跨鏈橋協議 Garden Finance 在 45 萬美元(約 6.2 億韓元)泰達幣(USDT)外流警報後,已暫時關閉應用程式服務,事故焦點指向一名獨立 Solver 的鏈下資料庫,而非協議智慧合約本身。
根據 Cointelegraph 報導,區塊鏈安全公司 Blockaid 於 26 日(當地時間)表示,Garden Finance 的雜湊時間鎖定合約(HTLC)出現約 45 萬美元泰達幣(USDT)資金外流。受影響網路包括以太坊(ETH)、Base、Arbitrum 與 BNB Smart Chain。Blockaid 當時稱攻擊仍在進行,並公開攻擊者地址與受影響合約地址。
Garden Finance 隨後全面暫停應用程式,稱此舉是為隔離並檢查相關基礎設施的預防措施。公司發言人表示,協議與 HTLC 智慧合約並未遭入侵,攻擊者是侵入一個參與網路的獨立 Solver 鏈下資料庫。
Garden Finance 的說法顯示,這起事件更接近營運基礎設施遭破壞,而不是鏈上合約漏洞。攻擊者疑似在 Solver 帳本中植入虛假交易紀錄,讓 Solver 將其視為正常換幣請求,進而在對手方未入金的情況下釋出資金。
公司表示,用戶資金沒有損失,也未曾處於風險之中,受損範圍限於 Solver 持有資產。不過,實際損失總額、涉及資產與受影響網路仍在確認中。
HTLC 是一種條件式託管合約,只有在指定時間內滿足條件,資金才會被釋放。Garden Finance 透過這種架構,支援比特幣(BTC)與其他網路資產在沒有中介方的情況下進行原子交換。
問題在於,實際提供流動性並執行訂單的 Solver,通常依賴協議外部的自有伺服器與資料庫運作。即使智慧合約程式碼正常,若 Solver 帳本遭竄改,仍可能導致資金流動。
這並非 Garden Finance 第一次面臨 Solver 相關問題。去年 10 月,攻擊者也曾掌控一名 Solver 的營運環境,竊走約 1,140 萬美元(約 157 億韓元)。Garden Finance 當時同樣表示,協議合約未受影響,用戶資金安全。
本報先前報導 Garden Finance 因疑似遭駭暫停應用程式後,這次說明讓事件重點從智慧合約安全轉向 Solver 營運控管。外部監測方 Blockaid 捕捉到鏈上資金外流,Garden Finance 則說明該筆資金不是用戶存款,而是 Solver 資產。兩種說法並不必然衝突,但也凸顯「跨鏈橋」安全不能只看合約審計。
評論:這起事件再次提醒市場,跨鏈基礎設施的風險不只存在於鏈上程式碼。鏈下資料庫、訂單紀錄、Solver 權限與監控流程,都是資金安全的一部分。
Garden Finance 目前正與 zeroShadow、Quantstamp、Blockaid 合作追蹤並嘗試追回資金。公司也提到近期取得的 SOC 2 Type II 認證,強調已持續投資安全與營運控管。服務將在安全檢查完成後恢復,但具體時間尚未公布;後續資金追回進度與 Solver 管理機制,仍將受到市場關注。
留言 0