ключевым моментом для успокоения пользователей платформы. Этот инцидент подчеркивает постоянные операционные риски, существующие на уровне решателя в системах на основе намерений и атомарных свопов, даже когда сами цепочные контракты остаются безопасными. Кроме того, он напоминает о более масштабном и тревожном инциденте с компрометацией решателя на сумму $11,4 млн, который затронул тот же протокол в октябре 2025 года. Такая закономерность уязвимостей вызывает серьезные вопросы относительно общей безопасности и устойчивости таких систем в экосистеме блокчейн-технологий.

Обнаружение Blockaid и многоцепочечный охват слива

Компания по безопасности блокчейна Blockaid впервые отметила активность 26 июля 2026 года, отметив, что примерно 450 000 долларов США в USDT уже были выведены из контрактов HTLC Garden Finance на четырех сетях. Компания опубликовала адрес эксплуататора и примеры хэшей транзакций, описав событие как продолжающееся на момент обнаружения. Данные в блокчейне позже показали, что адрес атакующего консолидировал средства на сумму около 425 000 долларов США на затронутых цепочках с ограниченным числом транзакций. Одновременное целенаправленное воздействие на Ethereum, Base, Arbitrum и BNB Smart Chain указывает на то, что атакующий понимал многоплатформенную природу контрактов HTLC и масштаб операций решателя.
 
Garden Finance ответила приостановкой фронтенд-приложения в качестве меры предосторожности, пока координировала действия с внешними следователями. Быстрота обнаружения ограничила дальнейшие потери, однако этот инцидент демонстрирует, как оффчейн-компоненты всё ещё могут создавать пути для извлечения средств, даже когда базовые контракты работают согласно проекту. Наблюдатели рынка отметили относительно скромный объём по сравнению с крупными инцидентами на мостах, но повторение потерь, связанных с решерами, в течение девяти месяцев вызвало вопросы относительно усиления операционной устойчивости. В публичных заявлениях подчеркивалось, что протокол продолжает функционировать в соответствии со своим бесстрастным дизайном. Расследование началось немедленно с привлечением специализированных партнёров.

Как компрометация базы данных вне цепочки позволила создать фальшивые расчеты

Атакующий не воспользовался уязвимостью в смарт-контрактах HTLC. Вместо этого был получен доступ к внепротокольной базе данных, поддерживаемой одним независимым решателем. Попав внутрь, злоумышленник создал фальшивые записи об обмене, которые системы решателя восприняли как легитимные. Эти записи указывали решателю на освобождение USDT, удерживаемого в соответствующих HTLC, хотя никакой соответствующий депозит со стороны контрагента не был произведен. Поскольку решатели обеспечивают ликвидность и выполняют соответствующую часть атомарных свопов, их операционные среды содержат реальные активы, готовые к высвобождению при кажущемся выполнении криптографических условий. Внедрение ложных данных обходило обычную проверку, которая должна была подтвердить поступление средств.
 
Garden Finance подтвердила, что затронуты только капиталы решателей, а депозиты пользователей остались нетронутыми. Этот вектор отличается от классических атак повторного входа или логических ошибок в смарт-контрактах и вместо этого иллюстрирует риск, сосредоточенный в оффчейн-координационном слое, на который полагаются многие современные протоколы на основе намерений и решателей. Независимые решатели работают на собственной инфраструктуре, создавая распределенную, но неравномерную поверхность безопасности. Инцидент показывает, что целостность баз данных и контроль доступа к этим системам столь же критичны, как и аудиты в цепочке. Меры по устранению последствий будут направлены на усиление аутентификации, мониторинга и изоляции сред решателей.

