По данным компании PeckShield, занимающейся обеспечением безопасности блокчейна, пользователь Goldfinch Finance, идентифицированный как deltatiger.eth, потерял около 330 000 долларов в результате целенаправленной атаки .
Злоумышленник вывел около 118 ETH, а затем направил украденные активы через протокол микширования криптовалют Tornado Cash, эффективно скрывая следы транзакций в цепочке.
Основные выводы
- Злоумышленник воспользовался уязвимостью функции Goldfinch collectInterestRepayment(), чтобы неоднократно снимать завышенные суммы в USDC.
- Из кошелька жертвы было изъято около 330 тыс. долларов США в криптовалюте, включая 118 ETH, переведенных через Tornado Cash.
- PeckShield предупреждает, что активные одобрения токенов по скомпрометированному контракту по-прежнему представляют риск, если их не отозвать немедленно.
- Инцидент усугубляет сохраняющиеся проблемы безопасности на платформах DeFi, где уязвимости смарт-контрактов продолжают делать возможными целевые атаки.
Уязвимый смарт-контракт и повторяющаяся утечка средств

По данным PeckShieldAlert , утечка произошла из-за старого смарт-контракта Ethereum, связанного с кошельком жертвы, а скомпрометированный адрес был идентифицирован как:
0x0689aa2234d06Ac0d04cdac874331d287aFA4B43
Уязвимость была обнаружена в функции контракта collectInterestRepayment() — коде, предназначенном для обработки платежей по займам в экосистеме Goldfinch. Эта функция позволяет переводить USDC с любого адреса, подтвердившего одобрение токенов.
В данном случае, как сообщается, злоумышленник начал с небольшого депозита в 1,000 долларов США, а затем неоднократно выводил больше, чем внес. Это стало возможным благодаря искусственному завышению цены акций смарт-контракта, что позволило выводить средства по непропорционально высоким ценам.
PeckShield публично сообщил:
«Отозвать все согласования по контракту» в качестве срочной превентивной меры для защиты оставшихся средств от растраты.
На момент написания статьи ни Goldfinch Finance, ни deltatiger.eth не отреагировали. Остаётся неизвестным, предпринимал ли злоумышленник какие-либо попытки вступить в переговоры, связаться с ним или потребовать выполнения условий после использования уязвимости.
Внутри модели Голдфинча и ее более широкие риски
Goldfinch Finance — это децентрализованный протокол кредитования , поддерживаемый крупными игроками отрасли, включая a16z Crypto и Coinbase Ventures. В отличие от традиционных моделей кредитования DeFi, Goldfinch не требует от заемщиков предоставления криптовалютного залога. Вместо этого заемщики представляют кредитные предложения, которые проходят проверку со стороны кредиторов и аудиторов.
Эта структура, хотя и разработана для поддержки реального кредитования, вносит уникальные факторы риска. Без ончейн-обеспечения гарантия возврата средств зависит от репутации, контроля со стороны руководства и офчейн-подотчётности.
С момента запуска в феврале 2021 года Goldfinch добился операционных успехов, в том числе:
- Кредиты на сумму 1 млн долларов, выданные при запуске
- Версия 1.1 представлена в марте 2021 г.
- 11 миллионов долларов США были получены от Andreessen Horowitz
- Партнерство по смарт-контрактному страхованию с Nexus Mutual в октябре 2021 г.
Согласно данным терминалов токенов, собранным Coingecko, протокол Goldfinch в настоящее время поддерживает:
- Полностью разводненная рыночная капитализация в размере 30.5 млн долларов США
- Объем торговли токенами за 30 дней составил 12.4 млн долларов США
- 91.3 млн долларов активных кредитов
Это не первый раз, когда протокол сталкивается с внутренними или внешними финансовыми потрясениями.
Предыдущие инциденты подчеркивают воздействие
Кредитные пулы Goldfinch понесли значительные финансовые потери из-за невыполнения обязательств заемщиками:
- В 2023 году восточноафриканский стартап Tugende Kenya, занимающийся финансированием транспортных средств, допустил дефолт по криптовалютному кредиту на сумму 5 миллионов долларов, в результате чего, как сообщается, почти 2 миллиона долларов были переведены в его материнскую компанию из Уганды, что является нарушением условий кредитования. Warbler Labs, материнская компания Goldfinch, обнаружила это несоответствие в декабре 2023 года.
- В 2024 году сингапурская частная кредитная компания Lend East объявила, что смогла погасить лишь около 4.25 млн долларов из общей суммы займа в 10.15 млн долларов, что привело к дефициту в 58%. Дефицит составлял 7.7% от общего объёма активных кредитов Goldfinch на тот момент.
Эти инциденты, хотя и не являются взломами, вызвали обеспокоенность по поводу надежности заемщиков, надзора за управлением и подверженности инвесторов риску.
Уязвимости DeFi продолжают появляться
Инцидент с Goldfinch произошел на фоне череды уязвимостей в контрактах различных протоколов DeFi . Недавно хранилище yETH компании Yearn Finance пострадало от утечки ликвидности из-за уязвимости, связанной с некорректными механизмами учета.
Несмотря на громкие аудиты безопасности и все более сложные инструменты он-чейн-мониторинга, злоумышленники продолжают использовать лазейки в логике смарт-контрактов, разрешениях на одобрение токенов или непреднамеренных побочных эффектах экономического дизайна.
Что будет дальше
PeckShield предупреждает, что если разрешения, связанные со скомпрометированным кошельком, не будут отозваны, у злоумышленника все равно останется возможность похитить дополнительные активы.
Пользователям, взаимодействующим с Goldfinch или любым протоколом, который полагается на внешние вызовы контрактов, настоятельно рекомендуется проверять одобрения смарт-контрактов с помощью известных инструментов, таких как:
- Отозвать.cash
- Проверка одобрения токенов Etherscan
На данный момент все внимание будет приковано к:
- Щегол публично признает подвиг
- deltatiger.eth будет привлекать правоохранительные органы или следователей по блокчейну
- Атакующий попытается вести переговоры или вымогать деньги
- Любая часть украденных 118 ETH когда-либо будет восстановлена.
По последним имеющимся данным, утечка средств из кошелька произошла около 9:30 утра по UTC, и злоумышленник продолжает использовать Tornado Cash для отмывания украденных средств, что затрудняет отслеживание.

