Join

Português

English original · Português · 27 de julho de 2026 · R$ BRL

Garden Finance Retira Aplicação do Ar Após Blockaid Sinalizar 450 Mil

A empresa de segurança blockchain Blockaid divulgou na quinta-feira que um atacante desviou aproximadamente US$450.000 em USDT dos Contratos de Bloqueio de Tempo com Hash (HTLCs) da Garden Finance de

A empresa de segurança blockchain Blockaid divulgou na quinta-feira que um atacante desviou aproximadamente US$450.000 em USDT dos Contratos de Bloqueio de Tempo com Hash (HTLCs) da Garden Finance implantados na Ethereum, Base, Arbitrum e BNB Smart Chain. O exploit levou a Garden Finance a desativar imediatamente seu aplicativo enquanto a equipe investiga a vulnerabilidade e avalia o escopo total da violação. Segundo a análise da Blockaid, o atacante explorou uma falha na implementação dos HTLCs que lhe permitiu reivindicar fundos bloqueados sem cumprir a revelação de pré-imagem necessária. Os HTLCs são projetados para facilitar swaps atômicos e transferências cross-chain ao exigir que o destinatário revele uma pré-imagem criptográfica dentro de uma janela de tempo especificada; se a pré-imagem não for revelada, os fundos devem ser reembolsáveis ao remetente. Neste caso, os contratos teriam falhado em aplicar corretamente a condição de bloqueio de tempo, permitindo que o atacante drenasse fundos em várias redes simultaneamente.

Pesquisadores de segurança observaram que a natureza multichain do ataque sugere que a vulnerabilidade existia em um código de contrato compartilhado e implantado de forma idêntica em todas as quatro redes, em vez de adaptações específicas para cada uma delas. Esse padrão é comum entre protocolos que priorizam a velocidade de implantação em detrimento de auditorias individuais por rede. A capacidade do atacante de executar o mesmo exploit repetidamente na Ethereum, Base, Arbitrum e BSC em um curto intervalo de tempo indica o uso de ferramentas automatizadas, provavelmente programadas para monitorar instâncias de HTLC recém-implantadas ou subprotegidas. A Blockaid publicou o endereço da carteira do atacante e os hashes das transações para auxiliar no rastreamento e em possíveis esforços de recuperação. A empresa também recomendou que quaisquer protocolos que utilizem padrões de HTLC semelhantes revisem imediatamente sua lógica de aplicação de tempo limite (timeout), especialmente a interação entre as verificações de block.timestamp e as funções de verificação do hashtimelock. A Garden Finance ainda não indicou se oferecerá um bug bounty para o retorno dos fundos ou se acionará as autoridades policiais, embora a transparência do rastro on-chain possa complicar a capacidade do atacante de realizar saques por meio de corretoras centralizadas.

- A Blockaid identificou um exploit de $450.000 USDT visando contratos HTLC da Garden Finance na Ethereum, Base, Arbitrum e BNB Smart Chain

Also available: English · 한국어 · 日本語 · Português · Español · हिन्दी