Ответ протокола и сотрудничество с партнерами по безопасности

Garden Finance официально заявила, что её контракты протокола и реализации HTLC никогда не были скомпрометированы. Команда приостановила интерфейс приложения, чтобы предотвратить дальнейшее взаимодействие во время проведения криминалистического анализа. Было установлено сотрудничество с zeroShadow, Quantstamp и Blockaid для отслеживания перемещения средств и выявления возможностей для восстановления. В официальных сообщениях подчеркивалось, что средства пользователей не были потеряны и не подвергались риску, а убытки ограничились активами, принадлежащими затронутому решателю. Протокол сообщил, что ожидает возобновления работы после завершения проверок безопасности, однако точная дата возобновления не была указана.
 
Этот взвешенный подход повторяет модель реакции, использовавшейся после более масштабного инцидента в октябре 2025 года. Прозрачность в отношении ограниченного масштаба помогла сдержать репутационный ущерб, однако необходимость отключения приложения всё же прервала нормальную работу мостов для биткоин-активов и связанных с ними активов. Внешние партнёры обладают специализированными возможностями отслеживания и аудита, которых часто не хватает у отдельных протоколов в штате. Этот эпизод подчёркивает ценность заранее согласованных отношений по реагированию на инциденты. Пользователям рекомендовалось отслеживать обновления о восстановлении через официальные каналы, а не через сторонние заявления.

Сравнение с инцидентом Solver в октябре 2025 года

В октябре 2025 года злоумышленник скомпрометировал операционную среду одного из крупнейших независимых решателей Garden Finance и извлек примерно 11,4 миллиона долларов США через несколько цепочек. Последующий криминалистический отчет, подготовленный с внешним обзором, пришел к выводу, что нарушение ограничилось уровнем решателя, а протокольные контракты и средства пользователей остались в безопасности. Украденные активы позже были перемещены через мосты и миксеры, и некоторые анализы связали эту активность с известным злоумышленником. Событие июля 2026 года меньше по абсолютной величине, но следует аналогичной схеме целенаправленного воздействия на инфраструктуру решателей, а не на основные контракты.
 
Оба случая демонстрируют, что экономическая безопасность систем атомарных свопов во многом зависит от операционной гигиены сторон, предоставляющих ликвидность и осуществляющих сопоставление. Повторение в течение менее чем года говорит о том, что уроки, извлеченные из предыдущего инцидента, не смогли полностью устранить поверхность атаки. Раскрытие Garden Finance в январе 2026 года предыдущих результатов расследования создало публичную запись, которая теперь служит базой для оценки последнего ответа. Участники отрасли проанализируют, были ли введены дополнительные технические или процессуальные меры контроля после этого второго события. Параллельный характер двух инцидентов предоставляет четкую точку данных для оценки рисков архитектур, зависящих от решателей.

Роль хеш-временных контрактов в дизайне Garden

Garden Finance использует хеш-временные блокирующие контракты для обеспечения доверенных межцепочечных атомарных обменов, особенно между Bitcoin и EVM или другими сетями. HTLC блокирует средства, которые можно получить только путем предоставления преобразования криптографического хеша в пределах заданного временного окна; в противном случае средства возвращаются исходной стороне. Такая конструкция позволяет двум сторонам на разных цепочках обмениваться активами без доверенного посредника, удерживающего средства. Решатели участвуют, предоставляя ликвидность и отслеживая условия для освобождения. Когда внешние системы решателя получают неверные данные, на цепочке HTLC все еще может быть выполнено освобождение, которое выглядит действительным с точки зрения контракта.
 
Следовательно, дизайн разделяет безопасность криптографического замка и целостность операционных систем, которые решают, когда взаимодействовать с ним. Аудиты таких компаний, как Trail of Bits, рассматривали компоненты в цепочке, однако оффчейн-среды решателей выходят за рамки этих проверок. Недавний эксплойт не нарушил логику HTLC; он манипулировал входными данными, которые запускали легитимные функции контракта. Понимание этого различия необходимо для оценки остаточного риска в подобных протоколах. Пользователи мостов атомарных свопов должны учитывать как цепочные, так и операционные гарантии.

