Incidente di Sicurezza di Garden Finance
Garden Finance ha temporaneamente messo offline la sua applicazione dopo che un attaccante ha compromesso il database off-chain di un solver indipendente, causando la perdita di asset digitali di proprietà del solver, mentre i contratti del protocollo e i fondi degli utenti sono rimasti intatti.
La società di sicurezza blockchain Blockaid ha riportato domenica che un attaccante ha drenato circa 450.000 dollari in USDT dai contratti hash time-locked (HTLC) di Garden Finance distribuiti su Ethereum, Base, Arbitrum e BNB Smart Chain.
Blockaid ha rilevato un exploit in corso su HTLC, con circa 450.000 USDT drenati finora. Maggiori dettagli saranno forniti in seguito. Garden Finance ha successivamente dichiarato a Cointelegraph che il protocollo stesso non era stato violato. Invece, la società ha affermato che l’incidente è originato dall’infrastruttura off-chain di un solver indipendente, dove un attaccante ha ottenuto accesso al database del solver e ha inserito registrazioni di transazioni fraudolente.
Dettagli dell’Incidente
Queste registrazioni hanno attivato il rilascio di fondi per scambi che non erano mai stati finanziati dalla controparte corrispondente. Come precauzione, Garden ha temporaneamente messo offline la sua applicazione mentre gli ingegneri isolavano l’infrastruttura interessata e rivedevano l’incidente. Il protocollo ha dichiarato che nessun fondo degli utenti è andato perso o è stato esposto, poiché solo gli asset di proprietà del solver interessato erano coinvolti.
La società ha aggiunto che sta ancora verificando l’importo totale perso, insieme agli asset esatti e alle reti blockchain colpite dall’attacco. Sebbene Blockaid inizialmente avesse associato l’incidente all’infrastruttura HTLC di Garden, il protocollo ha affermato che i suoi smart contract continuavano a funzionare come previsto e non erano stati sfruttati.
Funzionamento degli HTLC
Garden ha spiegato che gli HTLC fungono da contratti di escrow che consentono scambi atomici tra Bitcoin e asset su altre blockchain, bloccando i fondi fino a quando non vengono soddisfatte condizioni predefinite o scadono i limiti di tempo. Secondo la società, quei contratti sono rimasti sicuri durante l’incidente.
“Il protocollo di Garden e gli smart contract HTLC non sono stati compromessi e nessun fondo degli utenti è andato perso o è a rischio”, ha dichiarato la società a Cointelegraph.
Garden ha anche fatto riferimento alla sua recente attestazione SOC 2 Tipo II, affermando che la certificazione dimostra un investimento continuo nei controlli operativi e nei processi di sicurezza, anche se l’ultimo incidente è originato da un’infrastruttura operata da un partecipante indipendente della rete.
Risposta e Collaborazioni
Garden ha dichiarato di aver coinvolto aziende di sicurezza blockchain e risposta agli incidenti come zeroShadow, Quantstamp e Blockaid per rintracciare gli asset rubati e supportare gli sforzi di recupero. Insieme a queste indagini, la società ha affermato di aspettarsi di ripristinare i servizi normali dopo aver completato ulteriori controlli di sicurezza.
“Abbiamo identificato un’attività insolita su Garden oggi e stiamo indagando. L’app è temporaneamente offline mentre completiamo un’indagine completa. Condivideremo aggiornamenti non appena avremo ulteriori informazioni.”
Le priorità immediate di Garden includono la messa in sicurezza dell’infrastruttura interessata, il rintracciamento degli asset del solver compromesso e l’assicurarsi che ogni controllo di sicurezza necessario sia stato completato prima della ripresa dei servizi.
Contesto e Altri Incidenti
L’ultima divulgazione arriva solo pochi giorni dopo che la società di pagamenti in stablecoin con sede a Singapore, Triple-A, ha confermato l’accesso non autorizzato ai portafogli di tesoreria dell’azienda, che ha portato alla perdita di asset digitali aziendali, mentre i fondi dei clienti sono rimasti intatti. Secondo Triple-A, l’incidente ha impattato solo gli asset di tesoreria di proprietà dell’azienda.
La società ha temporaneamente messo alcuni servizi in modalità manutenzione prima di ripristinare le normali operazioni di pagamento dopo ulteriori controlli di sicurezza. Triple-A ha anche dichiarato di lavorare con specialisti di forense blockchain, esperti di cybersecurity e la Polizia di Singapore per indagare sulla violazione e rintracciare gli asset rubati.
Inoltre, l’ultimo attacco si aggiunge a una serie di incidenti di sicurezza segnalati nel settore delle criptovalute durante il 2026, evidenziando la necessità di una maggiore sicurezza e vigilanza nel settore.