Protokół mostu międzyłańcuchowego Garden Finance całkowicie wstrzymał działanie aplikacji 26 lipca czasu lokalnego, po otrzymaniu alertu bezpieczeństwa. Firma zajmująca się bezpieczeństwem blockchain, Blockaid, ujawniła tego samego dnia, że z kontraktów hash time-lock (HTLC) Garden Finance wytransferowano środki o wartości ok. 450 tys. USD w USDT, obejmujące cztery sieci: Ethereum, Base, Arbitrum oraz BNB Smart Chain. Blockaid opublikował adresy atakującego oraz dotkniętych kontraktów jeszcze w trakcie trwania ataku. Garden Finance oświadczyło, że przestój to prewencyjny środek mający na celu „odizolowanie i sprawdzenie infrastruktury, w której wykryto problem”. Koreański portal Tokenpost, powołując się na Cointelegraph, informuje, że problem dotyczył warstwy księgowej solverów (podmiotów dopasowujących transakcje), która została naruszona – oryginalny artykuł Tokenpost.
Interpretacja redakcji: zagrożone jest nie saldo na karcie, lecz ścieżka doładowania
Na wstępie warto jasno rozgraniczyć: to nie jest incydent po stronie wydawcy karty ani problem samego USDT. Rezerwy Tether, mechanizmy wykupu oraz kontrakty w sieciach Omni/TRC20/ERC20 pozostają bez zmian. Bezwzględna skala 450 tys. USD jest w kategorii incydentów mostowych niewielka i nie wystarcza, by wywołać zauważalny wpływ na cenę USDT na rynku wtórnym.
Kwestią rzeczywiście istotną dla użytkowników kart U jest łańcuchowe pochodzenie (provenance) środków. Ścieżka doładowania większości wirtualnych kart USDT wygląda tak: giełda lub portfel → transfer on-chain → adres powierniczy wydawcy karty. Jeśli masz w zwyczaju przenosić aktywa z Base / Arbitrum do sieci wspieranej przez wydawcę karty (najczęściej TRC20 lub ERC20) za pomocą mostów, to środki, które przeszły przez Garden Finance w okolicach 26 lipca, teoretycznie mają znikomą szansę na pośredni, wielokrokowy związek z oznaczonymi adresami. Wydawcy kart oraz stojące za nimi instytucje rozliczeniowe powszechnie korzystają z narzędzi typu Chainalysis / Elliptic / TRM. Wpłata trafiająca w kategorię „N kroków od oznaczonego adresu” najczęściej skutkuje nie zablokowaniem karty, lecz wstrzymaniem wpłaty i żądaniem dodatkowego wyjaśnienia pochodzenia środków.
Rozsądne oczekiwania w oknach czasowych:
- W ciągu 7 dni: czy aplikacja Garden Finance zostanie przywrócona, czy ogłoszony zostanie plan rekompensat; agregatory tras korzystające z tego mostu (1inch, LI.FI i inne warstwy routingu) tymczasowo wyłączą tę trasę. W tym okresie nie należy jej używać do przenoszenia USDT.
- W ciągu 30 dni: główni dostawcy narzędzi kontrolnych zakończą rozszerzanie oznaczeń klastra adresów atakującego. Jeśli Twoja wpłata przechodziła kiedykolwiek przez ten most, prawdopodobieństwo zapytania kontrolnego jest w tym oknie najwyższe.
- W ciągu 90 dni: wpływ w zasadzie wygasa, chyba że dojdzie do kolejnego incydentu lub udowodni się, że środki trafiły do miksera i zostały masowo rozproszone.
Ocena w odniesieniu do konkretnych kart: użytkownicy MPCard (wariant Asia Elite), korzystający z linii azjatyckiej i doładowujący głównie bezpośrednio z portfela wewnątrz MPChat – jeśli konsekwentnie stosowali ścieżkę „wypłata z giełdy → bezpośrednie doładowanie” – nie mają związku z tym zdarzeniem i nie muszą podejmować żadnych działań. Użytkownicy rozpraszający aktywa na wielu sieciach L2 i przyzwyczajeni do konsolidowania środków przez mosty przed doładowaniem, niezależnie czy posiadają Bybit Card czy OKX Card, powinni w tym tygodniu przejść na wewnętrzne transfery giełdowe (bez skoków on-chain, bez ryzyka kontrolnych „kroków”) zamiast korzystać z mostów zewnętrznych. Czytelnicy, którzy nie rozumieją, dlaczego ścieżka doładowania może wpływać na kartę, mogą najpierw zapoznać się z częścią o adresach powierniczych i kontroli wpłat w Czym jest karta U.
Porównanie historyczne: mała skala, szybka reakcja, łatwe do przypisania – to nie to samo, co fala incydentów mostowych z 2022 roku
Patrząc na to w spektrum incydentów mostowych: w 2022 roku Ronin (ok. 625 mln USD), Wormhole (ok. 325 mln USD) i Nomad (ok. 190 mln USD) to przypadki, w których zbiór walidatorów lub logika weryfikacji wiadomości zostały obejście w całości, a skala środków wystarczała, by wywołać zdarzenie płynnościowe na poziomie ekosystemu. W 2023 roku problem Multichain polegał na utracie kontroli nad kluczami prywatnymi po stronie operatora, co doprowadziło do utraty pokrycia bazowego przez dużą ilość aktywów zmostowanych (w tym mostowane wersje USDT/USDC) – wielu użytkowników zostało z niewymienialnymi tokenami mapowanymi. To dopiero byłby przypadek rzeczywiście przenoszący się na aktywa doładowujące karty U.