Влияние на пользователей и продолжение работы сервисов мостов

Garden Finance сообщила, что во время инцидента в июле 2026 года не было потеряно и не подверглось риску ни одно пользовательское средство. Однако приостановка интерфейса приложения временно остановила новые свопы и операции по мостам. Пользователям с незавершенными транзакциями или открытыми позициями было предложено обратиться к официальным каналам связи для получения обновлений статуса. Поскольку основные контракты продолжали функционировать в соответствии с запрограммированными правилами, существующие заблокированные позиции не были односторонне изменены в результате эксплуатации уязвимости. Тем не менее, перерыв снизил доступность ликвидности и задержал межцепочечные переводы, зависящие от протокола.
 
Участники рынка, зависящие от Garden для быстрого перемещения bitcoin в EVM, испытали короткий период снижения вариантов выбора. Планы по восстановлению сосредоточены на завершении проверок безопасности слоя решателя перед повторным запуском фронтенда. Ограниченный объем потерь по сравнению с общей суммой замороженных средств помог сохранить доверие существующих пользователей. Четкое различие между капиталом решателя и депозитами пользователей остается центральным сообщением в коммуникациях протокола. Непрерывность сервиса после таких событий является ключевым показателем долгосрочного внедрения инфраструктуры атомарных свопов.

Отслеживание украденных активов в цепочке

Blockaid опубликовал основной адрес эксплуататора, что позволяет независимо проверить движение средств. Ранние данные показали консолидацию примерно $425 000 по четырем затронутым цепочкам. Последующие переводы и потенциальная активность по мостам или обмену отслеживаются партнерами по расследованию. В предыдущем инциденте 2025 года средства быстро перемещались через миксеры и мосты, что затрудняло их возврат. Меньший объем хищения в 2026 году может улучшить практические шансы на частичное восстановление, если замораживаемые активы попадут на централизованные площадки.
 
Специализированные компании, такие как zeroShadow, обладают опытом отслеживания мультицепных потоков и сопоставления паттернов с известными участниками. Публичная прозрачность блокчейна позволяет любому наблюдателю отслеживать адреса после их раскрытия. Успешное отслеживание также может помочь в разработке будущих защитных мер, выявив предпочтительные маршруты вывода средств. На момент первоначального отчета протокол не объявил формальный бонус за эту инцидент, хотя ранее такие стимулы использовались. Постоянный мониторинг выявленных кошельков остается активной частью реакции.

Более широкие последствия для протоколов, основанных на решателях, для межцепочечных взаимодействий

Многие современные кросс-чейн системы полагаются на сети независимых решателей или решателей, конкурирующих за выполнение пользовательских запросов. Эти операторы владеют инвентарем и выполняют сторону сопоставления обменов, создавая экономическую поверхность, отдельную от основных контрактов протокола. Компрометация инфраструктуры решателей представляет собой повторяющийся класс рисков, который не полностью охватывается аудитами кода в цепочке. События Garden Finance 2025 и 2026 годов иллюстрируют, что даже хорошо прошедшие аудит проекты HTLC могут понести убытки при компрометации офф-чейн-уровня принятия решений.
 
Другие протоколы, использующие аналогичные архитектуры, сталкиваются с параллельными уязвимостями. Отраслевые ответы могут включать более строгие стандарты операционной безопасности для решателей, обязательное использование многопартийных вычислений для ключевых данных или механизмы страхования, покрывающие капитал решателей. Пользователи, оценивающие атомарные свопы или мосты на основе намерений, теперь имеют конкретные данные о частоте и масштабе инцидентов на уровне решателей. Прозрачное раскрытие информации после каждого события способствует коллективному обучению в отрасли. Паттерн указывает на то, что инвестиции в операционную безопасность должны идти в ногу с развитием на цепочке.

