Goldfinch 用户 Deltatiger[.]Eth 在一次攻击中损失了约 330 万美元,其中 118 个 ETH 被发送到 Tornado Cash。

金翅雀和以太坊标志并排显示

据区块链安全公司 PeckShield 称,一位名为 deltatiger.eth 的 Goldfinch Finance 用户在一次有针对性的攻击中损失了约 330,000 万美元。

攻击者窃取了大约 118 个 ETH,然后通过加密货币混合协议 Tornado Cash 路由被盗资产,有效地掩盖了链上的交易痕迹。

关键精华

  • 攻击者利用 Goldfinch 的 collectInterestRepayment() 函数中的漏洞,反复提取虚高的 USDC 金额。
  • 受害者钱包中价值约 330 万美元的加密货币被盗,其中包括通过 Tornado Cash 转账的 118 个 ETH。
  • PeckShield 警告说,如果不立即撤销,受攻击合约上的活跃代币批准仍然构成风险。
  • 该事件加剧了DeFi平台持续存在的安全隐患,智能合约漏洞不断导致攻击者进行有针对性的攻击。

存在漏洞的智能合约和反复的资金流失

PeckShieldAlert 在 X 上发布消息,报告了对 deltatiger.eth 的攻击。

PeckShieldAlert报告称,此次安全漏洞源于与受害者钱包关联的一个较旧的以太坊智能合约,被盗用的地址为:

0x0689aa2234d06Ac0d04cdac874331d287aFA4B43

该漏洞被追溯到合约的 collectInterestRepayment() 函数——该函数旨在处理 Goldfinch 生态系统内的贷款偿还。该函数允许从任何已授权代币的地址转账 USDC。

据报道,攻击者最初存入了1,000 USDC,然后反复提取超过其存入金额的资金。这是通过人为抬高智能合约的股价实现的,从而允许以不成比例的高估值进行提款。

PeckShield公开建议:

“撤销对该合同的所有批准”,作为一项紧急预防措施,以防止剩余资金被耗尽。

截至发稿时,Goldfinch Finance 和 deltatiger.eth 均未作出回应。攻击者在攻击后是否曾尝试进行谈判、沟通或提出任何条件,目前仍不得而知。

参见  高于正常回报

Goldfinch 模型及其更广泛风险的剖析

Goldfinch Finance是一个去中心化借贷协议,由包括 a16z Crypto 和 Coinbase Ventures 在内的多家业内知名机构支持。与传统的 DeFi 借贷模式不同,Goldfinch 不要求借款人提供加密货币抵押品。相反,借款人提交贷款申请,由支持者和审计人员进行审核。

这种结构虽然旨在支持现实世界的借贷,但也引入了一些独特的风险因素。由于缺乏链上抵押品,还款保障依赖于信誉、治理执行和链下问责机制。

Goldfinch自2021年2月成立以来,在运营方面取得了诸多成功,包括:

  • 启动时发放了1万美元贷款
  • 1.1 版本于 2021 年 3 月发布
  • 从 Andreessen Horowitz 基金筹集了 11 万美元资金
  • 2021年10月与Nexus Mutual建立智能合约保险合作伙伴关系

根据 Coingecko 汇总的代币终端数据,Goldfinch 协议目前维护着:

  • 30.5万美元完全稀释市值
  • 30天内代币交易量达12.4万美元
  • 活跃贷款总额为 91.3 万美元

这并非该协议首次面临内部或外部金融冲击。

以往事件凸显了风险暴露

Goldfinch 贷款池因借款人违约而遭受了重大财务损失:

  • 2023年,东非汽车金融初创公司Tugende Kenya拖欠了一笔500万美元的加密货币贷款,据报道,该公司将近200万美元转移给了其位于乌干达的母公司——这违反了贷款条款。Goldfinch的母公司Warbler Labs于2023年12月发现了这一异常情况。
  • 2024年,总部位于新加坡的私人信贷公司Lend East宣布,其仅偿还了10.15万美元贷款中的约4.25万美元,导致58%的资金缺口。这一缺口占当时Goldfinch总活跃贷款敞口的7.7%。
参见  减税

虽然这些事件并非黑客攻击,但引发了人们对借款人可靠性、治理监督和投资者风险敞口的担忧。

DeFi漏洞持续涌现。

Goldfinch事件发生之际, DeFi协议正面临一系列合约漏洞的困扰。此前不久,Yearn Finance的yETH金库也因会计机制缺陷而遭遇流动性枯竭。

尽管进行了高调的安全审计,并且链上监控工具也越来越复杂,但攻击者仍然不断利用智能合约逻辑、代币批准权限或意外的经济设计副作用中的漏洞。

接下来发生什么

PeckShield 警告说,如果与被盗钱包相关的授权没有被撤销,攻击者可能仍然有能力窃取更多资产。

使用 Goldfinch 或任何依赖外部合约调用的协议的用户,务必通过以下已知工具审查智能合约审批:

  • 撤销现金
  • Etherscan 代币批准检查器

目前,所有人的目光都将集中在以下几点:

  • Goldfinch 将公开承认这一行为。
  • deltatiger.eth 将与执法部门或区块链调查人员合作。
  • 攻击者会尝试谈判或勒索。
  • 被盗的 118 个 ETH 中,任何一部分都不可能追回。

根据最新可获得的信息,钱包资金被盗发生在世界协调时上午 9:30 左右,攻击者继续使用 Tornado Cash 洗钱,这使得取证追踪更加困难。

免责声明:本文仅供参考,不构成任何交易或投资建议。本文内容不构成任何财务、法律或税务建议。交易或投资加密货币存在相当大的财务损失风险。在做出任何交易或投资决定之前,请务必进行尽职调查。

订阅我们的新闻推送

加入我们的社区,订阅我们的新闻通讯,随时了解最新资讯、更新和独家优惠。请在下方输入您的电子邮件地址,即可直接在您的收件箱中接收我们的每月新闻通讯。

弹出图像

体验加密货币在线支付的最佳体验

UPay 提供主流加密货币支付方式。使用我们的加密货币卡,轻松购买、兑换、支付和管理资金。无跨境费用。