Vorübergehende Offline-Nehme von Garden Finance
Garden Finance hat seine Anwendung vorübergehend offline genommen, nachdem ein Angreifer die Off-Chain-Datenbank eines unabhängigen Solvers kompromittiert hat. Dies führte zum Verlust von digitalen Vermögenswerten des Solvers, während die Protokollverträge und Benutzerfonds unberührt blieben.
Details des Angriffs
Die Blockchain-Sicherheitsfirma Blockaid berichtete am Sonntag, dass ein Angreifer etwa 450.000 USDT aus den Hash Time-Locked Contracts (HTLCs) von Garden Finance abgezogen hat, die auf Ethereum, Base, Arbitrum und BNB Smart Chain bereitgestellt wurden. Blockaid beschrieb das Exploit als aktiv und veröffentlichte Wallet-Adressen, die mit dem Angreifer und den betroffenen Verträgen verbunden sind.
„Das Protokoll von Garden und die HTLC-Smart Contracts wurden nicht kompromittiert, und keine Benutzerfonds gingen verloren oder waren gefährdet.“
Garden Finance teilte später Cointelegraph mit, dass das Protokoll selbst nicht verletzt wurde. Der Vorfall ging von der Off-Chain-Infrastruktur eines unabhängigen Solvers aus, wo ein Angreifer Zugang zur Datenbank des Solvers erhielt und betrügerische Transaktionsaufzeichnungen einfügte. Diese führten zur Freigabe von Mitteln für Swaps, die nie von der entsprechenden Gegenpartei finanziert wurden.
Reaktionen und Maßnahmen
Als Vorsichtsmaßnahme nahm Garden Finance vorübergehend seine Anwendung offline, während Ingenieure die betroffene Infrastruktur isolierten und den Vorfall überprüften. Das Protokoll erklärte, dass keine Benutzerfonds verloren oder gefährdet wurden, da nur Vermögenswerte des betroffenen Solvers betroffen waren. Das Unternehmen fügte hinzu, dass es weiterhin den Gesamtbetrag des Verlusts sowie die genauen Vermögenswerte und Blockchain-Netzwerke, die von dem Angriff betroffen waren, überprüft.
Obwohl Blockaid den Vorfall zunächst mit der HTLC-Infrastruktur von Garden in Verbindung brachte, erklärte das Protokoll, dass seine Smart Contracts weiterhin wie vorgesehen funktionierten und nicht ausgenutzt wurden. Garden Finance erklärte, dass HTLCs als Treuhandverträge fungieren, die atomare Swaps zwischen Bitcoin und Vermögenswerten auf anderen Blockchains ermöglichen, indem sie Mittel sperren, bis vordefinierte Bedingungen erfüllt sind oder Zeitlimits ablaufen. Laut dem Unternehmen blieben diese Verträge während des gesamten Vorfalls sicher.
Einzelheiten zur Kompromittierung
Der Verlust wurde auf manipulierte Aufzeichnungen innerhalb der kompromittierten Off-Chain-Datenbank zurückgeführt, die von einem seiner unabhängigen Solver verwendet wurde. Die betrügerischen Einträge führten dazu, dass der Solver Mittel für Swaps freigab, obwohl die entsprechenden Einzahlungen nie abgeschlossen wurden. Garden Finance betonte, dass der Vorfall auf einen einzelnen Teilnehmer innerhalb seines dezentralen Netzwerks unabhängiger Solver beschränkt blieb und das breitere Protokoll nicht beeinträchtigte.
„Wir haben heute ungewöhnliche Aktivitäten bei Garden identifiziert und untersuchen dies. Die App ist vorübergehend offline, während wir eine vollständige Untersuchung durchführen.“
Garden verwies auch auf seine kürzlich abgeschlossene SOC 2 Typ II-Zertifizierung und erklärte, dass diese kontinuierliche Investitionen in betriebliche Kontrollen und Sicherheitsprozesse demonstriert, obwohl der letzte Vorfall von der Infrastruktur eines unabhängigen Netzwerkteilnehmers ausging.
Vergleich mit anderen Vorfällen
Die letzte Offenlegung erfolgt nur wenige Tage, nachdem das in Singapur ansässige Stablecoin-Zahlungsunternehmen Triple-A unbefugten Zugriff auf die Unternehmensschatz-Wallets bestätigt hat, was zum Verlust von Unternehmensdigitalvermögen führte, während die Kundenfonds unberührt blieben. Laut Triple-A betraf der Vorfall vom 25. Juli nur die unternehmenseigenen Schatzvermögen, da die Kundenfonds separat in geschützten Treuhandkonten gehalten werden.
Obwohl Blockchain-Ermittler schätzten, dass die Verluste schließlich etwa 11,8 Millionen Dollar erreichten, hat das Unternehmen den Gesamtbetrag nicht bestätigt oder offengelegt, wie der unbefugte Zugriff erfolgte. Gardens letzte Offenlegung folgt auch einem früheren Sicherheitsvorfall, der einen seiner unabhängigen Solver betraf. Laut dem Protokoll kompromittierte ein Angreifer im Oktober 2025 die Betriebsumgebung eines anderen Solvers und stahl etwa 11,4 Millionen Dollar.
Der letzte Angriff fügt sich in eine Reihe von Sicherheitsvorfällen ein, die im Jahr 2026 im Kryptowährungssektor gemeldet wurden. In der vergangenen Woche gab das dezentrale Finanzprotokoll Lien Finance den Verlust von etwa 542.144,63 USDC bekannt, nachdem Angreifer Schwächen in seiner Anleihevalidierung und Preislogik ausgenutzt hatten.