
گاردن فایننس (Garden Finance) به طور موقت اپلیکیشن خود را از دسترس خارج کرده است، پس از آنکه یک مهاجم به پایگاه داده خارج از زنجیره (آفچین) یک حلکننده مستقل نفوذ کرد که منجر به از دست رفتن داراییهای دیجیتال متعلق به حلکننده شد، در حالی که قراردادهای پروتکل و وجوه کاربران تحت تأثیر قرار نگرفتند.
شرکت امنیت بلاکچین بلاکاید روز یکشنبه گزارش داد که یک مهاجم حدود ۴۵۰,۰۰۰ دلار تتر (USDT) را از قراردادهای HTLC گاردن فایننس که در اتریوم، بیس، آربیتروم و زنجیره هوشمند BNB مستقر شده بودند، تخلیه کرده است. این شرکت این سوءاستفاده را فعال توصیف کرد و آدرسهای کیف پول مرتبط با مهاجم و قراردادهای آسیبدیده را منتشر کرد.
گاردن فایننس بعداً به کوینتلگراف گفت که خود پروتکل نقض نشده است. در عوض، این شرکت اظهار داشت که این حادثه از زیرساخت خارج از زنجیره (آفچین) یک حلکننده مستقل نشأت گرفته است، جایی که مهاجم به پایگاه داده حلکننده دسترسی پیدا کرده و رکوردهای تراکنش جعلی را وارد کرده است که منجر به آزادسازی وجوه برای مبادلاتی شده است که هرگز توسط طرف مقابل مربوطه تأمین مالی نشده بودند.
به عنوان یک اقدام احتیاطی، گاردن به طور موقت اپلیکیشن خود را از دسترس خارج کرد در حالی که مهندسان زیرساخت آسیبدیده را ایزوله کرده و حادثه را بررسی کردند. پروتکل گفت که هیچ وجوه کاربری از بین نرفته و در معرض خطر قرار نگرفته است، زیرا تنها داراییهای متعلق به حلکننده آسیبدیده درگیر بودند.
این شرکت افزود که همچنان در حال تأیید کل مبلغ از دست رفته، همراه با داراییها و شبکههای بلاکچین دقیق تحت تأثیر حمله است.
در حالی که بلاکاید در ابتدا این حادثه را با زیرساخت HTLC گاردن مرتبط میدانست، پروتکل اعلام کرد که قراردادهای هوشمند آن طبق برنامه به کار خود ادامه داده و مورد سوءاستفاده قرار نگرفتهاند.
گاردن توضیح داد که قراردادهای HTLC به عنوان قراردادهای امانی عمل میکنند که مبادلات اتمی بین بیتکوین و داراییها در سایر بلاکچینها را با قفل کردن وجوه تا زمانی که شرایط از پیش تعریف شده برآورده شوند یا محدودیتهای زمانی منقضی شوند، امکانپذیر میسازند. به گفته این شرکت، این قراردادها در طول حادثه امن باقی ماندند.
در عوض، گاردن از دست دادن را به رکوردهای دستکاری شده در پایگاه داده خارج از زنجیره (آفچین) به خطر افتاده که توسط یکی از حلکنندههای مستقل آن استفاده میشد، نسبت داد. ورودیهای جعلی باعث شد حلکننده وجوه را برای مبادلات آزاد کند، با وجود اینکه سپردههای مربوطه هرگز تکمیل نشده بودند.
به گفته گاردن، این حادثه محدود به یک شرکتکننده واحد در شبکه غیرمتمرکز حلکنندههای مستقل آن باقی ماند و پروتکل گستردهتر را تحت تأثیر قرار نداد.
این شرکت به کوینتلگراف گفت: «پروتکل گاردن و قراردادهای هوشمند HTLC آن به خطر نیفتاده و هیچ وجوه کاربری از بین نرفت یا در معرض خطر قرار نگرفت.» و تأکید کرد که تنها داراییهای متعلق به حلکننده تحت تأثیر قرار گرفتند.
این پروتکل همچنین اشاره کرد که زیرساختهایی که توسط حلکنندههای مستقل، که مبادلات را در شبکه اجرا میکنند، کنترل نمیکند.
