Công ty bảo mật Web3 Blockaid đã phát hiện một hình thức khai thác (exploit) đang diễn ra nhắm vào các hợp đồng thông minh của Garden Finance, rút khoảng 450.000 USDT trên bốn chuỗi tương thích với EVM. Cuộc tấn công ảnh hưởng đến các hợp đồng trên Ethereum, Base, Arbitrum và BNB Chain, và vẫn đang tiếp diễn tại thời điểm bị phát hiện. Vụ khai thác nhắm vào các Hợp đồng khóa thời gian băm (Hash Time Locked Contracts - HTLCs) được dùng cho các swap nguyên tử chuỗi chéo, cho phép kẻ tấn công rút trực tiếp USDT từ các hợp đồng này trên nhiều chuỗi đồng thời. Garden Finance trước đó đã mất từ 10,8 triệu USD đến 11 triệu USD trong một sự cố vi phạm riêng vào cuối năm ngoái, được cho là do một bộ giải (solver) bị xâm phạm, làm dấy lên câu hỏi về hạ tầng bảo mật của giao thức trước các dạng tấn công khác nhau.
Blockaid Xác định Lỗ hổng Hợp đồng HTLC trên Bốn Chuỗi
Garden Finance sử dụng Hash Time Locked Contracts (HTLCs) để hỗ trợ các giao dịch swap nguyên tử chuỗi chéo. HTLC hoạt động như một cơ chế ký quỹ kỹ thuật số có bộ đếm thời gian: hai bên khóa tài sản trên các chuỗi khác nhau và giao dịch chỉ hoàn tất nếu cả hai phía đáp ứng các điều kiện trước khi thời gian hết hạn. Blockaid phát hiện kẻ tấn công đã rút trực tiếp USDT từ các hợp đồng HTLC này trên nhiều chuỗi đồng thời. Tính chất đa chuỗi của vụ khai thác cho thấy có khả năng tồn tại lỗ hổng trong chính logic hợp đồng hoặc trong cách nó được triển khai trên các mạng khác nhau, thay vì chỉ là một lỗi “một lần” ở một bản triển khai đơn lẻ. Con số 450.000 USD đáng chú ý là nhỏ hơn nhiều so với sự cố vào cuối năm 2025.
Garden Finance Ghi nhận Sự cố Bảo mật Lớn Thứ hai
Cuộc tấn công trước đó, được cho là do một bộ giải bị xâm phạm, đã gây ra tổn thất trong khoảng từ 10,8 triệu USD đến 11 triệu USD. Vào thời điểm đó, Garden Finance cho biết tiền của người dùng không bị ảnh hưởng bởi vụ vi phạm này. Vụ vi phạm vào cuối năm 2025 được truy vết là do một bộ giải bị xâm phạm, thay vì lỗ hổng trong hợp đồng thông minh. Vụ khai thác mới nhất này dường như nhắm vào chính các hợp đồng, nghĩa là Garden Finance đã trải qua các kiểu tấn công hoàn toàn khác nhau trên các lớp hạ tầng khác nhau của mình. Giao thức hoạt động trên Ethereum, Solana, Base, Arbitrum và BNB Chain, với giá trị cốt lõi là cho phép các giao dịch swap chuỗi chéo nhanh, đặc biệt giữa Bitcoin và USDT.
Giao thức Được Kiểm toán bởi Ba Công ty Bảo mật
Garden Finance đã trải qua các đợt kiểm toán bởi Trail of Bits, OtterSec và Zellic, ba trong số các công ty bảo mật uy tín nhất trong không gian tiền điện tử. Blockaid coi đây là một cuộc tấn công đang diễn ra, nghĩa là lỗ hổng có thể đã có thể bị khai thác một cách chủ động tại thời điểm phát hiện. Giờ đây, Garden Finance phải đối mặt với gánh nặng của hai sự cố bảo mật lớn trong chưa đầy một năm. Sự cố đầu tiên tốn khoảng 11 triệu USD, trong khi sự cố này có vẻ nhỏ hơn, ở mức 450.000 USD.
FAQ
Trạng thái hiện tại của vụ khai thác Garden Finance là gì?
Blockaid đã phát hiện một vụ khai thác đang diễn ra, rút khoảng 450.000 USDT từ các hợp đồng thông minh HTLC của Garden Finance trên Ethereum, Base, Arbitrum và BNB Chain. Cuộc tấn công vẫn đang diễn ra tại thời điểm bị phát hiện.
Vụ khai thác hiện tại khác gì so với vụ vi phạm bảo mật trước đây của Garden Finance?
Vụ vi phạm vào cuối năm 2025, gây ra tổn thất trong khoảng từ 10,8 triệu USD đến 11 triệu USD, được cho là do một bộ giải bị xâm phạm. Vụ khai thác mới nhất này nhắm vào chính các hợp đồng thông minh HTLC, đại diện cho một kiểu tấn công khác trên một lớp hạ tầng khác của giao thức.
Những công ty bảo mật nào đã kiểm toán Garden Finance?
Garden Finance đã trải qua các đợt kiểm toán bởi Trail of Bits, OtterSec và Zellic.