
Отчёт об инциденте Garden — 30 октября 2025 года
Обновления
Сводка
30 октября 2025 года Garden столкнулась с инцидентом безопасности, связанным с одним из своих независимых операторов солверов. Злоумышленник получил несанкционированный доступ к инфраструктуре солвера и вывел примерно $11.4M в криптоактивах, принадлежавших солверу, в нескольких блокчейнах.
С тех пор мы подтвердили, что уязвимость была полностью изолирована в окружении солвера. Ни один контракт протокола Garden не был скомпрометирован, и средства пользователей не подвергались риску.
Реагирование на инцидент
Обнаружив нарушение безопасности, команда немедленно активировала план реагирования на инциденты и в качестве меры предосторожности приостановила все пользовательские сервисы. Было опубликовано сообщение в ончейне с предложением вознаграждения whitehat в размере 10% от имени нашего солвера; ответа получено не было.
Усилия по возврату средств
Хотя уязвимость не затрагивает протокол Garden или его пользователей, мы продолжаем взаимодействовать с правоохранительными органами и соответствующими третьими сторонами, включая отраслевые команды безопасности, чтобы отследить и вернуть выведенные средства.
После атаки похищенные средства были консолидированы на 0x98BCc6c34A489CEfdD9DfA8d792CFEFb02Ea2D12 (0x98BC) и WZy4xxpqktWa1b6MPMRiWsD487CT8mDcapB6GufBJCH (WZy4xx). Активы, находившиеся на Solana, затем были переведены через мост на Ethereum с помощью Mayan и поступили на 0x862f02fAEA46d8455a6784665d1424676ed99701 (0x862f) и 0xa9a166fEBace09fD620A3b85CBC6d40e535FBdF1 (0xa9a16). Средства на 0xa9a16 впоследствии были внесены в Tornado Cash. Средства, находившиеся на 0x98BC, также были переведены через мост и обменяны на ETH, за исключением части на BSC, которая была переведена на 0x7D76Ee241512D1b2db5a7e09FD04F5dA71B31369 (0x7D76) и позднее внесена в Tornado Cash. Наконец, 0x862f перевёл оставшийся баланс на 0x98BC, консолидировав средства перед их внесением в Tornado Cash.
Первоначальный анализ zeroShadow с высокой степенью уверенности связывает атаку с известной группировкой злоумышленников, аффилированной с Северной Кореей («DangerousPassword»).
“The incident originated from a leaked private key on a compromised device. While the exact method of compromise is still unknown, current indicators and on-chain laundering patterns are consistent with those of other attacks attributed to the North Korea-affiliated threat actor DangerousPassword (aka. CryptoCore, Sapphire Sleet, UNC1069).”
Разбор уязвимости
Компрометация началась с локального устройства солвера, которое использовалось для работы продакшн-сервисов executor. Злоумышленник получил SSH-ключ солвера, что позволило ему пройти аутентификацию и получить root-доступ к серверу солвера. Оказавшись внутри, злоумышленник обнаружил приватный ключ, хранившийся в переменной окружения, и вывел балансы в нескольких блокчейнах.
Логи сервера подтверждают несанкционированные SSH-сессии с IP-адресов в Японии и Китае между 10:47 AM и 11:06 AM CET. Эти сессии соответствуют событиям доступа к файловой системе, начинающимся в 11:10 AM CET, которые предшествуют первой вредоносной ончейн-транзакции. Мы привлекли Ernst & Young (EY) для криминалистического исследования, в котором отмечается:
“The solver server was hosted with an open source self-hosted platform as a service named Coolify that was being used for managing the applications. Examination of SSH auth logs from the Solver server indicated suspicious access from four IP addresses with indicative locations as Japan and China on 30th October 2025.”
Криминалистический анализ выявил следующие подозрительные IP:
- IP: 103.53.80.233
- IP: 42.84.234.60
- IP: 36.50.84.167

- IP: 36.50.84.138
Планы на будущее
Наш главный приоритет — укрепление инфраструктуры Garden, чтобы предотвратить будущие простои для наших пользователей и партнёров. С тех пор мы внедрили следующие меры безопасности:
- Убрали требование о доступности солверов по публичным IP-адресам, что предотвращает подобные атаки в будущем.
- Привлекли сторонних солверов, чтобы перейти от одного солвера к нескольким независимым солверам, создав более высокую устойчивость сети.
- Установили рекомендации по безопасности для текущих и будущих солверов при участии сторонней компании по безопасности.
- Внедрили ежеквартальный независимый сторонний VAPT для протокола Garden и инфраструктуры солверов.
- Назначили нового CISO, который привносит более двух десятилетий опыта руководства работой по безопасности в крупных организациях.
- Усилили безопасность инфраструктуры за счёт шифрованных туннелей с контролем доступа на основе ролей, улучшенного логирования и мониторинга безопасности, а также усиленного управления конечными устройствами.
Мы продолжаем сотрудничать с экспертами по безопасности, чтобы совершенствовать наши политики.
Last updated