گاردن اعلام کرد که با شرکتهای امنیت بلاکچین و واکنش به حوادث زیروشدو، کوانتاستمپ و بلاکاید برای ردیابی داراییهای سرقت شده و پشتیبانی از تلاشهای بازیابی همکاری میکند.
در کنار این تحقیقات، این شرکت گفت که انتظار دارد خدمات عادی را پس از تکمیل بررسیهای امنیتی اضافی از سر گیرد، اگرچه جدول زمانی برای بازگرداندن کامل اپلیکیشن به حالت آنلاین ارائه نکرده است.
این پروتکل افزود که اولویتهای فوری آن شامل ایمنسازی زیرساخت آسیبدیده، ردیابی داراییهای حلکننده به خطر افتاده و اطمینان از تکمیل هر بررسی امنیتی مورد نیاز قبل از از سرگیری خدمات است.
گاردن همچنین به گواهی SOC 2 Type II که اخیراً تکمیل شده است، اشاره کرد و گفت که این گواهی نشاندهنده سرمایهگذاری مداوم در کنترلهای عملیاتی و فرآیندهای امنیتی است، حتی با وجود اینکه آخرین حادثه از زیرساخت اداره شده توسط یک شرکتکننده مستقل شبکه نشأت گرفته است.
این آخرین افشاگری تنها چند روز پس از آن صورت میگیرد که شرکت پرداخت استیبلکوین Triple-A مستقر در سنگاپور، دسترسی غیرمجاز به کیف پولهای خزانه شرکت را تأیید کرد که منجر به از دست رفتن داراییهای دیجیتال شرکتی شد، در حالی که وجوه مشتریان تحت تأثیر قرار نگرفت.
به گفته Triple-A، حادثه ۲۵ جولای تنها داراییهای خزانه متعلق به شرکت را تحت تأثیر قرار داد، زیرا وجوه مشتریان به طور جداگانه در حسابهای امانی محافظت شده نگهداری میشوند و نه در کیف پولهای شرکت. این شرکت به طور موقت برخی خدمات را در حالت تعمیر و نگهداری قرار داد و سپس عملیات پرداخت عادی را پس از بررسیهای امنیتی اضافی از سر گرفت.
Triple-A همچنین اعلام کرد که با متخصصان پزشکی قانونی بلاکچین، کارشناسان امنیت سایبری و نیروی پلیس سنگاپور برای بررسی نقض امنیتی و ردیابی داراییهای سرقت شده همکاری میکند. اگرچه محققان بلاکچین تخمین زدند که ضررها در نهایت به حدود ۱۱.۸ میلیون دلار رسید، این شرکت مبلغ کل را تأیید نکرده و چگونگی وقوع دسترسی غیرمجاز را فاش نکرده است.
آخرین افشاگری گاردن همچنین به دنبال یک حادثه امنیتی قبلی مربوط به یکی از حلکنندههای مستقل آن است.
به گفته این پروتکل، یک مهاجم در اکتبر ۲۰۲۵ به محیط عملیاتی یک حلکننده دیگر نفوذ کرد و تقریباً ۱۱.۴ میلیون دلار سرقت کرد. گاردن گفت که این حمله نیز قراردادهای پروتکل آن را تحت تأثیر قرار نداد و وجوه کاربران را در معرض خطر قرار نداد، زیرا سازش محدود به محیط عملیاتی حلکننده باقی ماند و نه خود پروتکل.
آخرین حمله به مجموعهای از حوادث امنیتی گزارش شده در سراسر بخش ارزهای دیجیتال در سال ۲۰۲۶ اضافه میکند.
هفته گذشته، پروتکل مالی غیرمتمرکز Lien Finance از دست دادن تقریباً ۵۴۲,۱۴۴.۶۳ USDC را فاش کرد، پس از آنکه مهاجمان از نقاط ضعف در منطق اعتبارسنجی و قیمتگذاری اوراق قرضه آن سوءاستفاده کردند. شرکت امنیت بلاکچین SlowMist گفت که این نقص اجازه میداد توکنهای اوراق قرضه پشتیبانی نشده ضرب شوند و با نقدینگی واقعی USDC بدون مصرف وثیقه مورد نیاز مبادله شوند.