Garden 事件报告 — 2025 年 10 月 30 日

Garden 事件报告 — 2025 年 10 月 30 日

更新

// 更新

摘要

2025 年 10 月 30 日,Garden 发生了一起安全事件,涉及其独立 solver 运营方之一。攻击者未经授权访问了该 solver 的基础设施,并在多条链上转走了属于该 solver 的约 $11.4M 加密资产。

此后我们已核实,该漏洞完全局限于该 solver 的环境。Garden 协议合约未被入侵,用户资金也未面临风险。

事件响应

检测到该安全漏洞后,团队立即启动了事件响应预案,并出于谨慎暂停了所有面向用户的服务。已代表我们的 solver 发布了一条链上消息,提供 10% 的白帽赏金;未收到回应。

追回工作

尽管该漏洞不影响 Garden 协议或其用户,我们仍继续与执法部门以及相关第三方(包括行业安全团队)合作,以追踪并追回被转走的资金。

攻击发生后,被盗资金被归集到 0x98BCc6c34A489CEfdD9DfA8d792CFEFb02Ea2D12 (0x98BC) 和 WZy4xxpqktWa1b6MPMRiWsD487CT8mDcapB6GufBJCH (WZy4xx)。Solana 上持有的资产随后通过 Mayan 桥接到 Ethereum,到达 0x862f02fAEA46d8455a6784665d1424676ed99701 (0x862f) 和 0xa9a166fEBace09fD620A3b85CBC6d40e535FBdF1 (0xa9a16)。0xa9a16 上的资金随后被存入 Tornado Cash。0x98BC 上持有的资金也被桥接并兑换为 ETH,但 BSC 上的部分除外,该部分被转移至 0x7D76Ee241512D1b2db5a7e09FD04F5dA71B31369 (0x7D76),并在之后被存入 Tornado Cash。最后,0x862f 将其剩余余额转至 0x98BC,在存入 Tornado Cash 之前将资金归集。

zeroShadow 的初步分析以高置信度将此次攻击关联到一个已知的与朝鲜有关联的威胁行为者(“DangerousPassword”)。

“The incident originated from a leaked private key on a compromised device. While the exact method of compromise is still unknown, current indicators and on-chain laundering patterns are consistent with those of other attacks attributed to the North Korea-affiliated threat actor DangerousPassword (aka. CryptoCore, Sapphire Sleet, UNC1069).”

漏洞分析

此次入侵源于该 solver 的本地设备,该设备用于运行生产环境的 executor 服务。攻击者获取了该 solver 的 SSH 密钥,从而得以通过身份验证并获得该 solver 服务器的 root 权限。进入之后,攻击者找到了存储在环境变量中的私钥,并转走了多条区块链上的余额。

服务器日志确认,来自日本和中国 IP 地址的未授权 SSH 会话发生在 10:47 AM 至 11:06 AM CET 之间。这些会话对应于从 11:10 AM CET 开始的文件系统访问事件,这些事件早于第一笔恶意链上交易。我们聘请了 Ernst & Young (EY) 进行取证研究,其中提到:

“The solver server was hosted with an open source self-hosted platform as a service named Coolify that was being used for managing the applications. Examination of SSH auth logs from the Solver server indicated suspicious access from four IP addresses with indicative locations as Japan and China on 30th October 2025.”

取证分析识别出以下可疑 IP: 

  • IP: 103.53.80.233 
  • IP: 42.84.234.60 
  • IP: 36.50.84.167 
  • IP: 36.50.84.138 

展望未来

我们的首要任务是加强 Garden 的基础设施,以避免未来给我们的用户和合作伙伴带来停机。此后我们已实施以下安全措施:

  1. 取消了 solver 必须可通过公网 IP 地址访问的要求,从而防止类似攻击再次发生。
  2. 引入第三方 solver,从单一 solver 扩展到多个独立 solver,从而形成更强的网络韧性。
  3. 通过第三方安全公司为当前和未来的 solver 制定了安全规范。
  4. 对 Garden 协议和 solver 基础设施实施了每季度一次的独立第三方 VAPT。
  5. 任命了新的 CISO,其在大型组织领导安全工作方面拥有二十多年经验。
  6. 通过带有基于角色的访问控制的加密隧道、增强的日志记录与安全监控,以及强化的终端管理,加固了基础设施安全。 

我们将继续与安全专家合作,以完善我们的政策。

Last updated

Related Blogs