Експлуатація HTLC Garden Finance: вкрадено $450 000 USDT через ethereum, Base, Arbitrum та BNB Chain

Експлуатація HTLC Garden Finance: вкрадено $450 000 USDT через ethereum, Base, Arbitrum та BNB Chain

2026/08/01 13:00:00

Кастомне зображення

Garden Finance призупинила міжланцюговий міст після

Garden Finance, крос-чейн протокол атомарних обмінів, який зосереджений переважно на мостах між bitcoin та іншими мережами, прийняв рішення тимчасово вимкнути свій застосунок 26 липня 2026 року. Ця дія була здійснена після того, як відома компанія з кібербезпеки Blockaid повідомила про виявлення активного експлойту, що призвів до вилучення приблизно 450 000 доларів США у вигляді USDT. Засоби були виведені з хеш-часових контрактів, розгорнутих на кількох блокчейн-мережах, включаючи ethereum, Base, Arbitrum та BNB Smart Chain. За інформацією, наданою протоколом, було виявлено, що нападник отримав несанкціонований доступ до зовнішньої бази даних одного незалежного розв’язувача. Ця особа внесла фальшиві записи обміну до системи і викликала вивільнення ліквідності, що належала розв’язувачу, без будь-яких відповідних депозитів від контрагента.
 
Важливо зазначити, що основні смартконтракти та кошти користувачів не постраждали від цієї експлуатації, що є критично важливим моментом для впевненості користувачів платформи. Цей інцидент підкреслює постійні операційні ризики, що існують на рівні розв’язувача в системах на основі інтенцій та атомарних обмінів, навіть у випадках, коли самі он-чейн контракти залишаються безпечними. Крім того, це нагадує про більш серйозний інцидент з компрометацією розв’язувача на $11,4 мільйона, який вплинув на той самий протокол у жовтні 2025 року. Така закономірність вразливостей викликає серйозні питання щодо загальної безпеки та операційного підсилення таких систем у екосистемі блокчейн-технологій.

Виявлення Blockaid та багатоланцюговий охоплення витоку

Компанія з безпеки блокчейну Blockaid вперше зафіксувала цю діяльність 26 липня 2026 року, зазначивши, що приблизно 450 000 доларів США в USDT вже було знято з контрактів HTLC Garden Finance на чотирьох мережах. Компанія опублікувала адресу зловмисника та зразки хешів транзакцій, описавши подію як триваючу на момент виявлення. Дані в блокчейні пізніше показали, що адреса нападника консолідувала кошти на суму близько 425 000 доларів США на постраждалих ланцюгах за допомогою обмеженої кількості транзакцій. Одночасне цілеспрямоване вплив на ethereum, Base, Arbitrum і BNB Smart Chain свідчить про те, що нападник розумів багато-розгортання контрактів HTLC та діапазон дій розв’язувача.
 
Garden Finance відреагувала призупиненням фронтенд-додатку на випадок передбачуваної ​​небезпеки, поки координувала дії ззовнішніми слідчими. Швидкість виявлення обмежила подальші втрати, але цей випадок демонструє, як компоненти поза ланцюгом все ще можуть створювати шляхи для вилучення коштів, навіть коли базові контракти працюють за проектом. Спостерігачі ринку зауважили відносно скромний розмір порівняно з більшими інцидентами з мостами, але повторення втрат, пов’язаних із розв’язувачами, протягом дев’яти місяців викликало питання щодо підсилення операційної безпеки. У публічних заявах підкреслювалося, що протокол продовжує працювати відповідно до своєї безповоротної архітектури. Зусилля з відстеження розпочалися негайно зі спеціалізованими партнерами.

Як компрометація бази даних поза ланцюгом дозволила створювати фальшиві розрахунки

Зловмисник не використав уразливість у смартконтрактах HTLC. Натомість отримано доступ до зовнішньої бази даних, яку підтримує один незалежний розв’язувач. Ввійшовши всередину, зловмисник створив фальшиві записи обміну, які системи розв’язувача сприйняли як легітимні. Ці записи наказували розв’язувачеві вивести USDT, що зберігається у відповідних HTLC, навіть якщо від протилежної сторони не було зроблено відповідного депозиту. Оскільки розв’язувачі надають ліквідність і виконують відповідну частину атомарних обмінів, їхні оперативні середовища містять реальні активи, готові до виведення після здачі криптографічних умов. Внесення хибних даних обійшло нормальну перевірку, яка мала підтвердити надходження коштів.
 
