Пользователь Goldfinch Deltatiger[.]Eth потерял около $330 тыс. в результате атаки, при этом 118 $ETH были отправлены в Tornado Cash

Логотипы Goldfinch и Ethereum рядом

По данным компании PeckShield, занимающейся обеспечением безопасности блокчейна, пользователь Goldfinch Finance, идентифицированный как deltatiger.eth, потерял около 330 000 долларов в результате целенаправленной атаки .

Злоумышленник вывел около 118 ETH, а затем направил украденные активы через протокол микширования криптовалют Tornado Cash, эффективно скрывая следы транзакций в цепочке.

Основные выводы

  • Злоумышленник воспользовался уязвимостью функции Goldfinch collectInterestRepayment(), чтобы неоднократно снимать завышенные суммы в USDC.
  • Из кошелька жертвы было изъято около 330 тыс. долларов США в криптовалюте, включая 118 ETH, переведенных через Tornado Cash.
  • PeckShield предупреждает, что активные одобрения токенов по скомпрометированному контракту по-прежнему представляют риск, если их не отозвать немедленно.
  • Инцидент усугубляет сохраняющиеся проблемы безопасности на платформах DeFi, где уязвимости смарт-контрактов продолжают делать возможными целевые атаки.

Уязвимый смарт-контракт и повторяющаяся утечка средств

Сообщение PeckShieldAlert на X, сообщающее об атаке на deltatiger.eth

По данным PeckShieldAlert , утечка произошла из-за старого смарт-контракта Ethereum, связанного с кошельком жертвы, а скомпрометированный адрес был идентифицирован как:

0x0689aa2234d06Ac0d04cdac874331d287aFA4B43

Уязвимость была обнаружена в функции контракта collectInterestRepayment() — коде, предназначенном для обработки платежей по займам в экосистеме Goldfinch. Эта функция позволяет переводить USDC с любого адреса, подтвердившего одобрение токенов.

В данном случае, как сообщается, злоумышленник начал с небольшого депозита в 1,000 долларов США, а затем неоднократно выводил больше, чем внес. Это стало возможным благодаря искусственному завышению цены акций смарт-контракта, что позволило выводить средства по непропорционально высоким ценам.

PeckShield публично сообщил:

«Отозвать все согласования по контракту» в качестве срочной превентивной меры для защиты оставшихся средств от растраты.

На момент написания статьи ни Goldfinch Finance, ни deltatiger.eth не отреагировали. Остаётся неизвестным, предпринимал ли злоумышленник какие-либо попытки вступить в переговоры, связаться с ним или потребовать выполнения условий после использования уязвимости.

Смотрите также  Доходность выше нормы

Внутри модели Голдфинча и ее более широкие риски

Goldfinch Finance — это децентрализованный протокол кредитования , поддерживаемый крупными игроками отрасли, включая a16z Crypto и Coinbase Ventures. В отличие от традиционных моделей кредитования DeFi, Goldfinch не требует от заемщиков предоставления криптовалютного залога. Вместо этого заемщики представляют кредитные предложения, которые проходят проверку со стороны кредиторов и аудиторов.

Эта структура, хотя и разработана для поддержки реального кредитования, вносит уникальные факторы риска. Без ончейн-обеспечения гарантия возврата средств зависит от репутации, контроля со стороны руководства и офчейн-подотчётности.

С момента запуска в феврале 2021 года Goldfinch добился операционных успехов, в том числе:

  • Кредиты на сумму 1 млн долларов, выданные при запуске
  • Версия 1.1 представлена ​​в марте 2021 г.
  • 11 миллионов долларов США были получены от Andreessen Horowitz
  • Партнерство по смарт-контрактному страхованию с Nexus Mutual в октябре 2021 г.

