A empresa de segurança Web3 Blockaid detectou um exploit ativo mirando os contratos inteligentes da Garden Finance, drenando aproximadamente US$ 450 mil em USDT em quatro blockchains compatíveis com EVM. O ataque afetou contratos na Ethereum, Base, Arbitrum e BNB Chain, e permanecia em andamento no momento da detecção. O exploit mira contratos com Hash e Tempo de Bloqueio (HTLCs) usados para swaps atômicos cross-chain, permitindo que o atacante drene USDT diretamente desses contratos em múltiplas cadeias simultaneamente. A Garden Finance já havia perdido uma estimativa de US$ 10,8 milhões a US$ 11 milhões em uma violação separada no fim do ano passado atribuída a um solver comprometido, levantando dúvidas sobre a infraestrutura de segurança do protocolo em diferentes vetores de ataque.
Blockaid Identifica Vulnerabilidade de Contrato HTLC em Quatro Cadeias
A Garden Finance usa Contratos com Hash e Tempo de Bloqueio (HTLCs) para facilitar swaps atômicos cross-chain. HTLCs funcionam como mecanismos digitais de custódia com contadores regressivos: duas partes bloqueiam ativos em cadeias diferentes, e o swap só é concluído se ambos cumprirem as condições antes do tempo expirar. A Blockaid identificou que o atacante drenou USDT diretamente desses contratos HTLC em múltiplas cadeias simultaneamente. A natureza multi-chain do exploit sugere uma vulnerabilidade na lógica do contrato em si ou em como ele foi implantado em diferentes redes, e não um bug isolado em uma única implantação. O valor de US$ 450 mil é significativamente menor do que o incidente do fim de 2025.
Garden Finance Registra Segundo Grande Incidente de Segurança
O ataque anterior, atribuído a um solver comprometido, resultou em perdas entre US$ 10,8 milhões e US$ 11 milhões. Na época, a Garden Finance afirmou que os fundos dos usuários não foram afetados por aquela violação. A violação do fim de 2025 foi atribuída a um solver comprometido, e não a uma vulnerabilidade em contrato inteligente. Este último exploit parece mirar os próprios contratos, o que indica que a Garden Finance enfrentou tipos fundamentalmente diferentes de ataques em camadas distintas de sua infraestrutura. O protocolo opera na Ethereum, Solana, Base, Arbitrum e BNB Chain, com uma proposta central de valor de habilitar swaps cross-chain rápidos, especialmente entre Bitcoin e USDT.
Protocolo Passa por Auditorias de Três Firmas de Segurança
A Garden Finance passou por auditorias da Trail of Bits, OtterSec e Zellic, três das firmas de segurança mais respeitadas no setor cripto. A Blockaid destacou isso como um ataque em andamento, o que significa que a vulnerabilidade poderia estar ativamente explorável no momento da detecção. Agora, a Garden Finance carrega o peso de dois incidentes de segurança significativos em menos de um ano. O primeiro custou cerca de US$ 11 milhões, enquanto este parece menor, em US$ 450 mil.
FAQ
Qual é o status atual do exploit da Garden Finance?
A Blockaid detectou um exploit ativo drenando aproximadamente US$ 450 mil em USDT dos contratos inteligentes HTLC da Garden Finance na Ethereum, Base, Arbitrum e BNB Chain. O ataque estava em andamento no momento da detecção.
Como o exploit atual difere da violação anterior de segurança da Garden Finance?
A violação do fim de 2025, que resultou em perdas entre US$ 10,8 milhões e US$ 11 milhões, foi atribuída a um solver comprometido. Este último exploit mira os próprios contratos inteligentes HTLC, representando um tipo diferente de ataque em uma camada diferente da infraestrutura do protocolo.
Quais empresas de segurança auditaram a Garden Finance?
A Garden Finance passou por auditorias da Trail of Bits, OtterSec e Zellic.