Garden Finance підтвердила, що постраждали лише капітали розв’язувачів, а депозити користувачів залишилися незатиченими. Цей вектор відрізняється від класичних повторних викликів смарт-контрактів або логічних помилок і замість цього ілюструє ризик, зосереджений у офф-чейн координаційному рівні, на який спираються багато сучасних протоколів із намірами та розв’язувачами. Незалежні розв’язувачі працюють з власною інфраструктурою, створюючи розподілену, але нерівномірну поверхню безпеки. Цей інцидент показує, що цілісність бази даних та контроль доступу до цих систем є стільки ж критичними, як і аудит на ланцюгу. Засоби усунення необхідно буде зосередити на сильнішій аутентифікації, моніторингу та ізоляції середовищ розв’язувачів.

Відповідь протоколу та співпраця з партнерами з безпеки

Garden Finance публічно заявила, що її протокольні контракти та реалізації HTLC ніколи не були скомпрометовані. Команда призупинила інтерфейс додатка, щоб запобігти подальшій взаємодії, поки тривав криміналістичний аналіз. Було встановлено співпрацю з zeroShadow, Quantstamp та Blockaid для відстеження руху коштів та виявлення можливостей відновлення. Офіційні повідомлення підкреслили, що кошти користувачів не були втрачені чи піддані ризику, а втрата обмежилася активами, що належали постраждалому розв’язувачу. Протокол зазначив, що очікує відновлення роботи після завершення безпекових перевірок, хоча точна дата відновлення не була названа.
 
Цей виміряний підхід відображає шаблон реакції, використаний після більшого інциденту у жовтні 2025 року. Прозорість щодо обмеженого масштабу допомогла обмежити шкоду репутації, але необхідність відключити додаток все ще призводила до переривання нормальної діяльності мостів для Bitcoin assets та пов’язаних активів. Зовнішні партнери надають спеціалізовані можливості відстеження та аудиту, яких часто не вистачає у внутрішніх ресурсах окремих протоколів. Цей епізод підкреслює цінність заздалегідь укладених відносин щодо реагування на інциденти. Користувачам було рекомендовано стежити за офіційними каналами для оновлень щодо відновлення, а не за сторонніми заявами.

Порівняння з інцидентом Solver у жовтні 2025 року

У жовтні 2025 року нападник скомпрометував робоче середовище одного з найбільших незалежних розв’язувачів Garden Finance та вивіз приблизно $11,4 мільйона через кілька ланцюгів. Пізніший форензичний звіт, підготовлений з залученням зовнішнього огляду, висновував, що порушення обмежувалося рівнем розв’язувача, а протокольні контракти та кошти користувачів залишилися безпечними. Вкрадені активи пізніше були переміщені через мости та міксер, причому деякий аналіз пов’язав цю діяльність із відомим загрозою. Подія липня 2026 року менша за абсолютними показниками, але слідує подібному шаблону — націлення на інфраструктуру розв’язувачів, а не на основні контракти.
 
Обидва випадки демонструють, що економічна безпека систем атомарних обмінів сильно залежить від операційної гігієни сторін, що надають ліквідність та збігають угоди. Повторення протягом менше ніж року свідчить, що уроки з попереднього інциденту не виключили повністю поверхню атаки. Розголошення Garden Finance у січні 2026 року про попередні результати розслідування створило публічний запис, який тепер слугує базовою лінією для оцінки останньої відповіді. Учасники галузі проаналізують, чи будуть введені додаткові технічні чи процесуальні заходи після цього другого випадку. Паралельна природа двох інцидентів надає чітку вихідну точку для оцінки ризиків архітектур, залежних від розв’язувачів.

Роль хеш-контрактів з обмеженням за часом у дизайні Garden

Garden Finance використовує хеш-контракти з обмеженням за часом для забезпечення довірчих атомарних обмінів між мережами, зокрема між Bitcoin та EVM або іншими мережами. HTLC блокує кошти, які можна отримати лише шляхом представлення преімеджу криптографічного хешу в межах визначеного часових проміжку; інакше кошти повертаються початковій стороні. Ця структура дозволяє двом сторонам на різних ланцюгах обмінювати активи без довіреної сторони, що зберігає кошти. Розв’язувачі беруть участь, надаючи ланку ліквідності та моніторячи умови для вивільнення. Коли зовнішні системи розв’язувача отримують неправильні дані, on-chain HTLC все ще може виконати вивільнення, яке з точки зору контракту виглядає дійсним.
 
