Garden Finance desactiva la aplicación mientras Blockaid reporta una explotación de 450,000 dólares

cointelegraphPublicado a 2026-07-27Actualizado a 2026-07-27

Resumen

Garden Finance desactivó su aplicación tras un incidente de seguridad. Según Blockaid, un atacante extrajo aproximadamente 450.000 dólares en USDT de contratos HTLC del protocolo en varias blockchains. Sin embargo, un portavoz de Garden Finance aclaró que ni el protocolo ni sus contratos inteligentes fueron comprometidos. Explicaron que el atacante vulneró la base de datos externa de un solucionador independiente, insertando registros fraudulentos que hicieron liberar fondos para intercambios no financiados. La empresa afirma que ningún fondo de usuarios se perdió o estuvo en riesgo, ya que solo afectó a activos propiedad del solucionador. Los servicios se pausaron de forma preventiva mientras se aísla y revisa la infraestructura afectada. Garden está trabajando con firmas de seguridad para rastrear y recuperar los fondos, y planea restaurar los servicios tras completar las verificaciones de seguridad.

[Actualizado el 27 de julio de 2026, 2:16 UTC: Revisado para reflejar aclaraciones de un portavoz de Garden Finance.]

Garden Finance declaró que la base de datos fuera de cadena de un solver independiente se vio comprometida en un incidente que llevó al protocolo de puente cruzado y intercambio atómico a tomar su aplicación temporalmente fuera de línea.

El domingo, Blockaid informó que un atacante drenó aproximadamente 450,000 dólares en USDT de los contratos de tiempo limitado de hash (HTLC) de Garden en Ethereum, Base, Arbitrum y BNB Smart Chain. Los HTLC son contratos de depósito en garantía con límite de tiempo que Garden utiliza para facilitar intercambios atómicos entre Bitcoin y activos en otras redes. Blockaid describió la explotación como continua y publicó direcciones vinculadas al atacante y a los contratos afectados.

Sin embargo, un portavoz de Garden Finance le dijo a Cointelegraph que ni el protocolo ni sus contratos inteligentes HTLC habían sido comprometidos. La compañía afirmó que el atacante violó la base de datos fuera de cadena de un solver independiente e insertó registros de transacciones fraudulentas, lo que hizo que el solver liberara fondos para intercambios que no habían sido financiados por la contraparte.

Garden declaró que no se perdieron fondos de usuarios ni estuvieron en riesgo, y que el incidente solo afectó a los activos propiedad del solver. La compañía aún está confirmando el monto total, los activos y las redes involucradas. Indicó que los servicios se pausaron como precaución mientras se aislaba y revisaba la infraestructura afectada.

Blockaid confirmó la solicitud de comentarios de Cointelegraph.

Garden colabora con empresas de seguridad para rastrear fondos

Garden dijo que está trabajando con zeroShadow, Quantstamp y Blockaid para rastrear y recuperar los fondos. El protocolo espera restaurar los servicios en breve, sujeto a la finalización de las verificaciones de seguridad, pero no dio un plazo específico.

"El protocolo y los contratos inteligentes HTLC de Garden no fueron comprometidos, y no se perdieron fondos de usuarios ni estuvieron en riesgo", declaró la compañía a Cointelegraph, añadiendo que el incidente estuvo aislado en la infraestructura fuera de cadena de un solver dentro de su red de solvers independientes.

La compañía también señaló su reciente certificación SOC 2 Tipo II como evidencia de su inversión en controles de seguridad y operativos. Garden le dijo a Cointelegraph que sus prioridades inmediatas son asegurar los sistemas afectados, rastrear los fondos del solver y garantizar que los servicios se reanuden solo después de completar las revisiones pertinentes.

Relacionado: WEMIX dice que el atacante movió aproximadamente 724,000 dólares tras la violación del contrato

El incidente sigue a una violación en octubre de 2025 en la que un atacante robó aproximadamente 11.4 millones de dólares después de comprometer el entorno operativo de uno de los solvers de Garden. Garden afirmó que ese incidente tampoco afectó sus contratos de protocolo ni puso en riesgo los fondos de los usuarios.

