Garden Finance -hyökkäys
Garden Finance on väliaikaisesti ottanut sovelluksensa pois käytöstä sen jälkeen, kun hyökkääjä vaaransi itsenäisen ratkaisijan off-chain-tietokannan. Tämä johti ratkaisijan omistamien digitaalisten varojen menetykseen, mutta protokollasopimukset ja käyttäjävarat pysyivät koskemattomina.
Hyökkäyksen yksityiskohdat
Lohkoketjuturvayritys Blockaid raportoi sunnuntaina, että hyökkääjä tyhjensi noin 450 000 dollaria USDT:tä Garden Financen hash time-locked contracts (HTLC) -sopimuksista, jotka oli otettu käyttöön Ethereumissa, Base-verkossa, Arbitrumissa ja BNB Smart Chainissa. Blockaid kuvasi hyökkäystä aktiiviseksi julkaisemalla lompakko-osoitteita, jotka liittyivät hyökkääjään ja vaikuttaneisiin sopimuksiin.
”Gardenin protokolla ja HTLC-älysopimukset eivät olleet vaarantuneet, eikä käyttäjävaroja menetetty tai ollut vaarassa,” yritys kertoi Cointelegraphille.
Hyökkäyksen syyt
Garden Finance kertoi myöhemmin, että protokollaa itsessään ei ollut rikottu. Sen sijaan yritys totesi, että tapaus juontui itsenäisen ratkaisijan off-chain-infrastruktuurista, jossa hyökkääjä sai pääsyn ratkaisijan tietokantaan ja lisäsi petollisia tapahtumatietoja, jotka laukaisevat varojen vapauttamisen vaihdoille, joita ei ollut koskaan rahoitettu vastaavalta vastapuolelta.
Toimenpiteet ja tulevaisuus
Varotoimenpiteenä Garden otti väliaikaisesti sovelluksensa pois käytöstä, kun insinöörit eristivät vaikuttaneen infrastruktuurin ja tarkastelivat tapausta. Protokolla ilmoitti, että käyttäjävaroja ei menetetty tai altistettu, koska vain vaikuttaneen ratkaisijan omistamat varat olivat mukana.
Garden ilmoitti myös, että se on palkannut lohkoketjuturva- ja tapahtumavasteyritykset zeroShadow, Quantstamp ja Blockaid jäljittämään varastettuja varoja ja tukemaan palauttamistoimia. Yritys odottaa normaalien palveluiden palauttamista lisäturvatarkastusten jälkeen, vaikka se ei ole antanut aikarajaa sovelluksen täydelle palauttamiselle verkkoon.
Vastaavat tapaukset
Viimeisin ilmoitus tulee vain päiviä sen jälkeen, kun Singaporeen perustettu stablecoin-maksuyritys Triple-A vahvisti luvattoman pääsyn yrityksen kassalompakoihin, mikä johti yrityksen digitaalisten varojen menetykseen. Triple-A:n mukaan 25. heinäkuuta tapahtunut tapaus vaikutti vain yrityksen omistamiin kassavarantoihin.
Gardenin viimeisin ilmoitus seuraa myös aikaisempaa turvallisuustapausta, joka liittyi yhteen sen itsenäisistä ratkaisijoista. Protokollan mukaan hyökkääjä vaaransi toisen ratkaisijan toimintaympäristön lokakuussa 2025 ja varasti noin 11,4 miljoonaa dollaria.
Yhteenveto
Viimeisin hyökkäys lisää sarjaan turvallisuustapauksia, joita on raportoitu kryptovaluuttasektorilla vuonna 2026. Gardenin mukaan hyökkäys ei vaikuttanut sen protokollasopimuksiin tai asettanut käyttäjävaroja vaaraan, koska vaarantuminen rajoittui ratkaisijan toimintaympäristöön eikä itse protokollaan.