Согласно данным терминалов токенов, собранным Coingecko, протокол Goldfinch в настоящее время поддерживает:

  • Полностью разводненная рыночная капитализация в размере 30.5 млн долларов США
  • Объем торговли токенами за 30 дней составил 12.4 млн долларов США
  • 91.3 млн долларов активных кредитов

Это не первый раз, когда протокол сталкивается с внутренними или внешними финансовыми потрясениями.

Предыдущие инциденты подчеркивают воздействие

Кредитные пулы Goldfinch понесли значительные финансовые потери из-за невыполнения обязательств заемщиками:

  • В 2023 году восточноафриканский стартап Tugende Kenya, занимающийся финансированием транспортных средств, допустил дефолт по криптовалютному кредиту на сумму 5 миллионов долларов, в результате чего, как сообщается, почти 2 миллиона долларов были переведены в его материнскую компанию из Уганды, что является нарушением условий кредитования. Warbler Labs, материнская компания Goldfinch, обнаружила это несоответствие в декабре 2023 года.
  • В 2024 году сингапурская частная кредитная компания Lend East объявила, что смогла погасить лишь около 4.25 млн долларов из общей суммы займа в 10.15 млн долларов, что привело к дефициту в 58%. Дефицит составлял 7.7% от общего объёма активных кредитов Goldfinch на тот момент.
Смотрите также  Снижение налогов

Эти инциденты, хотя и не являются взломами, вызвали обеспокоенность по поводу надежности заемщиков, надзора за управлением и подверженности инвесторов риску.

Уязвимости DeFi продолжают появляться

Инцидент с Goldfinch произошел на фоне череды уязвимостей в контрактах различных протоколов DeFi . Недавно хранилище yETH компании Yearn Finance пострадало от утечки ликвидности из-за уязвимости, связанной с некорректными механизмами учета.

Несмотря на громкие аудиты безопасности и все более сложные инструменты он-чейн-мониторинга, злоумышленники продолжают использовать лазейки в логике смарт-контрактов, разрешениях на одобрение токенов или непреднамеренных побочных эффектах экономического дизайна.

Что будет дальше

PeckShield предупреждает, что если разрешения, связанные со скомпрометированным кошельком, не будут отозваны, у злоумышленника все равно останется возможность похитить дополнительные активы.

Пользователям, взаимодействующим с Goldfinch или любым протоколом, который полагается на внешние вызовы контрактов, настоятельно рекомендуется проверять одобрения смарт-контрактов с помощью известных инструментов, таких как:

  • Отозвать.cash
  • Проверка одобрения токенов Etherscan

На данный момент все внимание будет приковано к:

  • Щегол публично признает подвиг
  • deltatiger.eth будет привлекать правоохранительные органы или следователей по блокчейну
  • Атакующий попытается вести переговоры или вымогать деньги
  • Любая часть украденных 118 ETH когда-либо будет восстановлена.

По последним имеющимся данным, утечка средств из кошелька произошла около 9:30 утра по UTC, и злоумышленник продолжает использовать Tornado Cash для отмывания украденных средств, что затрудняет отслеживание.

Предупреждение: Данная статья предназначена исключительно для информационных целей и не должна рассматриваться как торговая или инвестиционная рекомендация. Ничто из изложенного здесь не должно рассматриваться как финансовая, юридическая или налоговая консультация. Торговля криптовалютами или инвестирование в них сопряжены со значительным риском финансовых потерь. Всегда проводите тщательную проверку перед принятием каких-либо торговых или инвестиционных решений.

Подпишитесь на нашу рассылку

Присоединяйтесь к нашему сообществу и будьте в курсе последних новостей, обновлений и эксклюзивных предложений, подписавшись на нашу рассылку. Введите свой адрес электронной почты ниже, чтобы получать нашу ежемесячную рассылку прямо на свой почтовый ящик.

всплывающее изображение

Испытайте все преимущества онлайн-платежей с помощью криптовалюты

UPay предлагает удобный доступ к криптовалюте. Легко покупайте, обменивайте, совершайте выплаты и управляйте средствами с помощью нашей криптокарты. Без трансграничных комиссий.