← 返回资讯列表
CoinTelegraph Mon, 27 Jul 2026 01:58:54 中文版

Garden Finance遭遇跨链重放攻击,45万美元USDT被提空,多链HTLC合约紧急下线

核心事件

近日,去中心化金融协议Garden Finance确认其哈希时间锁合约(HTLC)遭黑客利用,攻击者在以太坊、Base、Arbitrum及BNB智能链四条公链上同步发起重放攻击,成功盗取约45万美元稳定币USDT。项目方随即全面禁用移动端App并暂停所有HTLC相关功能,目前正联合安全团队进行链上溯源与合约审计。

背景解读

此次事件并非源于私钥泄露或典型漏洞利用,而是HTLC机制中时间锁参数与链间状态同步逻辑的深层缺陷被恶意复用:攻击者通过在一条链上完成合法交易后,将已签名但未上链的交易数据,在其他链上重复提交并绕过时间锁验证——本质上暴露了跨链原子性保障的脆弱性。值得注意的是,Garden Finance并未采用通用跨链桥,而是自行部署多套独立HTLC合约,各链版本存在非对称升级节奏与签名验证逻辑差异,为攻击创造了可乘之机。

市场影响

短期来看,该事件加剧了市场对‘轻量级跨链协议’安全水位的质疑,尤其影响用户对中小DeFi项目多链部署的信任度,相关代币或面临流动性折价;中长期则可能推动行业加速转向标准化跨链验证方案(如ZK证明聚合验证)或强制要求多链合约的统一审计与协同升级机制。对普通投资者而言,这不仅是技术风险警示,更是识别项目工程成熟度的关键信号——合约是否支持链间状态一致性校验、审计报告是否覆盖全部部署链、升级流程是否具备原子性协调能力,正成为比TVL更重要的风控指标。

编辑点评
我们认为,市场严重低估了本次Garden Finance事件的结构性警示意义——它不是一次孤立的代码失误,而是暴露了当前多链生态中‘伪原子性’设计的系统性溃败。本质上看,问题不在于HTLC本身,而在于开发者将‘单链确定性逻辑’粗暴平移至多链环境时,忽略了状态共识不可跨链自动同步这一铁律。多数人误读为‘合约有漏洞’,实则核心矛盾是‘设计哲学错配’:HTLC本为链内原子交换工具,强行用于跨链场景却未引入中继验证或轻客户端校验,等于用自行车刹车系统去控制高铁制动。 从技术维度看,攻击利用的是‘签名重放+时间锁绕过’组合技,根源在于各链HTLC合约未强制校验交易来源链ID与区块头哈希,导致同一签名在不同链上下文里被重复接受。更危险的是,这种缺陷无法通过单次审计修复,必须重构状态锚定机制。监管维度则更隐蔽:当前全球尚无针对多链合约责任边界的明确指引,若用户损失扩大,项目方能否以‘各链独立部署’为由免责?答案是否定的——SEC已多次强调,当协议功能构成统一服务时,法律上即视为整体责任主体。 横向对比,2022年Nomad Bridge被盗1.9亿美元,表面是签名验证失效,实质同样是跨链状态锚定缺失;而2023年Wormhole事件则因Oracle节点签名逻辑缺陷被利用。Garden此次规模虽小,但攻击路径更普适——任何未做链ID绑定的多链HTLC都可能中招。历史表明,小规模‘压力测试式攻击’往往早于大规模崩塌,正如2016年The DAO事件前已有数次小额抽逃。 给散户的操作提示:第一,立即核查钱包中是否授权过Garden类多链协议,若已授权且未撤回,务必手动撤销;第二,未来参与新上线多链项目时,优先查验其GitHub是否公开‘跨链状态同步白皮书’及各链合约的diff比对报告;第三,警惕TVL增长过快但审计报告未覆盖全部链的项目——这往往意味着安全投入与扩张速度严重失衡。真正的跨链安全,不取决于你部署了多少条链,而取决于你让多少条链真正‘认得清彼此’。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。