Тому дизайн розділяє безпеку криптографічного замка від цілісності операційних систем, які вирішують, коли взаємодіяти з ним. Аудити таких фірм, як Trail of Bits, досліджували он-чейн компоненти, але оф-чейн середовища вирішувачів виходять за межі цих оглядів. Останній експлойт не порушив логіку HTLC; він маніпулював вхідними даними, які запускали легітимні функції контракту. Розуміння цієї відмінності є обов’язковим для оцінки залишкового ризику в подібних протоколах. Користувачі мостів атомарного обміну повинні враховувати як он-чейн, так і операційні гарантії.

Вплив на користувачів та неперервність послуг мостів

Garden Finance повідомила, що під час інциденту в липні 2026 року не було втрачено та не піддано ризику кошти користувачів. Однак призупинення інтерфейсу застосунку тимчасово призупинило нові обміни та бриджинг. Користувачам із незавершеними транзакціями або відкритими позиціями було запропоновано звертатися до офіційних каналів зв’язку для отримання оновлень щодо статусу. Оскільки основні контракти продовжували працювати відповідно до їхніх запрограмованих правил, існуючі заблоковані позиції не були односторонньо змінені внаслідок експлойту. Проте перерва зменшила доступність ліквідності та спричинила затримки у міжланцюгових переказах, які залежать від протоколу.
 
Учасники ринку, які залежать від Garden для швидкого переміщення bitcoin у EVM, пережили короткий період зменшення варіантів. Плани відновлення зосереджені на завершенні безпекових оглядів шару розв’язувача перед повторним відкриттям фронт-енду. Обмежений обсяг втрат щодо загальної суми заблокованої вартості допоміг зберегти довіру серед існуючих користувачів. Чітке розмежування між капіталом розв’язувача та депозитами користувачів залишається центральним повідомленням у комунікаціях протоколу. Неперервність обслуговування після таких подій є ключовим показником довгострокового прийняття інфраструктури атомарних обмінів.

Відстеження вкрадених активів у блокчейні

Blockaid опублікував основну адресу експлуататора, що дозволяє незалежно перевірити рух коштів. Ранні дані показали консолідацію приблизно $425 000 на чотирьох постраждалих ланцюгах. Подальші перекази та потенційна діяльність з мостів або обміну стежаться партнерами з розслідування. У попередньому інциденті 2025 року кошти швидко пересувалися через міксер та мости, що ускладнювало відновлення. Менший розмір витоку 2026 року може покращити практичні шанси на часткове відновлення, якщо заморожувані активи досягнуть централізованих платформ.
 
Спеціалізовані фірми, такі як zeroShadow, мають досвід відстеження багатоланцюгових потоків та віднесення шаблонів до відомих учасників. Публічна прозорість блокчейну дозволяє будь-кому відстежувати адреси після їх розголошення. Успішне відстеження також може допомогти визначити майбутні захисні заходи, розкривши улюблені маршрути виведення коштів. На момент початкового звіту протокол не оголосив формального винагороди за цей інцидент, хоча раніше такі стимули використовувалися. Продовження моніторингу виявлених гаманців залишається активною частиною відповіді.

Більш широкі наслідки для протоколів, що ґрунтуються на розв’язувачах, міжланцюгових протоколів

Багато сучасних крос-чейн систем залежать від мереж незалежних вирішувачів або вирішувачів, які конкурують між собою для виконання інтересів користувачів. Ці оператори тримають інвентар і виконують сторону обміну, створюючи економічну поверхню, яка відокремлена від основних контрактів протоколу. Компрометація інфраструктури вирішувачів тому представляє повторюванний клас ризиків, які аудити коду на ланцюгу не охоплюють повністю. Події Garden Finance 2025 та 2026 років ілюструють, що навіть добре пройдені аудитом HTLC-дизайни можуть зазнавати втрат, коли порушується зовнішній рівень прийняття рішень.
 