Аудиты безопасности и остаточный операционный риск

Garden Finance подвергла свои основные контракты проверке известными компаниями, включая Trail of Bits, охватывающей механизмы HTLC, стейкинга и комиссий. Эти аудиты сосредоточены на детерминированной цепочечной логике и не распространяются на частную инфраструктуру независимых решателей. Разрыв между аудированными контрактами и неаудированными операционными средами является распространённым явлением в децентрализованных системах, которые передают предоставление ликвидности на аутсорсинг. После инцидента 2025 года в ходе криминалистического анализа были выявлены несанкционированный доступ по SSH и последующие схемы отмывания.
 
Поражение базы данных 2026 года представляет собой другой точку входа в том же общем слое. Укрепление контроля доступа, непрерывный мониторинг и изоляция баз данных решателей кажутся приоритетом номер один. Протоколы также могут изучить криптографические методы, снижающие сумму чувствительного состояния, хранящегося оффчейн. Остаточный риск невозможно полностью устранить, однако каждая инцидент предоставляет конкретные улучшения для следующей итерации. Пользователи должны рассматривать операционную безопасность решателей как отдельный критерий оценки наряду с отчетами об аудите смарт-контрактов.

Рыночный контекст для межцепочечного бриджа bitcoin

Спрос на быстрое, некастодиальное перемещение bitcoin в EVM и другие экосистемы продолжает поддерживать протоколы, такие как Garden Finance. Атомарные свопы с использованием HTLC предлагают альтернативу с минимальным доверием по сравнению с кастодиальными мостами или обернутыми активами. Глубина ликвидности и скорость исполнения зависят от активных решателей, готовых вложить капитал. Прерывания, вызванные инцидентами безопасности, временно снижают эту глубину и могут перенаправить объем на конкурирующие площадки. Относительно ограниченный размер потерь в июле 2026 года ограничил более широкие рыночные нарушения, однако повторяющиеся инциденты могут подорвать доверие крупных участников ликвидности.
 
Конкурентное давление стимулирует быстрое восстановление и очевидное усиление безопасности. Параллельные разработки в области решений Layer-2 для Bitcoin и других мостовых архитектур предоставляют пользователям альтернативы, когда один из ресурсов недоступен. Этот эпизод вписывается в более длительную закономерность вызовов безопасности, с которыми сталкивалась каждая крупная межцепочечная система. Постоянные инновации в криптографии и операционных практиках остаются необходимыми для созревания категории.

Партнеры по расследованию и перспективы восстановления

Garden Finance привлекла zeroShadow, Quantstamp и Blockaid для поддержки усилий по отслеживанию и возврату средств. Эти компании специализируются на ончейн-форензике, анализе смарт-контрактов и обнаружении угроз в реальном времени. Их совокупные возможности повышают вероятность выявления путей вывода средств и координации с централизованными платформами, если средства появятся на них. Уровни возврата в предыдущих инцидентах с решерами и мостами сильно варьировались в зависимости от скорости перемещения и использования миксеров. Меньшая абсолютная сумма, задействованная в случае 2026 года, может повысить практическую вероятность частичного возврата по сравнению с более ранним инцидентом на $11,4 млн.
 
Публичное раскрытие адреса злоумышленника позволяет сообществу осуществлять мониторинг, дополняя профессиональные усилия. Любые восстановленные активы будут возвращены пострадавшему решателю, а не в казну протокола или пользователям, что соответствует праву собственности на потерянный капитал. Обновления о ходе расследования будут предоставляться через официальные каналы. Коллаборативная модель отражает текущие лучшие практики реагирования на инциденты в децентрализованных системах.

Уроки для пользователей протоколов атомарного обмена и намерений

Пользователи систем, зависящих от независимых решателей, должны понимать, что операционная безопасность этих решателей является частью общего профиля рисков. Даже если смарт-контракты правильно спроектированы и аудированы, стороны, предоставляющие ликвидность и выполняющие сделки, могут стать точками отказа. Диверсификация через несколько платформ для мостов снижает экспозицию к любому единичному операционному сбою. Мониторинг официальных каналов связи во время инцидентов предоставляет наиболее надежную информацию о статусе.
 
