Garden Finance 在四條公鏈持續遭受攻擊期間損失了 $450K

ETH4.16%
ARB-0.98%
BNB0.45%
SOL1.86%
BTC1.21%
Key Takeaways
  • Blockaid 偵測到一項正在進行的漏洞利用,正從 Garden Finance 的智能合約中,從四條公鏈掏空 450,000 美元的 USDT。
  • Garden Finance 的 HTLC 合約遭到鎖定,使攻擊者能同時在以太坊、Base、Arbitrum 與 BNB Chain 之間掏空資產。
  • 此次漏洞利用所代表的攻擊途徑,與先前將 Garden Finance 的 10.8–11 百萬美元遭入侵、歸因於求解器遭到入侵所使用的不同攻擊向量。

Web3 安全公司 Blockaid 偵測到一項針對 Garden Finance 智能合約的在進行式攻擊,攻擊者透過四條與 EVM 相容的公鏈,疑似竊取了約 45 萬美元的 USDT。該攻擊影響了 Ethereum、Base、Arbitrum 與 BNB Chain 上的合約,且在偵測當下仍持續進行。該漏洞針對用於跨鏈原子交換的「雜湊時間鎖定合約」(Hash Time Locked Contracts,HTLCs),使攻擊者能夠在多條鏈同時,直接從這些合約中提取 USDT。Garden Finance 先前在「去年底」(late last year)的另一場入侵中,估計損失 1,080 萬至 1,100 萬美元;該事件歸因於遭入侵的解算器(solver),也因此引發外界對該協議在不同攻擊向量下的安全基礎設施的疑問。

Blockaid 識別出跨四條鏈的 HTLC 合約漏洞

Garden Finance 使用「雜湊時間鎖定合約」(HTLCs)以促成跨鏈原子交換。HTLCs 的運作類似具倒數計時的數位託管機制:雙方在不同鏈上鎖定資產,且只有在時間到期前,雙方皆符合條件時,交換才會完成。Blockaid 發現,攻擊者在多條鏈上同時,直接從這些 HTLC 合約中提取 USDT。這種多鏈特性意味著漏洞可能出在合約邏輯本身,或是不同網路上的部署方式,而非單一部署中的簡單一次性錯誤。45 萬美元的規模顯著小於 2025 年底的事件。

Garden Finance 記錄第二起重大安全事件

先前那起攻擊歸因於遭入侵的解算器,造成 1,080 萬至 1,100 萬美元的損失。Garden Finance 當時主張,使用者資金不受該次入侵影響。2025 年底的入侵則追查到遭入侵的解算器,而非智能合約漏洞。這次最新的漏洞看起來鎖定在「鎖定合約」(locking contract)本身,表示 Garden Finance 在其基礎設施不同層面遭遇了本質上不同類型的攻擊。該協議橫跨 Ethereum、Solana、Base、Arbitrum 與 BNB Chain,核心價值主張是促成快速跨鏈交換,特別是在比特幣與 USDT 之間。

協議交由三家安全公司進行稽核

Garden Finance 已接受 Trail of Bits、OtterSec 與 Zellic 三家在加密領域中備受尊敬的安全公司稽核。Blockaid 將此歸類為持續進行中的攻擊,意味著該漏洞在偵測時可能仍可被主動利用。在不到一年的時間內,Garden Finance 已承受兩起重大安全事件的重壓:第一起損失約 1,100 萬美元,而這次看似較小,為 45 萬美元。

常見問題

Garden Finance 目前該漏洞的狀態是什麼?
Blockaid 偵測到一項在進行式的攻擊,正從 Garden Finance 的 HTLC 智能合約中,透過 Ethereum、Base、Arbitrum 與 BNB Chain 提取約 45 萬美元的 USDT。該攻擊在偵測當下仍持續進行。

目前的攻擊漏洞與 Garden Finance 先前的安全入侵有何不同?
2025 年底那次入侵造成 1,080 萬至 1,100 萬美元的損失,歸因於遭入侵的解算器。這次最新的漏洞則鎖定 HTLC 智能合約本身,代表協議基礎設施另一層面的不同類型攻擊。

哪些安全公司曾稽核過 Garden Finance?
Garden Finance 已接受 Trail of Bits、OtterSec 與 Zellic 的稽核。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