Інші протоколи, що використовують подібні архітектури, стикаються з паралельними ризиками. Відповіді галузі можуть включати більш строгі стандарти операційної безпеки для вирішувачів, обов’язкове багатоучасникове обчислення для ключових даних або механізми страхування, що покривають капітал вирішувачів. Користувачі, які оцінюють атомарні обміни чи мости на основі інтентів, тепер мають конкретні дані щодо частоти та масштабу інцидентів на рівні вирішувачів. Прозоре розголошення після кожного події сприяє колективному навчанню в галузі. Патерн свідчить, що інвестиції в операційну безпеку повинні крокувати разом із розвитком на ланцюзі.

Аудити безпеки та залишковий операційний ризик

Garden Finance піддала свої основні контракти перевірці відомими компаніями, зокрема Trail of Bits, що охоплює механізми HTLC, стейкінгу та комісій. Ці аудити зосереджені на детермінованій логіці в мережі і не поширюються на приватну інфраструктуру незалежних вирішувачів. Розрив між перевіреними контрактами та неперевіреними операційними середовищами є поширеним у децентралізованих системах, які делегують надання ліквідності. Після інциденту 2025 року в результаті кримінально-технічного розслідування було виявлено несанкціонований доступ через SSH та наступні схеми вимивання коштів.
 
Порушення бази даних 2026 року представляє інший точку входу в межах того ж загального рівня. Підсилення контролю доступу, безперервне моніторинг та ізоляція баз даних розв’язувачів, здається, є негайним пріоритетом. Протоколи також можуть досліджувати криптографічні методи, які зменшують кількість чутливої станової інформації, що зберігається поза ланцюгом. Залишковий ризик не може бути повністю видалений, але кожен інцидент надає конкретні покращення для наступної ітерації. Користувачі повинні розглядати операційну безпеку розв’язувачів як окремий критерій оцінки разом із звітами про аудит смарт-контрактів.

Ринковий контекст для міжланцюгового мосту bitcoin

Попит на швидкий, неконтрольований перенос bitcoin у EVM та інші екосистеми продовжує підтримувати протоколи, такі як Garden Finance. Атомарні обміни за допомогою HTLC пропонують альтернативу з мінімальною довірою порівняно з кустодіальними мостами або обгорнутими активами. Глибина ліквідності та швидкість виконання залежать від активних вирішувачів, готових інвестувати капітал. Перерви, викликані подіями безпеки, тимчасово зменшують цю глибину і можуть змістити обсяги на конкуруючі платформи. Відносно обмежений розмір збитків у липні 2026 року обмежив ширші ринкові порушення, але повторні інциденти можуть підірвати довіру великих постачальників ліквідності.
 
Конкуренція сприяє швидкому відновленню та наочному підсиленню. Паралельний розвиток рішень Bitcoin Layer-2 та інших мостових архітектур надає користувачам альтернативи, коли один із сервісів недоступний. Цей випадок вписується у довготривалий патерн безпекових викликів, з якими стикалися всі великі крос-чейн системи. Безперервна інновація в криптографії та операційних практиках залишається необхідною для дозрівання категорії.

Партнери з розслідування та перспективи відновлення

Garden Finance залучила zeroShadow, Quantstamp та Blockaid для підтримки зусиль з відстеження та відновлення. Ці компанії спеціалізуються на он-чейн форензикі, огляді смартконтрактів та виявленні загроз у реальному часі. Їхні спільні можливості підвищують ймовірність виявлення шляхів виведення та координації з централізованими платформами, якщо кошти з’являться там. Рівні відновлення у попередніх інцидентах з розв’язувачами та мостами сильно варіювалися залежно від швидкості руху та використання міксерів. Менша абсолютна сума, задіяна у випадку 2026 року, може збільшити практичну ймовірність часткового відновлення порівняно з ранішнім інцидентом на $11,4 мільйона.
 
Публічне розголошення адреси експлуататора дозволяє спільноті здійснювати моніторинг, що доповнює професійні зусилля. Будь-які відновлені активи повернуться до постраждалого розв’язувача, а не до скарбниці протоколу чи користувачів, що відповідає власності на втрачений капітал. Оновлення щодо прогресу очікуються через офіційні канали по мірі просування розслідування. Колаборативна модель відображає сучасні найкращі практики реагування після інциденту в децентралізованих системах.