Magazine: El interior del 'asalto policial falso' que forzó una transferencia de Bitcoin de 1 millón de dólares

Preguntas relacionadas

Q¿Qué incidente reportó Blockaid sobre Garden Finance?

ABlockaid reportó que un atacante drenó aproximadamente 450,000 dólares en USDT de los contratos de tiempo limitado con hash (HTLC) de Garden Finance en Ethereum, Base, Arbitrum y BNB Smart Chain.

Q¿Cómo explicó Garden Finance lo ocurrido y qué resultó comprometido según ellos?

AGarden Finance explicó que ni el protocolo ni sus contratos inteligentes HTLC fueron comprometidos. Según su portavoz, el atacante violó la base de datos fuera de cadena de un solver independiente e insertó registros de transacciones fraudulentos, lo que hizo que el solver liberara fondos para intercambios que no habían sido financiados por la contraparte.

Q¿Qué impacto tuvo el incidente en los fondos de los usuarios, según Garden Finance?

ASegún Garden Finance, ningún fondo de usuario se perdió o estuvo en riesgo. El incidente afectó únicamente a los activos propiedad del solver.

Q¿Qué acciones está tomando Garden Finance en respuesta al incidente?

AGarden Finance está trabajando con las firmas de seguridad zeroShadow, Quantstamp y Blockaid para rastrear y recuperar los fondos. Además, aisló y revisó la infraestructura afectada y suspendió los servicios como precaución, con planes de restaurarlos una vez completadas las revisiones de seguridad.

Q¿Qué incidente similar ocurrió en octubre de 2025 mencionado en el artículo?

AEn octubre de 2025, un atacante robó aproximadamente 11.4 millones de dólares después de comprometer el entorno operativo de uno de los solvers de Garden. En esa ocasión, Garden también afirmó que el incidente no afectó sus contratos de protocolo ni puso en riesgo los fondos de los usuarios.

Lecturas Relacionadas

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

El título sugiere que las claves de Bitcoin pueden almacenarse fuera de línea mediante lanzamientos de dados, aunque no todos los usuarios adoptarán este método. El artículo comienza explicando la entropía en la teoría de la información, utilizando ejemplos como monedas y dados. Tras un escándalo reciente con Coldcard, se popularizó la generación de semillas de billetera mediante dados. El texto explica que, aunque físicamente determinista, el lanzamiento es impredecible en la práctica, lo que lo hace útil para la seguridad. Se detalla cómo convertir los resultados en datos binarios, con métodos que van desde el simple "par/impar" hasta el uso de funciones hash para preservar más entropía. Para una frase de recuperación de 12 palabras (128 bits de entropía), se necesitan unos 50 lanzamientos; Coldcard recomienda 99 para mayor seguridad. La vulnerabilidad en Coldcard, relacionada con su generador de números aleatorios, puso en riesgo fondos. Las semillas generadas manualmente con dados no se vieron afectadas, pero el investigador Kevin Loaec señaló que otras funciones del dispositivo (como creación de billeteras de papel o claves de coproreseguridad) sí podían estar comprometidas, incluso si la semilla principal era segura. El artículo argumenta que, aunque técnicamente robusto, el proceso de lanzar dados es lento, propenso a errores y poco práctico para la mayoría, especialmente para nuevos usuarios. Concluye que, aunque debe ser una opción para expertos, el objetivo a largo plazo es que el hardware y software generen aleatoriedad fuerte de forma fiable y accesible. Se aconseja a los usuarios de Coldcard verificar su firmware y las funciones utilizadas, y se destaca la utilidad de las billeteras multisig con dispositivos de diferentes fabricantes para mitigar riesgos.

cryptonews.ruHace 3 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

cryptonews.ruHace 3 hora(s)

Trading

Spot
活动图片