Четкое разделение, предусмотренное Garden Finance, между средствами пользователей и капиталом решателей — это положительная особенность дизайна, ограничившая прямые потери пользователей в обоих недавних инцидентах. Тем не менее, временная недоступность интерфейса все еще влияет на практическую удобство использования. Потенциальным пользователям стоит ознакомиться с отчетами о прошлых инцидентах и объемом внешних аудитов, прежде чем вкладывать значительные объемы. Два случая Garden Finance предоставляют конкретные примеры, которые могут помочь в составлении чек-листов для проведения дью дилидженс по аналогичным протоколам. Постоянное улучшение стандартов работы решателей будет выгодно всей категории минимизированных доверием межцепных инструментов.
 

🔥 Присоединяйтесь к торговому кампании к 9-й годовщине KuCoin

KuCoin отмечает свою 9-ю годовщину специальной кампанией на платформе с эксклюзивными наградами, торговыми активностями и ограниченными по времени предложениями. Не упустите возможность принять участие и воспользоваться преимуществами, пока биржа отмечает девять лет роста и инноваций. Посетите официальную страницу кампании сейчас:
 

Пользовательское изображение

ЧаВо

Были ли потеряны средства пользователей при эксплуатации уязвимости в Garden Finance?

Garden Finance заявила, что ни депозиты пользователей, ни основные контракты протокола не были скомпрометированы. Примерно 450 000 долларов США в USDT, изъятые из HTLC, принадлежали пострадавшему независимому решателю. Интерфейс приложения был приостановлен в качестве меры предосторожности, но существующие позиции пользователей не были изменены в результате атаки.
 

Как злоумышленнику удалось извлечь средства, не нарушая смарт-контракты?

Атакующий скомпрометировал базу данных вне цепочки одного решателя и вставил ложные записи об обмене. Эти записи привели к тому, что решатель выпустил USDT, удерживаемый в HTLC, хотя соответствующий депозит контрагента не был произведен. Он-чейн контракты выполнили легитимные функции выпуска на основе манипулированных входных данных.
 

Какие блокчейны были затронуты слиянием?

Выводы произошли на Ethereum, Base, Arbitrum и BNB Smart Chain. Blockaid выявил активность на всех четырех сетях и опубликовал основной адрес эксплуататора для общественной проверки.
 

Это связано с предыдущим инцидентом на $11,4 миллиона?

Да. В октябре 2025 года другое компрометирование операционной среды решателя привело к потере примерно 11,4 миллиона долларов США активов, принадлежащих решателю. Оба события не затронули основной протокол и средства пользователей, что подчеркивает повторяющиеся риски на уровне решателя.
 

Какие шаги предпринимает Garden Finance для возобновления деятельности?

Протокол сотрудничает с ZeroShadow, Quantstamp и Blockaid для проведения криминалистического анализа и проверок безопасности инфраструктуры решателя. Обслуживание ожидается возобновленным после завершения этих проверок, хотя конкретная дата не объявлена.
 

Можно ли восстановить похищенные USDT?

Партнеры по расследованию отслеживают средства через цепочки. Восстановление зависит от того, достигнуты ли активы площадками, способными заморозить их, и от скорости перемещения. На момент первоначального отчета официально подтвержденная сумма восстановления не определена.
 
Отказ от ответственности: Этот материал предоставлен исключительно в информационных целях и не является инвестиционной рекомендацией. Инвестиции в криптовалюты сопряжены с рисками. Проведите собственное исследование (DYOR).
 

Отказ от ответственности: Эта страница была переведена для вашего удобства с использованием технологии искусственного интеллекта. Для получения наиболее точной информации обратитесь к оригинальной английской версии.