Tym razem różnice są trzy:
- Skala jest niewielka – 450 tys. USD nie stanowi problemu wypłacalności protokołu;
- Zaatakowana została warstwa HTLC + księgi solverów, czyli specyficzna dla architektury intent/solver płaszczyzna zaufania księgowego, a nie utrata kluczy powierniczych – posiadane przez użytkowników środki to nie „USDT mapowane bez pokrycia bazowego”;
- Reakcja była szybka – zewnętrzny podmiot monitorujący ujawnił adresy jeszcze w trakcie ataku, a projekt wstrzymał działanie tego samego dnia.
Niezmienny pozostaje jeden element: most jest zawsze najsłabszym ogniwem w transferach stablecoinów między łańcuchami. Trzy lata później płaszczyzna ataku przesunęła się z multisig i weryfikacji wiadomości na solverów i księgi dopasowujące, ale wniosek pozostaje ten sam – każdy transfer USDT między łańcuchami dodaje mu kolejną warstwę historii możliwej do oznaczenia.
Perspektywa compliance: gdzie leży szara strefa
Na poziomie regulacyjnym incydent ten nie wiąże się z żadnymi nowymi przepisami, ale wzmacnia istniejący trend: wymogi VASP dotyczące śledzenia pochodzenia wpłacanych środków rozszerzają się z „bezpośredniego kontrahenta” na „powiązania wielokrokowe”. Wymogi dotyczące śledzenia środków w ramach systemu VASP oraz zasad przelewów w Hongkongu – patrz nasz przewodnik compliance dla Hongkongu; analogiczne podejście dostawców usług DPT w systemie MAS w Singapurze – patrz przewodnik compliance dla Singapuru.
Warto jasno wyznaczyć granicę: samo korzystanie z mostów międzyłańcuchowych nie jest zabronione w żadnej z tych jurysdykcji – to jednoznacznie legalny obszar. Szara strefa pojawia się wtedy, gdy historia łańcuchowa wpłaty wykazuje powiązanie z publicznie oznaczonym adresem atakującego – wydawca karty ma wówczas prawo, a nawet obowiązek, zażądać dodatkowego wyjaśnienia i może zamrozić taką wpłatę, jeśli wyjaśnienie nie zostanie przedstawione. To nie jest „zablokowanie karty”, ale rzeczywiście może oznaczać, że Twoje 200 ₮ przygotowane na przedłużenie subskrypcji utknie na kilka dni. Jednoznacznie zabronione jest tylko jedno: świadome przenoszenie lub wymienianie środków, o których wiadomo, że pochodzą z aktywów skradzionych.
Kolejne punkty warte obserwacji
- Oficjalny raport podsumowujący Garden Finance: czy zostanie ujawniony konkretny defekt w księdze solverów, czy powstanie pula rekompensat dla dotkniętych użytkowników (śledź garden.finance oraz komunikaty w mediach społecznościowych).
- Aktualizacje klastra adresów przez Blockaid: czy adres atakującego trafi do miksera, co zdecyduje o zasięgu rozszerzania oznaczeń (blockaid.io).
- Czas przywrócenia tras przez główne agregatory mostów: ponowne udostępnienie trasy zwykle jest rynkowym sygnałem zakończenia weryfikacji bezpieczeństwa.
- Czy wydawcy kart tymczasowo dostosują politykę wpłat: historycznie po incydentach mostowych niektórzy wydawcy kart krótkoterminowo zaostrzają poziom kontroli wpłat z konkretnych sieci (zwłaszcza L2), rzadko ogłaszając to publicznie. Warto śledzić zmiany na liście sieci na stronie doładowania.
Rekomendacje redakcji
Użytkownicy MPCard, którzy zawsze doładowują kartę bezpośrednio z wypłaty giełdowej: żadne działanie nie jest wymagane.
Użytkownicy, którzy w ciągu ostatnich 7 dni przenosili środki przez Garden Finance i doładowali nimi dowolną kartę wirtualną: nie ma powodu do paniki ani obowiązku samodzielnego zgłaszania, ale warto zachować pełną dokumentację pochodzenia środków (zrzuty ekranu z wypłaty na giełdzie, hash transakcji mostowej, znaczniki czasu). Jeśli wydawca karty wystąpi z zapytaniem, użytkownicy zdolni jednorazowo dostarczyć pełny dowód ścieżki transferu zwykle uzyskują odblokowanie w ciągu kilku dni roboczych.
Użytkownicy planujący w tym tygodniu przeniesienie i doładowanie kartą środkami USDT między łańcuchami: zmień ścieżkę. Priorytetowo korzystaj z wewnętrznych transferów giełdowych między sieciami lub wypłacaj bezpośrednio z giełdy w sieci wspieranej przez wydawcę karty; mosty zewnętrzne zostaw dla aktywów niszowych, które nie mają alternatywy w postaci CEX. Dotyczy to zwłaszcza czytelników opłacających kartą U stałe subskrypcje – oszczędzanie kilku dolarów na opłacie mostowej i ryzykowanie, że odnowienie ChatGPT Plus (oficjalnie $20/miesiąc) utknie w dniu pobrania opłaty, nie jest opłacalną transakcją.
Czego nie robić: nie wysyłaj nowych transakcji do kontraktów Garden Finance, dopóki nie pojawi się ogłoszenie o przywróceniu; nie ufaj żadnym wiadomościom prywatnym twierdzącym, że „pomogą odzyskać aktywa z mostu” – historycznie po każdym incydencie mostowym strony phishingowe pojawiają się szybciej niż oficjalne podsumowanie.