Garden Finance 暂停应用:Blockaid 报告其 HTLC 合约遭约 45 万美元攻击

链得得
链得得

Jul 27 链得得官方账号

摘要: 据 Cointelegraph 报道,链上安全公司 Blockaid 称 Garden Finance 的 HTLC 合约遭到利用,攻击者从相关合约中转走约 45 万美元 USDT,事件波及 Ethereum、Base、Arbitrum 和 BNB Smart Chain。Garden Finance 随后将应用暂时下线并启动调查,当前影响范围、资金去向与具体漏洞细节仍待进一步披露。

跨链桥与原子交换协议 Garden Finance 近日将应用暂时下线,原因是链上安全公司 Blockaid 报告称,该协议的 hash time-locked contracts(HTLC)遭到利用,攻击者从相关合约中转走约 45 万美元的 USDT。Blockaid 还称,这起事件波及 Ethereum、Base、Arbitrum 和 BNB Smart Chain 四条网络。

这类事件的影响往往不只体现在损失金额上。对依赖前端和跨链路由的协议来说,应用离线意味着用户暂时无法正常发起或完成交易,项目方也必须先止血,再解释到底是哪一环出了问题。Garden Finance 表示已检测到“异常活动”,并在调查期间让应用保持离线;Blockaid 则称,其发布警报时该事件仍在进行中。

HTLC 出现异常,原子交换的安全假设就会被放大检验

Garden Finance 的核心机制之一是利用 HTLC 完成比特币与其他链资产之间的原子交换。HTLC 通过哈希锁和时间锁,把交易条件预先写入合约:只有在满足约定条件、并在时间窗口内完成操作,资产才会被释放。理论上,这种设计可以减少跨链交易中的对手方风险,让双方在不完全信任彼此的情况下完成资产互换。

但 HTLC 的安全性并不只取决于概念本身,更取决于合约逻辑、执行环境和前端交互是否都足够稳固。一旦在状态更新、参数配置、签名验证或时间窗口处理上出现缺口,攻击者就可能借助正常流程拿走资金。Blockaid 目前披露的信息并未说明其认定的具体漏洞细节,因此更稳妥的表述是:这起事件再次说明,原子交换虽然在机制上强调去信任化,但在真实部署中仍然依赖多个安全环节同时成立。

45 万美元不是最大损失,但它意味着协议层风险已经落地

Blockaid 给出的损失规模约为 45 万美元,且其描述的是从 Garden Finance 的 HTLC 合约中被转走的 USDT。这个数字放在整个加密安全史里并不算最大,但它的信号意义很强:风险点已经不再只是用户点击钓鱼链接或签署错误交易,而是协议合约与资金流本身出现了可利用的缺口。前端下线只是第一步,真正难的是后续如何证明协议已经重新封堵了攻击面。

Garden Finance 的处理方式也符合安全事件中的常见路径:先确认异常,再将应用临时离线并启动调查。对于依赖前端界面和跨链路由的 DeFi 协议而言,这意味着短期内用户将无法正常进行新的跨链操作,已发起但未完成的交易也可能面临等待、回滚或重新确认的风险。由于 Blockaid 和 Garden 均未在报道中确认用户资金是否受到影响,因此目前更合适的判断是:事件已确认涉及协议层资产流出,但最终责任边界、影响范围与恢复时间仍待进一步披露。

重复出现的安全压力,说明 Garden 需要修复的不只是一次漏洞

值得注意的是,这并非 Garden Finance 首次遭遇安全事故。Cointelegraph 引述的信息显示,Garden 在 2025 年 10 月曾发生过一次入侵,攻击者通过控制某个 solver 的运行环境窃取了约 1140 万美元。Garden 当时表示,那次事件并未影响协议合约本身,也没有让用户资金暴露在风险之中。相比之下,这一次 Blockaid 指向的是 HTLC 合约层面的异常,说明 Garden 面临的并不是单一环节的偶发故障,而是多个安全层面同时被放大的问题。

这类重复发生的事件,对跨链协议的打击通常不止体现在损失金额,更体现在用户对产品的信任成本。跨链和原子交换原本试图解决的是“链与链之间如何安全转移资产”的老问题,但只要协议仍需要依赖复杂的合约逻辑、外部执行环境和前端接入,攻击者就总能在某个薄弱环节找到突破口。对用户来说,安全事件最先带来的不是收益变化,而是可用性下降和迁移成本上升;对项目方来说,最难修复的也不只是一次漏洞,而是事故之后如何证明系统已经真正重建了安全边界。

接下来,市场会重点关注三件事:第一,Garden Finance 是否会披露本次 HTLC 利用的具体路径,以及是否涉及单点配置错误;第二,受影响的 USDT 是否已被追回或冻结,链上流向能否被清晰追踪;第三,应用恢复后,Garden 是否会调整合约设计、权限结构或前端风控策略。对于跨链与原子交换赛道而言,这起事件再次说明,任何“去信任化”的叙事,最终都要接受真实攻击环境的检验。

链得得仅提供相关信息展示,不构成任何投资建议
本文系作者 链得得 授权链得得发表,并经链得得编辑,转载请注明出处、作者和本文链接

更多精彩内容,关注链得得微信号(ID:ChainDD),或者下载链得得App

分享到:

相关推荐

    评论(0

    Oh! no

    您是否确认要删除该条评论吗?

    分享到微信