近日,去中心化金融协议Garden Finance确认其哈希时间锁合约(HTLC)遭黑客利用,攻击者在以太坊、Base、Arbitrum及BNB智能链四条公链上同步发起重放攻击,成功盗取约45万美元稳定币USDT。项目方随即全面禁用移动端App并暂停所有HTLC相关功能,目前正联合安全团队进行链上溯源与合约审计。
此次事件并非源于私钥泄露或典型漏洞利用,而是HTLC机制中时间锁参数与链间状态同步逻辑的深层缺陷被恶意复用:攻击者通过在一条链上完成合法交易后,将已签名但未上链的交易数据,在其他链上重复提交并绕过时间锁验证——本质上暴露了跨链原子性保障的脆弱性。值得注意的是,Garden Finance并未采用通用跨链桥,而是自行部署多套独立HTLC合约,各链版本存在非对称升级节奏与签名验证逻辑差异,为攻击创造了可乘之机。
短期来看,该事件加剧了市场对‘轻量级跨链协议’安全水位的质疑,尤其影响用户对中小DeFi项目多链部署的信任度,相关代币或面临流动性折价;中长期则可能推动行业加速转向标准化跨链验证方案(如ZK证明聚合验证)或强制要求多链合约的统一审计与协同升级机制。对普通投资者而言,这不仅是技术风险警示,更是识别项目工程成熟度的关键信号——合约是否支持链间状态一致性校验、审计报告是否覆盖全部部署链、升级流程是否具备原子性协调能力,正成为比TVL更重要的风控指标。