Garden Finance потеряла $450K в активном эксплойте в четырех блокчейнах

ETH4,39%
ARB-0,78%
BNB0,42%
SOL1,91%
BTC1,28%
Key Takeaways
  • Blockaid выявила активную эксплуатацию, в результате которой $450 000 USDT выводились из смарт-контрактов Garden Finance в четырех блокчейнах.
  • Атаке подверглись HTLC-контракты Garden Finance, что позволило злоумышленникам одновременно выводить активы в сетях Ethereum, Base, Arbitrum и BNB Chain.
  • Эта эксплуатация представляет собой иной вектор атаки по сравнению с предыдущей утечкой Garden Finance на $10,8–$11 миллионов, которую связывали с компрометацией решателя.

В компании по кибербезопасности Web3 Blockaid обнаружили активный эксплойт, нацеленный на смарт-контракты Garden Finance: злоумышленник вывел примерно 450 000 долларов в USDT по четырем кроссчейн-совместимым EVM-блокчейнам. Атака затронула контракты на Ethereum, Base, Arbitrum и BNB Chain и оставалась в процессе на момент обнаружения. Эксплойт нацелен на Hash Time Locked Contracts (HTLCs), которые используются для кроссчейн-атомарных свопов, позволяя злоумышленнику выводить USDT напрямую с этих контрактов сразу по нескольким сетям. Ранее Garden Finance потерял оценочно 10,8–11 миллионов долларов при отдельном взломе в конце прошлого года, который связывали с скомпрометированным солвером — это поднимает вопросы о масштабируемости системы безопасности протокола в разных сценариях атак.

Blockaid выявляет уязвимость в HTLC-контрактах в четырех сетях

Garden Finance использует Hash Time Locked Contracts (HTLCs) для кроссчейн-атомарных свопов. HTLCs работают как цифровые механизмы условного депонирования с обратным отсчетом: две стороны блокируют активы в разных сетях, а своп завершается только в том случае, если обе стороны выполняют условия до истечения времени. Blockaid выявила, что злоумышленник вывел USDT напрямую из этих HTLC-контрактов сразу по нескольким цепочкам. Мультисетевой характер эксплойта указывает на уязвимость в логике контракта или на то, как он был развернут в разных сетях, а не на простой разовый баг в рамках единого деплоя. Показатель в 450 000 долларов заметно меньше, чем инцидент конца 2025 года.

Garden Finance фиксирует второй крупный инцидент безопасности

Ранее атака, связываемая со скомпрометированным солвером, привела к потерям в диапазоне от 10,8 миллиона до 11 миллионов долларов. В то время Garden Finance заявлял, что пользовательские средства не пострадали. Взлом в конце 2025 года проследили до скомпрометированного солвера, а не до уязвимости смарт-контракта. Последний эксплойт, похоже, направлен именно на сами контракты, то есть Garden Finance столкнулся принципиально разными типами атак на разных уровнях своей инфраструктуры. Протокол работает в Ethereum, Solana, Base, Arbitrum и BNB Chain, при этом ключевое ценностное предложение — быстрое кроссчейн-взаимодействие, особенно между Bitcoin и USDT.

Протокол проходит аудиты у трех компаний по безопасности

Garden Finance прошел аудиты у Trail of Bits, OtterSec и Zellic — трех самых уважаемых компаний в сфере безопасности в криптоиндустрии. Blockaid отмечает это как продолжающуюся атаку, то есть уязвимость могла оставаться активно эксплуатируемой на момент обнаружения. Сейчас на Garden Finance лежит груз двух крупных инцидентов безопасности менее чем за год. Первый обошелся примерно в 11 миллионов долларов, тогда как этот, по всей видимости, меньше — 450 000 долларов.

FAQ

Каков текущий статус эксплойта Garden Finance?
Blockaid обнаружила активный эксплойт, который выводит примерно 450 000 долларов в USDT из HTLC-смарт-контрактов Garden Finance в Ethereum, Base, Arbitrum и BNB Chain. На момент обнаружения атака продолжалась.

Чем текущий эксплойт отличается от предыдущего взлома Garden Finance?
Взлом в конце 2025 года, приведший к потерям в диапазоне от 10,8 миллиона до 11 миллионов долларов, связывали со скомпрометированным солвером. Этот последний эксплойт нацелен на сами HTLC-смарт-контракты, то есть представляет собой другой тип атаки на другом уровне инфраструктуры протокола.

Какие компании проводили аудит Garden Finance?
Garden Finance прошел аудиты у Trail of Bits, OtterSec и Zellic.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев