В компании по кибербезопасности Web3 Blockaid обнаружили активный эксплойт, нацеленный на смарт-контракты Garden Finance: злоумышленник вывел примерно 450 000 долларов в USDT по четырем кроссчейн-совместимым EVM-блокчейнам. Атака затронула контракты на Ethereum, Base, Arbitrum и BNB Chain и оставалась в процессе на момент обнаружения. Эксплойт нацелен на Hash Time Locked Contracts (HTLCs), которые используются для кроссчейн-атомарных свопов, позволяя злоумышленнику выводить USDT напрямую с этих контрактов сразу по нескольким сетям. Ранее Garden Finance потерял оценочно 10,8–11 миллионов долларов при отдельном взломе в конце прошлого года, который связывали с скомпрометированным солвером — это поднимает вопросы о масштабируемости системы безопасности протокола в разных сценариях атак.
Blockaid выявляет уязвимость в HTLC-контрактах в четырех сетях
Garden Finance использует Hash Time Locked Contracts (HTLCs) для кроссчейн-атомарных свопов. HTLCs работают как цифровые механизмы условного депонирования с обратным отсчетом: две стороны блокируют активы в разных сетях, а своп завершается только в том случае, если обе стороны выполняют условия до истечения времени. Blockaid выявила, что злоумышленник вывел USDT напрямую из этих HTLC-контрактов сразу по нескольким цепочкам. Мультисетевой характер эксплойта указывает на уязвимость в логике контракта или на то, как он был развернут в разных сетях, а не на простой разовый баг в рамках единого деплоя. Показатель в 450 000 долларов заметно меньше, чем инцидент конца 2025 года.
Garden Finance фиксирует второй крупный инцидент безопасности
Ранее атака, связываемая со скомпрометированным солвером, привела к потерям в диапазоне от 10,8 миллиона до 11 миллионов долларов. В то время Garden Finance заявлял, что пользовательские средства не пострадали. Взлом в конце 2025 года проследили до скомпрометированного солвера, а не до уязвимости смарт-контракта. Последний эксплойт, похоже, направлен именно на сами контракты, то есть Garden Finance столкнулся принципиально разными типами атак на разных уровнях своей инфраструктуры. Протокол работает в Ethereum, Solana, Base, Arbitrum и BNB Chain, при этом ключевое ценностное предложение — быстрое кроссчейн-взаимодействие, особенно между Bitcoin и USDT.
Протокол проходит аудиты у трех компаний по безопасности
Garden Finance прошел аудиты у Trail of Bits, OtterSec и Zellic — трех самых уважаемых компаний в сфере безопасности в криптоиндустрии. Blockaid отмечает это как продолжающуюся атаку, то есть уязвимость могла оставаться активно эксплуатируемой на момент обнаружения. Сейчас на Garden Finance лежит груз двух крупных инцидентов безопасности менее чем за год. Первый обошелся примерно в 11 миллионов долларов, тогда как этот, по всей видимости, меньше — 450 000 долларов.
FAQ
Каков текущий статус эксплойта Garden Finance?
Blockaid обнаружила активный эксплойт, который выводит примерно 450 000 долларов в USDT из HTLC-смарт-контрактов Garden Finance в Ethereum, Base, Arbitrum и BNB Chain. На момент обнаружения атака продолжалась.
Чем текущий эксплойт отличается от предыдущего взлома Garden Finance?
Взлом в конце 2025 года, приведший к потерям в диапазоне от 10,8 миллиона до 11 миллионов долларов, связывали со скомпрометированным солвером. Этот последний эксплойт нацелен на сами HTLC-смарт-контракты, то есть представляет собой другой тип атаки на другом уровне инфраструктуры протокола.
Какие компании проводили аудит Garden Finance?
Garden Finance прошел аудиты у Trail of Bits, OtterSec и Zellic.