Informe del incidente de Garden — 30 de octubre de 2025

Informe del incidente de Garden — 30 de octubre de 2025

Novedades

// Novedades

Resumen

El 30 de octubre de 2025, Garden sufrió un incidente de seguridad relacionado con uno de sus operadores de solver independientes. Un atacante obtuvo acceso no autorizado a la infraestructura del solver y extrajo aproximadamente $11.4M en criptoactivos pertenecientes al solver en múltiples cadenas.

Desde entonces hemos verificado que la vulnerabilidad quedó completamente aislada en el entorno del solver. Ningún contrato del protocolo Garden fue comprometido y ningún fondo de usuario estuvo en riesgo.

Respuesta al incidente

Al detectar la brecha de seguridad, el equipo activó de inmediato el plan de respuesta a incidentes y pausó todos los servicios de cara al usuario como medida de precaución. Se emitió un mensaje onchain que ofrecía una recompensa whitehat del 10% en nombre de nuestro solver; no se recibió respuesta.

Esfuerzos de recuperación

Aunque la vulnerabilidad no afecta al protocolo Garden ni a sus usuarios, seguimos colaborando con las autoridades policiales y con terceros relevantes, incluidos equipos de seguridad del sector, para rastrear y recuperar los fondos que fueron extraídos.

Tras el ataque, los fondos robados se consolidaron en 0x98BCc6c34A489CEfdD9DfA8d792CFEFb02Ea2D12 (0x98BC) y WZy4xxpqktWa1b6MPMRiWsD487CT8mDcapB6GufBJCH (WZy4xx). A los activos que estaban en Solana se les hizo bridge después a Ethereum a través de Mayan, y llegaron a 0x862f02fAEA46d8455a6784665d1424676ed99701 (0x862f) y 0xa9a166fEBace09fD620A3b85CBC6d40e535FBdF1 (0xa9a16). Los fondos en 0xa9a16 se depositaron posteriormente en Tornado Cash. A los fondos que estaban en 0x98BC también se les hizo bridge y swap a ETH, excepto la parte en BSC, que se transfirió a 0x7D76Ee241512D1b2db5a7e09FD04F5dA71B31369 (0x7D76) y más tarde se depositó en Tornado Cash. Por último, 0x862f transfirió su saldo restante a 0x98BC, consolidando los fondos antes de depositarlos en Tornado Cash.

El análisis inicial de zeroShadow vincula el ataque con alta confianza a un actor de amenazas conocido y afiliado a Corea del Norte (“DangerousPassword”).

“The incident originated from a leaked private key on a compromised device. While the exact method of compromise is still unknown, current indicators and on-chain laundering patterns are consistent with those of other attacks attributed to the North Korea-affiliated threat actor DangerousPassword (aka. CryptoCore, Sapphire Sleet, UNC1069).”

Análisis de la vulnerabilidad

El compromiso se originó en el dispositivo local del solver, que se utilizaba para operar los servicios executor de producción. El atacante obtuvo la clave SSH del solver, lo que le permitió autenticarse y obtener acceso root al servidor del solver. Una vez dentro, el atacante localizó la clave privada almacenada en una variable de entorno y extrajo los saldos en múltiples blockchains.

Los registros del servidor confirman sesiones SSH no autorizadas desde direcciones IP en Japón y China entre las 10:47 AM y las 11:06 AM CET. Estas sesiones corresponden a eventos de acceso al sistema de archivos que comienzan a las 11:10 AM CET, los cuales preceden a la primera transacción onchain maliciosa. Colaboramos con Ernst & Young (EY) para un estudio forense, que menciona:

“The solver server was hosted with an open source self-hosted platform as a service named Coolify that was being used for managing the applications. Examination of SSH auth logs from the Solver server indicated suspicious access from four IP addresses with indicative locations as Japan and China on 30th October 2025.”

El análisis forense identificó las siguientes IP sospechosas: 

  • IP: 103.53.80.233 
  • IP: 42.84.234.60 
  • IP: 36.50.84.167 
  • IP: 36.50.84.138 

Mirando hacia adelante

Nuestra máxima prioridad es reforzar la infraestructura de Garden para evitar futuros tiempos de inactividad para nuestros usuarios y socios. Desde entonces hemos implementado las siguientes medidas de seguridad:

  1. Eliminamos el requisito de que los solvers sean accesibles mediante direcciones IP públicas, lo que previene ataques similares en el futuro.
  2. Incorporamos solvers de terceros para pasar de un único solver a múltiples solvers independientes, creando una mayor resiliencia de la red.
  3. Establecimos directrices de seguridad para los solvers actuales y futuros a través de una empresa de seguridad externa.
  4. Implementamos VAPT trimestral independiente de terceros en el protocolo Garden y la infraestructura de solvers.
  5. Nombramos a un nuevo CISO, que aporta más de dos décadas de experiencia liderando iniciativas de seguridad en grandes organizaciones.
  6. Reforzamos la seguridad de la infraestructura mediante túneles cifrados con control de acceso basado en roles, registro y monitoreo de seguridad mejorados, y una gestión de endpoints más sólida. 

Seguimos colaborando con expertos en seguridad para mejorar nuestras políticas.

Last updated

Related Blogs