ブロックチェーンセキュリティ企業Blockaidは木曜日、攻撃者がGarden FinanceのHash Time-Locked Contracts(HTLC)から約45万ドル相当のUSDTを吸い取ったことを明らかにしました。これらのHTLCはEthereum、Base、Arbitrum、BNB Smart Chainに展開されていました。この攻撃を受け、Garden Financeはチームが脆弱性を調査し、侵害の全容を評価する間、アプリケーションを即座に無効化しました。Blockaidの分析によると、攻撃者はHTLC実装の欠陥を悪用し、必要なプリイメージの公開を果たさずにロックされた資金を請求できるようになっていました。HTLCは、受信者が指定された時間枠内に暗号学的プリイメージを公開することを要求することで、アトミックスワップとクロスチェーン転送を容易にするように設計されています。プリイメージが公開されない場合、資金は送信者に返金可能であるべきです。今回のケースでは、コントラクトがタイムロック条件を適切に施行できなかったと報告されており、攻撃者が複数のネットワークで同時に資金を流出させることを可能にしました。
セキュリティ研究者らは、この攻撃がマルチチェーンで行われたことから、脆弱性が4つのネットワークすべてに同一にデプロイされた共有コントラクトコードに存在し、チェーン固有の適応部分にはなかったことを示唆していると指摘した。このパターンは、ネットワークごとの監査よりもデプロイ速度を優先するプロトコルによく見られる。攻撃者が短期間でEthereum、Base、Arbitrum、BSC全てで同じエクスプロイトを繰り返し実行できたことは、自動化されたツールが使用されたことを示しており、おそらく新規デプロイされた、または十分に保護されていないHTLCインスタンスを監視するスクリプトだったと考えられる。Blockaidは、追跡と資金回収の可能性を支援するため、攻撃者のウォレットアドレスとトランザクションハッシュを公開した。同社はまた、同様のHTLCパターンを使用するプロトコルに対し、タイムアウト強制ロジック、特にblock.timestampチェックとハッシュタイムロック検証関数の相互作用を即座に見直すことを推奨した。Garden Financeは、返還された資金に対してバグバウンティを追求するか、法執行機関を巻き込むかをまだ表明していないが、オンチェーンの証跡が透明であるため、攻撃者が中央集権型取引所を通じて現金化することは困難になる可能性がある。
- Blockaidが、Ethereum、Base、Arbitrum、BNB Smart Chain全体でGarden FinanceのHTLCコントラクトを標的とした45万USDTのエクスプロイトを特定