Web3 安全公司 Blockaid 检测到一起针对 Garden Finance 智能合约的活跃漏洞利用行动,已在四条与 EVM 兼容的公链上窃走约 45 万美元的 USDT。该攻击影响了以太坊、Base、Arbitrum 和 BNB Chain 上的合约,并在检测时仍在持续。该漏洞利用针对用于跨链原子掉期的哈希时间锁定合约(HTLCs),使攻击者能够在多个链上同时从这些合约中直接转走 USDT。Garden Finance 去年年末曾因一场据归因于被攻陷的求解器的单独事件而损失约 1080 万美元至 1100 万美元,这也引发了关于该协议在不同攻击向量上安全基础设施的疑问。
Blockaid 发现四条链上的 HTLC 合约漏洞
Garden Finance 使用哈希时间锁定合约(HTLCs)来促成跨链原子掉期。HTLCs 作为带倒计时计时器的数字托管机制运作:双方在不同链上锁定资产,只有在时间到期前双方满足条件,掉期才会完成。Blockaid 发现攻击者已在多个链上同时从这些 HTLC 合约中直接转走 USDT。该漏洞利用的多链特性表明,问题更可能出在合约逻辑本身,或是在不同网络上的部署方式,而不是单次部署中的简单一次性漏洞。45 万美元这一数字显著小于 2025 年末事件。
Garden Finance 记录第二起重大安全事件
此前那起攻击据归因于被攻陷的求解器,导致损失在 1080 万美元至 1100 万美元之间。Garden Finance 当时声称用户资金不受该漏洞影响。2025 年末的漏洞利用被追溯为被攻陷的求解器,而非智能合约漏洞。最新这次漏洞利用似乎瞄准了合约本身,这意味着 Garden Finance 在其基础设施不同层面遭遇了从根本上不同类型的攻击。该协议运行于 Ethereum、Solana、Base、Arbitrum 和 BNB Chain 之上,其核心价值主张是实现快速跨链掉期,尤其是在 Bitcoin 与 USDT 之间。
协议接受三家安全公司的审计
Garden Finance 已接受 Trail of Bits、OtterSec 和 Zellic 三家安全公司的审计,这三家是币圈中最受尊敬的安全公司之一。Blockaid 将此标记为一起持续进行的攻击,这意味着在检测时该漏洞可能已经处于可被主动利用的状态。Garden Finance 目前在不到一年的时间里承担了两起重大的安全事件带来的影响。第一起事件成本约为 1100 万美元,而这一次看起来更小,为 45 万美元。
FAQ
Garden Finance 这次漏洞利用的当前状态是什么?
Blockaid 检测到一起活跃的漏洞利用行动:攻击者从 Garden Finance 的 HTLC 智能合约中,在以太坊、Base、Arbitrum 和 BNB Chain 上窃走约 45 万美元的 USDT。该攻击在检测时仍在持续。
当前的漏洞利用与 Garden Finance 之前的安全漏洞有何不同?
2025 年末那次漏洞利用造成的损失在 1080 万美元至 1100 万美元之间,被归因于被攻陷的求解器。此次最新漏洞利用瞄准的是 HTLC 智能合约本身,代表协议基础设施不同层面的另一种攻击类型。
哪些安全公司对 Garden Finance 进行了审计?
Garden Finance 已接受 Trail of Bits、OtterSec 和 Zellic 的审计。