Русский · 中文 · English

$450 тыс. USDT утекли из кроссчейн-моста Garden Finance: остановка сервиса, HTLC и сопутствующие риски для пополнения U-карт

2026-07-28

Протокол кроссчейн-моста Garden Finance после получения сигнала тревоги по безопасности полностью приостановил работу приложения по местному времени 26 июля. В тот же день компания по блокчейн-безопасности Blockaid раскрыла информацию о том, что из контракта хеш-таймлока (HTLC) Garden Finance было выведено около $450 тыс. в эквиваленте USDT, затронуты четыре сети: Ethereum, Base, Arbitrum и BNB Smart Chain. Blockaid опубликовала адрес атакующего и адреса затронутых контрактов ещё в тот момент, когда атака продолжалась. Представители Garden Finance заявили, что остановка сервиса — это превентивная мера по «изоляции и проверке проблемной инфраструктуры». Корейское издание Tokenpost со ссылкой на Cointelegraph сообщает, что проблема связана с взломом бухгалтерии на уровне solver’а (посредника-мэтчера) — оригинал материала Tokenpost.

Редакционный разбор: под угрозой не баланс вашей карты, а путь пополнения

Сразу обозначим границы: это не инцидент эмитента карты и не проблема самого USDT. Резервы Tether, механизм погашения и контракты сетей Omni/TRC20/ERC20 не изменились. $450 тыс. — сумма небольшая по меркам инцидентов с мостами, её недостаточно, чтобы заметно повлиять на цену USDT на вторичном рынке.

Что действительно касается пользователей U-карт — это происхождение средств в блокчейне (provenance). Путь пополнения подавляющего большинства USDT-виртуальных карт выглядит так: биржа или кошелёк → перевод в сети → адрес эмитента карты, находящийся под кастодиальным управлением. Если вы привыкли перегонять активы с Base / Arbitrum через кроссчейн-мосты на сеть пополнения, поддерживаемую эмитентом (чаще всего TRC20 или ERC20), то у средств, прошедших через Garden Finance примерно 26 июля, теоретически есть минимальная вероятность косвенной связи через несколько «прыжков» с помеченными адресами. Эмитенты карт и стоящие за ними эквайринговые организации, как правило, подключены к системам скрининга типа Chainalysis / Elliptic / TRM. Наиболее распространённая реакция на пополнение, попавшее под критерий «N прыжков до помеченного адреса», — это не блокировка карты, а временная приостановка зачисления с запросом дополнительного подтверждения источника средств.

Разумные ожидания по временным окнам:

Оценка по конкретным картам: пользователи MPCard (вариант Asia Elite), которые работают по азиатскому маршруту и в основном пополняют карту напрямую из встроенного кошелька MPChat, если действовали по схеме «вывод с биржи → прямое пополнение», данный инцидент никак не затрагивает — никаких действий предпринимать не нужно. Пользователям, которые распределяют активы по нескольким L2-сетям и привыкли собирать средства через мосты перед пополнением, независимо от того, держат ли они Bybit Card или OKX Card, на этой неделе стоит перейти на внутрибиржевые переводы (без выхода в блокчейн и без риска попадания под скрининг по прыжкам) вместо стороннего моста. Читателям, которым непонятно, «почему путь пополнения вообще влияет на прохождение карты», рекомендуем сначала ознакомиться с разделом о кастодиальных адресах и проверке зачислений в материале Что такое U-карта.

Историческое сравнение: небольшая сумма, быстрая реакция, чёткая атрибуция — это не похоже на серию 2022 года

В общем ряду инцидентов с мостами картина такая: Ronin в 2022 году (около $625 млн), Wormhole (около $325 млн), Nomad (около $190 млн) — это случаи, когда набор валидаторов или логика верификации сообщений были полностью обойдены, а масштаб средств был достаточным, чтобы спровоцировать системный кризис ликвидности в экосистеме. Проблема Multichain в 2023 году заключалась в утрате оператором контроля над приватными ключами, из-за чего большой объём мостовых активов (включая мостовые версии USDT/USDC) лишился базового обеспечения выкупа — многие пользователи в итоге остались с невыкупаемыми обёрнутыми токенами. Вот это как раз тот случай, который реально мог бы затронуть активы, используемые для пополнения U-карт.

В текущем случае три отличия:

  1. Небольшой масштаб — $450 тыс. не создают проблему платёжеспособности протокола;
  2. Атаке подвергся уровень HTLC + бухгалтерии solver’а — это специфическая для intent/solver-архитектуры плоскость доверия к учёту, а не утрата приватных ключей кастодиана; на руках у пользователей не остаётся «USDT без базового обеспечения»;
  3. Быстрая реакция — сторонний мониторинг раскрыл адреса ещё в ходе атаки, проект остановил сервис в тот же день.

Неизменной остаётся общая закономерность: мосты по-прежнему остаются самым слабым звеном в кроссчейн-перемещении стейблкоинов. За три года плоскость атак сместилась от мультиподписей и верификации сообщений к solver’ам и бухгалтерии мэтчинга, но вывод остаётся прежним — каждый кроссчейн-перевод USDT добавляет к его истории ещё один слой, который потенциально может быть помечен.

Регуляторный аспект: где находится серая зона

С точки зрения регулирования данный инцидент не связан с какими-либо новыми правилами, но усиливает уже существующую тенденцию: требование к VASP по отслеживанию источника входящих средств расширяется от «прямого контрагента» к «многошаговым связям». Требования к отслеживанию происхождения средств в рамках режима VASP и правил перевода в Гонконге можно посмотреть в нашем руководстве по комплаенсу для Гонконга; аналогичный подход к поставщикам DPT-услуг в рамках режима MAS Сингапура — в руководстве по комплаенсу для Сингапура.

Важно чётко обозначить границу: использование кроссчейн-мостов как таковое в вышеуказанных юрисдикциях не запрещено — это однозначно легальная зона. Серая зона возникает тогда, когда цепочка происхождения зачисляемых средств связана с публично помеченными адресами атакующего: эмитент карты имеет право, а иногда и обязан запросить дополнительные пояснения и может заморозить такое зачисление, если объяснение не предоставлено. Это не «блокировка карты» как таковая, но это действительно означает, что ваши 200 ₮, отложенные на продление подписки, могут «зависнуть» на несколько дней. Однозначно запрещено только одно: осознанно перемещать или обменивать средства, зная, что они получены из похищенных активов.

На что стоит обратить внимание дальше

Рекомендации редакции

**Пользователям MPCard, которые всегда пополняют карту напрямую с вывода сред