
DeFi 领域近期再次传出安全警报。跨链借贷协议 Garden Finance 宣布暂时停用官方应用,原因是平台连续遭遇攻击,且链上超过七成交易量被指与被盗资金有关。虽然团队已经采取冻结部分资产、启动调查等紧急措施,但安全问题反复出现,仍然直接影响了用户对平台的信任。
与此同时,区块链安全公司 Blockaid 披露,一项约 45 万美元的智能合约相关漏洞已被恶意利用。按照报告描述,攻击者借助权限缺陷转移资金,影响范围涉及多个链上网络和 DeFi 协议。两起事件放在一起看,再次说明 DeFi 安全问题并不只停留在理论层面,而是真实存在且会持续影响行业。
从更容易理解的角度看,DeFi 协议的风险不只来自“合约代码有没有问题”,还可能出现在跨链流程、权限设置、链下数据库、解算节点等环节。随着 DeFi 总锁仓量回升,协议使用频率增加,攻击面也在扩大。因此,安全审计、链上监控、异常预警和应急响应的重要性也变得更高。对普通用户来说,定期清理高风险授权、分散存放资产、谨慎了解新协议的风险,依然是比较基础的安全做法。
Garden Finance 安全事件是什么:官方应用为何被禁用
Garden Finance 表示,这次事件起因于攻击者入侵了一家独立解算者的链下数据库,并在其中插入了欺诈性的掉期记录。项目方称,事件并未影响用户资金,也没有波及协议的智能合约本身。
这里的“解算者”可以理解为帮助协议完成某些交易执行和结算流程的参与方,而“链下数据库”则不是区块链上的公开账本,而是配套的后台系统。根据 Garden 的说法,被攻破的是这部分链下基础设施,而不是协议核心合约。
项目方进一步说明,在确认一家独立解算者的链下数据库被攻破后,平台决定临时下线其跨链桥及原子交换协议相关应用,先把可能扩大的风险隔离开,再进行排查。这也是 Garden Finance 暂停官方应用的主要原因。
Blockaid 报告披露:45 万美元智能合约漏洞如何被利用
Blockaid 于周日表示,攻击者已从 Garden 部署在以太坊、Base、Arbitrum 和 BNB 智能链上的哈希时间锁定合约(HTLC)中提取约 45 万美元 USDT。HTLC 可以简单理解为一种带时间条件的托管合约,常用于推动比特币与其他网络资产之间的原子交换,也就是在特定条件满足后自动完成互换。
按照 Blockaid 的说法,该问题仍在持续中,并且其公开了与攻击者及受影响合约相关的地址信息。从安全研究视角看,这意味着相关风险并非一次性结束,后续资金流向和影响范围仍需要继续追踪。
不过,Garden Finance 发言人对此给出了不同解释。项目方表示,协议本身及其 HTLC 智能合约并没有被攻破。公司称,真正被入侵的是一家独立解算者的链下数据库,攻击者借此插入了欺诈交易记录,最终导致该解算者释放了本不应释放的掉期资金,也就是交易对手实际上并未完成注资,但资金仍被错误放出。
Garden 强调,没有用户资金遭受损失,也不存在用户资产面临风险的情况,受影响的只是解算者自有资产。同时,公司仍在核实此次事件涉及的总金额、相关资产种类以及受影响网络。作为预防措施,相关服务已经暂停,以便进一步隔离风险并检查基础设施。
截至目前,Blockaid 已收到相关置评请求。
Garden Finance 与 Blockaid 追踪资金流向,后续恢复时间未定
Garden 表示,正与 zeroShadow、Quantstamp 和 Blockaid 合作,持续追踪资金流向,并尝试推进后续追回工作。项目方预计,服务会在完成必要的安全检查后恢复,但暂时没有公布明确时间表。
公司再次重申,Garden 协议及其 HTLC 智能合约并未遭到攻破,用户资金也未因此丢失或暴露风险。按照项目方的说明,此次事件的影响范围仅限于其独立解算者网络中一台解算器的链下基础设施。
Garden 还提到,团队近期获得了 SOC 2 Type II 认证,以说明其在安全和运营控制方面已有一定投入。不过从当前进展来看,项目方眼下更重要的任务仍然是保护受影响系统、追踪解算者相关资金,并确保服务在完成全面审查后再恢复上线。
Garden Finance 安全问题是否反复出现
值得注意的是,这次事件距离 2025 年 10 月的一起入侵并不久远。当时,一名攻击者在破坏 Garden 某个解算器运行环境后,盗取了约 1140 万美元。Garden 当时同样表示,该事件没有影响协议合约,也未使用户资金面临风险。
从连续几次事件的披露情况来看,Garden Finance 当前争议的重点,已经不只是“智能合约有没有被直接攻破”。更值得关注的是,链下基础设施是否稳固、解算者管理是否到位、跨链执行流程是否存在持续性风险。
对于依赖多链架构和原子交换机制的 DeFi 协议来说,链上合约安全固然重要,但这并不是全部。链下系统的权限控制、数据库安全、解算网络隔离能力,同样会直接影响整体安全水平。换句话说,哪怕主合约本身没有问题,只要外围执行系统出现薄弱点,依然可能造成资产损失和服务中断。
DeFi 协议安全风险有哪些值得关注
此次 Garden Finance 与 Blockaid 披露的事件,再次提醒市场,DeFi 风险并不只存在于合约代码层面。智能合约漏洞、权限配置缺陷、跨链桥基础设施、解算者节点安全、链下数据库管理,往往会共同组成一个复杂的攻击面。
一旦其中某个环节出现问题,即使协议主合约本身没有被攻破,也可能导致资产损失、服务暂停,以及用户信任下降。这也是为什么很多安全事件在表面上看似只是“局部故障”,但实际影响却会扩散到整个协议运营。
在 DeFi、跨链桥、原子交换和多链协议持续扩张的背景下,安全事件的影响通常不会局限于单一平台,还可能外溢到上下游生态。对项目方来说,需要更完整地看待安全边界;对普通用户来说,也有必要理解“链上安全”和“链下安全”并不是彼此分开的两个问题,而是共同决定平台风险水平的重要因素。
尤其是在市场回暖、协议活跃度上升的阶段,攻击尝试往往也会同步增加。无论是关注 DeFi 协议、跨链应用,还是参与链上交互,保持基本的风险识别意识仍然十分重要。不过,这类信息更多应被视为安全认知和风险教育,而不应被理解为任何投资承诺。











