Crypto Prices

Garden Finance met son application hors ligne après la compromission de la base de données d’un solveur indépendant

il y a 51 minutes
2 mins read
2 vues

Incident de sécurité chez Garden Finance

Garden Finance a temporairement mis son application hors ligne après qu’un attaquant a compromis la base de données hors chaîne d’un solveur indépendant, entraînant la perte d’actifs numériques appartenant à ce solveur, tout en laissant les contrats de protocole et les fonds des utilisateurs non affectés. La société de sécurité blockchain Blockaid a rapporté dimanche qu’un attaquant avait siphonné environ 450 000 $ en USDT des contrats de hash time-locked (HTLC) de Garden Finance déployés sur Ethereum, Base, Arbitrum et BNB Smart Chain.

Blockaid a décrit l’exploitation comme active et a publié les adresses de portefeuille liées à l’attaquant ainsi qu’aux contrats affectés.

Nature de l’attaque

Blockaid a détecté une exploitation en cours sur les HTLC, avec 450 000 $ USDT drainés jusqu’à présent. Garden Finance a ensuite déclaré à Cointelegraph que le protocole lui-même n’avait pas été compromis. Au lieu de cela, la société a précisé que l’incident provenait de l’infrastructure hors chaîne d’un solveur indépendant, où un attaquant avait accédé à la base de données du solveur et inséré des enregistrements de transactions frauduleux, déclenchant des libérations de fonds pour des échanges qui n’avaient jamais été financés par la contrepartie correspondante.

Par précaution, Garden a temporairement mis son application hors ligne pendant que les ingénieurs isolaient l’infrastructure affectée et examinaient l’incident. Le protocole a affirmé qu’aucun fonds utilisateur n’avait été perdu ou exposé, car seuls les actifs appartenant au solveur affecté étaient impliqués.

Mesures prises et sécurité

Garden a engagé des entreprises de sécurité blockchain et de réponse aux incidents, telles que zeroShadow, Quantstamp et Blockaid, pour tracer les actifs volés et soutenir les efforts de récupération. En parallèle de ces enquêtes, la société a déclaré s’attendre à rétablir des services normaux après avoir terminé des examens de sécurité supplémentaires, bien qu’elle n’ait pas fourni de calendrier pour ramener l’application entièrement en ligne.

« Nous avons identifié une activité inhabituelle sur Garden aujourd’hui et nous l’examinons. L’application est temporairement hors ligne pendant que nous complétons une enquête complète. Nous partagerons des mises à jour dès que nous aurons plus d’informations », a déclaré le protocole.

Garden a également souligné son attestation SOC 2 Type II récemment complétée, affirmant que cette certification démontre un investissement continu dans les contrôles opérationnels et les processus de sécurité, même si le dernier incident provenait d’une infrastructure exploitée par un participant indépendant au réseau.

Contexte et incidents similaires

La dernière divulgation intervient seulement quelques jours après que la société de paiements en stablecoin basée à Singapour, Triple-A, a confirmé un accès non autorisé aux portefeuilles de trésorerie de l’entreprise, entraînant la perte d’actifs numériques d’entreprise, tandis que les fonds des clients sont restés intacts. Selon Triple-A, l’incident du 25 juillet a impacté uniquement les actifs de trésorerie appartenant à l’entreprise.

Bien que les enquêteurs blockchain aient estimé que les pertes atteignaient finalement environ 11,8 millions de dollars, la société n’a pas confirmé le montant total ni divulgué comment l’accès non autorisé s’était produit. La dernière divulgation de Garden fait également suite à un incident de sécurité antérieur impliquant l’un de ses solveurs indépendants, où un attaquant a compromis l’environnement opérationnel d’un autre solveur en octobre 2025 et a volé environ 11,4 millions de dollars.

La dernière attaque s’ajoute à une série d’incidents de sécurité signalés dans le secteur de la cryptomonnaie au cours de 2026. La semaine dernière, le protocole de finance décentralisée Lien Finance a divulgué la perte d’environ 542 144,63 USDC après que des attaquants ont exploité des faiblesses dans sa logique de validation et de tarification des obligations.