Уроки для користувачів протоколів атомарного обміну та намірів

Користувачі систем, що залежать від незалежних розв’язувачів, повинні розуміти, що операційна безпека цих розв’язувачів є частиною загального профілю ризиків. Навіть якщо смартконтракти правильно спроектовані та перевірені, сторони, що надають ліквідність та виконують узгодження, можуть стати точками відмови. Диверсифікація між кількома мостами зменшує вразливість до будь-якої окремої перерви в роботі. Моніторинг офіційних каналів зв’язку під час інцидентів надає найбільш надійну інформацію про статус.
 
Чітке розділення, яке зберігає Garden Finance між коштами користувачів і капіталом вирішувачів, є позитивною особливістю дизайну, яка обмежила прямі втрати користувачів у обох останніх випадках. Однак тимчасова недоступність інтерфейсу все ще впливає на практичну зручність. Потенційним користувачам варто ознайомитися з історичними звітами про інциденти та обсягом зовнішніх аудитів, перш ніж зобов’язуватися значними обсягами. Два випадки Garden Finance надають конкретні приклади, які можуть допомогти у складанні чек-листів для дилідженс для подібних протоколів. Постійне покращення стандартів роботи вирішувачів буде корисним для всієї категорії інструментів з мінімізованим довір’ям між ланцюгами.
 

🔥 Приєднуйтесь до торгової кампанії до 9-річчя KuCoin

KuCoin святкує своє 9-річчя спеціальною кампанією на платформі з ексклюзивними нагородами, торгівельними заходами та пропозиціями обмеженого часу. Не пропустіть можливість взяти участь і скористатися перевагами, коли біржа відзначає дев’ять років росту та інновацій. Відвідайте офіційну сторінку кампанії зараз:
 

Кастомне зображення

ЧАСТІ ПИТАННЯ

Чи були втрачені кошти користувачів під час експлуатації Garden Finance?

Garden Finance зазначила, що ні депозити користувачів, ні основні контракти протоколу не були скомпрометовані. Приблизно $450 000 USDT, виведені з HTLC, належали постраждалому незалежному розв’язувачу. Інтерфейс застосунку був призупинений на випадок передбачуваної обережності, але існуючі позиції користувачів не були змінені внаслідок атаки.
 

Як зловмисник вилучив кошти, не порушивши смартконтракти?

Зловмисник скомпрометував поза ланцюгову базу даних одного розв’язувача й вставив хибні записи обміну. Ці записи призвели до того, що розв’язувач вивів USDT, що зберігалися у HTLC, навіть хоча відповідний депозит від контрагента не відбувся. Он-чейн контракти виконали легітимні функції виведення на основі маніпульованих вхідних даних.
 

Які блокчейни були вплинуті витіком?

Виведення відбулися на Ethereum, Base, Arbitrum та BNB Smart Chain. Blockaid виявив активність на всіх чотирьох мережах і опублікував основну адресу експлуататора для загальної перевірки.
 

Чи це пов’язано з ранішнім інцидентом на $11,4 мільйона?

Так. У жовтні 2025 року інше компрометування середовища виконання розв’язувача призвело до втрати приблизно $11,4 мільйона активів, що належать розв’язувачу. Обидві події не вплинули на основний протокол і кошти користувачів, що підкреслює повторювані ризики на рівні розв’язувача.
 

Які кроки робить Garden Finance для відновлення роботи?

Протокол працює з ZeroShadow, Quantstamp та Blockaid для проведення форензичного аналізу та перевірок безпеки інфраструктури розв’язувача. Обслуговування очікується на відновлення після цих перевірок, хоча конкретна дата ще не оголошена.
 

Чи можна відновити вкрадений USDT?

Партнери з розслідування відстежують кошти через ланцюги. Відновлення залежить від того, чи досягнуть активи місця, які можуть їх заморозити, та швидкості руху. На момент початкового звітування офіційно підтверджена сума відновлення не була встановлена.
 
Відмова від відповідальності: Цей матеріал надано виключно в інформаційних цілях і не є інвестиційною порадою. Інвестиції в криптовалюту супроводжуються ризиками. Будь ласка, проводьте власне дослідження (DYOR).
 

Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.