Аналитическая платформа Blockaid зафиксировала атаку на смарт-контракты протокола Garden Finance — злоумышленник вывел около $450 000 в стейблкоинах USDT из HTLC-контрактов проекта, развёрнутых на четырёх блокчейнах. Разработчики были вынуждены отключить приложение, чтобы остановить утечку средств.
Эксплойт затронул Ethereum
ETH$1,942.93+1.70%, Base, Arbitrum
ARB$0.0791-3.50% и BNB Smart Chain
Согласно отчёту Blockaid, уязвимость затронула контракты HTLC (Hashed TimeLock Contracts — контракты с хешированной временной блокировкой, используемые для атомарных свопов) на сетях Ethereum, Base, Arbitrum и BNB Smart Chain. Злоумышленник смог вывести средства, зарезервированные в протоколе для кроссчейн-операций.
Этот инцидент произошёл на фоне участившихся атак на DeFi-протоколы: ранее взлом WEMIX привёл к потере $724 000.
Разработчики Garden Finance отреагировали оперативно: приложение отключили, чтобы предотвратить дальнейший вывод средств. Официальные комментарии от команды проекта пока не публиковались, однако пользователям рекомендовано воздержаться от взаимодействия с контрактами протокола.
Атака на HTLC-контракты затронула четыре блокчейна одновременно — это указывает на системную уязвимость, а не на единичную ошибку в коде.
Потери в $450 000 и реакция команды
Blockaid, занимающаяся мониторингом безопасности DeFi-протоколов, первой сообщила о взломе. По её данным, все украденные средства были в USDT — одном из самых популярных стейблкоинов. Общая сумма ущерба составила US$0.0451-2.60%
USDT$0.9991+0.00%$450 000, что для относительно небольшого протокола является серьёзным ударом по ликвидности.
Напомним, что всего за несколько часов до этого серия атак на протоколы Bitcoin и Ethereum привела к потерям в $35 млн.
- Эксплойт затронул контракты HTLC на Ethereum, Base, Arbitrum и BNB Smart Chain.
BNB$573.00+0.10%
- Потери составили $450 000 в USDT.
- Приложение Garden Finance отключено — пользователи не могут вывести или внести средства.
Пока неясно, сможет ли команда Garden Finance компенсировать потери пострадавшим пользователям. Обычно в таких случаях проекты либо привлекают средства из казны, либо договариваются с хакером о возврате части активов через баг-баунти.
Почему инцидент важен для DeFi-сектора
HTLC-контракты долгое время считались надёжным инструментом для кроссчейн-свопов, однако этот случай показывает, что даже проверенные механизмы могут содержать уязвимости. В 2024 году число атак на DeFi-протоколы остаётся высоким — по данным аналитиков, только за последние полгода злоумышленники вывели более $200 млн из различных проектов.
Инцидент с Garden Finance вписывается в общий тренд: хакеры всё чаще нацеливаются на контракты, работающие с ликвидностью на нескольких сетях. Для пользователей это сигнал — перед использованием любого нового протокола стоит проверять результаты аудитов безопасности и историю проекта.
Пока неизвестно, последует ли за этим взломом волна подобных атак на другие протоколы, использующие HTLC. Команда Blockaid продолжает мониторинг, а Garden Finance, вероятно, готовит отчёт о случившемся и план по возврату средств. Сможет ли проект восстановить доверие пользователей после потери почти полумиллиона долларов?