跨链桥协议 Garden Finance 在收到安全警报后于当地时间 7 月 26 日全面暂停 App 服务。区块链安全公司 Blockaid 当日披露,Garden Finance 的哈希时间锁合约(HTLC)中约 45 万美元等值 USDT 被转出,涉及以太坊、Base、Arbitrum、BNB Smart Chain 四条网络;Blockaid 在攻击仍在进行时即公开了攻击者地址与受影响合约地址。Garden Finance 方面称停机是”隔离并检查出问题的基础设施”的预防性措施。韩媒 Tokenpost 引用 Cointelegraph 报道称,问题指向其 solver(撮合方)账本环节被击穿——Tokenpost 报道原文。
编辑解读:受影响的不是你的卡余额,是你的充值路径
先把边界划清楚:这不是发卡方事故,也不是 USDT 本身的问题。Tether 的储备、赎回、Omni/TRC20/ERC20 各网络的合约都没有变化。45 万美元的绝对规模在桥类事故里属于小额,不足以对 USDT 二级市场价格造成可观察的影响。
真正跟 U 卡用户有关的是资金来源的链上血统(provenance)。绝大多数 USDT 虚拟卡的充值链路是:交易所或钱包 → 链上转账 → 发卡方托管地址。如果你习惯用跨链桥把资产从 Base / Arbitrum 搬到发卡方支持的充值网络(TRC20 或 ERC20 居多),那么在 7 月 26 日前后经过 Garden Finance 的资金,理论上有极小概率与被标记地址产生间接跳数关联。发卡方与其背后的收单机构普遍接入 Chainalysis / Elliptic / TRM 一类筛查,命中”距离被标记地址 N 跳”的入金,最常见的处理不是封卡,而是入金暂挂 + 要求补充资金来源说明。
时间窗上的合理预期:
- 7 天内:Garden Finance 的 App 是否恢复、是否公布赔付方案;接入该桥的聚合器(1inch、LI.FI 等路由层)会临时摘掉该路由。这期间不要用它做 USDT 跨链。
- 30 天内:主流筛查厂商完成攻击者地址簇的标记扩散。若你的入金曾途经该桥,被抽查问询的概率在这个窗口最高。
- 90 天内:影响基本消散。除非出现二次事故或资金被证明流入混币器并大规模分散。
对具体卡的判断:走亚太线路、以 MPChat 内钱包直充为主的 MPCard(Asia Elite 变种)用户,如果一直是”交易所提币 → 直充”这条路,本次事件与你无关,无需任何操作;把资产分散在多条 L2 上、习惯用桥归集再充值的用户,无论持有 Bybit Card 还是 OKX Card,本周都建议改走交易所内部划转(免链上跳转、也免筛查跳数)而不是第三方桥。不清楚”充值路径为什么会影响过卡”的读者,可以先看 什么是 U 卡 里关于托管地址与入金审查的部分。
历史对照:小额、快速、可归因——这次和 2022 那批桥灾不一样
放到桥类事故的谱系里看,2022 年 Ronin(约 6.25 亿美元)、Wormhole(约 3.25 亿美元)、Nomad(约 1.9 亿美元)是”验证者集合或消息验证逻辑被整体绕过”,资金规模足以引发生态级流动性事件;2023 年 Multichain 的问题是运营方私钥控制权丧失,导致大量桥接资产(含桥接版 USDT/USDC)失去底层兑付,很多用户手里剩下的是无法赎回的映射代币——那才是真正会传导到 U 卡充值资产的情形。
这次三点不同:
- 规模小,45 万美元不构成协议偿付能力问题;
- 被攻击的是 HTLC + solver 账本层,属于 intent/solver 架构特有的记账信任面,不是托管私钥丢失,用户持有的不是”无底层的映射 USDT”;
- 响应快,第三方监测方在攻击进行中即公开地址,项目方当日停机。
相同的部分则一如既往:桥永远是稳定币跨链的最薄弱一环。三年过去,攻击面从多签、消息验证转移到了 solver 与撮合账本,但结论没变——USDT 每一次跨链,都在给自己的资金加一层可被标记的历史。
合规视角:灰区在哪里
监管层面,本次事件不涉及任何新规,但会强化一个既有趋势:VASP 对入金资金来源的追溯要求正在从”直接对手方”扩展到”多跳关联”。香港 VASP 制度与转账规则下的资金溯源要求,可参考我们的 香港合规指引;新加坡 MAS 体系下对 DPT 服务商的类似口径,见 新加坡合规指引。
需要说清楚的边界:使用跨链桥本身在上述辖区都不是被禁止的行为,这是明确合法区;灰区在于——当入金的链上历史与被公开标记的攻击地址存在关联时,发卡方有权也有义务要求补充说明,并可在无法说明时冻结该笔入金。这不是”封卡”,但它确实意味着你那笔准备用来续订阅的 200 ₮ 可能会卡住几天。明确禁止的只有一件事:明知资金来自被盗资产仍进行转移或兑换。
接下来值得观察的节点
- Garden Finance 官方复盘报告:是否披露 solver 账本的具体缺陷、是否为受影响用户设立赔付池(关注 garden.finance 与其社媒公告)。
- Blockaid 的地址簇更新:攻击者地址是否进入混币器,决定标记扩散范围(blockaid.io)。
- 主流桥聚合器的路由恢复时间:路由重新上线通常是安全审查通过的市场化信号。
- 发卡方是否临时调整入金政策:历史上桥类事故后,部分发卡方会短期收紧特定链(尤其 L2)的入金抽查比例,但很少公开发布。留意充值页面的网络列表变化。
编辑建议
持有 MPCard、且一直用交易所提币直充的用户:无需任何操作。
近 7 天内曾通过 Garden Finance 跨链、并把这笔 USDT 充进任意虚拟卡的用户:不必恐慌,也不必主动申报,但请保留该笔资金的完整来源截图(交易所提币记录、桥交易哈希、时间戳)。若发卡方问询,能一次性提供链路证明的用户几乎都在数个工作日内解挂。
计划本周做 USDT 跨链再充值的用户:改路径。 优先用交易所内部划转跨网络,或直接从交易所按发卡方支持的网络提币;把第三方桥留给没有 CEX 替代路径的长尾资产。用 U 卡付固定订阅的读者尤其如此——为了省几美元的桥费,让 ChatGPT Plus 续订(官方 $20/月)在扣款日卡住,不是划算的交易。
不要做的事:不要在恢复公告出来前继续向 Garden Finance 的合约发起新交易;不要接受任何声称”帮你从桥里救回资产”的私聊——历史上每一次桥事故后,钓鱼站点的出现速度都快于官方复盘。