Un utilisateur de Goldfinch Finance, identifié sous le pseudonyme de deltatiger.eth, aurait perdu environ 330 000 $ à la suite d'une attaque ciblée , selon la société de sécurité blockchain PeckShield.
L'attaquant a détourné environ 118 ETH avant de faire transiter les actifs volés par le protocole de mixage de cryptomonnaies Tornado Cash, masquant ainsi efficacement les traces de transaction sur la blockchain.
Points clés à retenir
- L'attaquant a exploité une vulnérabilité dans la fonction collectInterestRepayment() de Goldfinch pour retirer à plusieurs reprises des montants en USDC gonflés.
- Environ 330 000 $ en cryptomonnaie ont été dérobés du portefeuille de la victime, dont 118 ETH transitant par Tornado Cash.
- PeckShield avertit que les approbations de jetons actives sur le contrat compromis présentent toujours un risque si elles ne sont pas révoquées immédiatement.
- Cet incident vient s'ajouter aux préoccupations de sécurité persistantes concernant les plateformes DeFi, où les failles des contrats intelligents continuent de permettre des exploitations ciblées.
Un contrat intelligent vulnérable et un pillage répété des fonds

PeckShieldAlert a signalé que la faille provenait d'un ancien contrat intelligent Ethereum lié au portefeuille de la victime, l'adresse compromise ayant été identifiée comme suit :
0x0689aa2234d06Ac0d04cdac874331d287aFA4B43
La faille a été identifiée comme provenant de la fonction collectInterestRepayment() du contrat, un code conçu pour gérer les remboursements de prêts au sein de l'écosystème Goldfinch. Cette fonction autorise les transferts d'USDC depuis toute adresse ayant accordé l'autorisation d'échange de jetons.
Dans ce cas précis, l'attaquant aurait commencé par un dépôt initial modeste de 1 000 USDC, puis aurait retiré à plusieurs reprises des sommes supérieures à ses dépôts initiaux. Il aurait rendu cela possible en gonflant artificiellement le prix de l'action du contrat intelligent, ce qui aurait permis des retraits à des valorisations anormalement élevées.
PeckShield a publiquement déclaré :
«Révoquer toutes les autorisations relatives au contrat» à titre de mesure préventive urgente afin d’empêcher que les fonds restants ne soient détournés.
Au moment de la rédaction de ce document, ni Goldfinch Finance ni deltatiger.eth n'ont réagi. On ignore si l'attaquant a tenté de négocier, de communiquer ou d'exiger des conditions suite à l'exploitation de la faille.
Le modèle Goldfinch et ses risques plus larges
Goldfinch Finance est un protocole de prêt décentralisé soutenu par des acteurs majeurs du secteur, tels que a16z Crypto et Coinbase Ventures. Contrairement aux modèles de prêt DeFi classiques, Goldfinch n'exige pas de garantie en cryptomonnaie de la part des emprunteurs. Ces derniers soumettent des propositions de prêt qui sont ensuite examinées par les investisseurs et des auditeurs.
Cette structure, bien que conçue pour faciliter les prêts dans le monde réel, a introduit des facteurs de risque spécifiques. En l'absence de garanties enregistrées sur la blockchain, le remboursement repose sur la réputation, l'application des règles de gouvernance et la responsabilité hors chaîne.
Depuis son lancement en février 2021, Goldfinch a connu des succès opérationnels, notamment :
- 1 million de dollars de prêts accordés au lancement
- Version 1.1 introduite en mars 2021
- 11 millions de dollars levés auprès d'Andreessen Horowitz
- Un partenariat d'assurance par contrat intelligent avec Nexus Mutual en octobre 2021
D'après les données des terminaux à jetons agrégées par Coingecko, le protocole Goldfinch maintient actuellement :
- Capitalisation boursière entièrement diluée de 30.5 millions de dollars
- 12.4 millions de dollars de volume d'échanges de jetons sur 30 jours
- 91.3 millions de dollars de prêts actifs
Ce n’est pas la première fois que le protocole est confronté à des chocs financiers internes ou externes.
Les incidents précédents mettent en évidence l'exposition
Les fonds de prêt Goldfinch ont subi des pertes financières importantes en raison des défauts de paiement des emprunteurs :
- En 2023, la startup est-africaine de financement automobile Tugende Kenya s'est retrouvée en défaut de paiement d'un prêt en cryptomonnaie de 5 millions de dollars, ayant apparemment détourné près de 2 millions de dollars vers sa société mère ougandaise – une violation des conditions du prêt. Warbler Labs, la société mère de Goldfinch, a détecté l'anomalie en décembre 2023.
- En 2024, la société de crédit privée singapourienne Lend East a annoncé n'avoir pu rembourser qu'environ 4.25 millions de dollars sur un prêt de 10.15 millions, soit un déficit de 58 %. Ce manque à gagner représentait 7.7 % de l'encours total des prêts de Goldfinch à cette date.
Ces incidents, bien qu'il ne s'agisse pas de piratages informatiques, ont soulevé des inquiétudes quant à la fiabilité des emprunteurs, à la supervision de la gouvernance et à l'exposition des investisseurs aux risques.
Des failles de sécurité dans la finance décentralisée (DeFi) continuent d'être découvertes.
L'incident Goldfinch survient dans un contexte de vulnérabilités contractuelles affectant plusieurs protocoles DeFi . Récemment, le coffre-fort yETH de Yearn Finance a subi une fuite de liquidités suite à l'exploitation d'une faille dans ses mécanismes comptables.
Malgré des audits de sécurité très médiatisés et des outils de surveillance on-chain de plus en plus sophistiqués, les attaquants continuent d'exploiter les failles dans la logique des contrats intelligents, les autorisations d'approbation des jetons ou les effets secondaires non intentionnels de la conception économique.
What Happens Next
Si les autorisations liées au portefeuille compromis ne sont pas révoquées, PeckShield prévient que l'attaquant pourrait encore avoir la possibilité de détourner des actifs supplémentaires.
Les utilisateurs interagissant avec Goldfinch ou tout protocole reposant sur des appels de contrats externes sont invités à vérifier les approbations des contrats intelligents à l'aide d'outils connus tels que :
- Révoquer.cash
- Vérificateur d'approbation de jeton Etherscan
Pour l'instant, tous les regards sont tournés vers la question de savoir si :
- Goldfinch reconnaîtra publiquement l'exploit
- deltatiger.eth collaborera avec les forces de l'ordre ou les enquêteurs spécialisés dans la blockchain.
- L'attaquant tentera de négocier ou d'extorquer
- Aucune partie des 118 ETH volés ne sera jamais récupérée.
D'après les dernières informations disponibles, le vol du portefeuille a eu lieu vers 9h30 UTC, et l'attaquant continue d'utiliser Tornado Cash pour blanchir les fonds volés, ce qui rend le suivi médico-légal plus difficile.

