据区块链安全公司 PeckShield 称,一位名为 deltatiger.eth 的 Goldfinch Finance 用户在一次有针对性的攻击中损失了约 330,000 万美元。
攻击者窃取了大约 118 个 ETH,然后通过加密货币混合协议 Tornado Cash 路由被盗资产,有效地掩盖了链上的交易痕迹。
关键精华
- 攻击者利用 Goldfinch 的 collectInterestRepayment() 函数中的漏洞,反复提取虚高的 USDC 金额。
- 受害者钱包中价值约 330 万美元的加密货币被盗,其中包括通过 Tornado Cash 转账的 118 个 ETH。
- PeckShield 警告说,如果不立即撤销,受攻击合约上的活跃代币批准仍然构成风险。
- 该事件加剧了DeFi平台持续存在的安全隐患,智能合约漏洞不断导致攻击者进行有针对性的攻击。
存在漏洞的智能合约和反复的资金流失

PeckShieldAlert报告称,此次安全漏洞源于与受害者钱包关联的一个较旧的以太坊智能合约,被盗用的地址为:
0x0689aa2234d06Ac0d04cdac874331d287aFA4B43
该漏洞被追溯到合约的 collectInterestRepayment() 函数——该函数旨在处理 Goldfinch 生态系统内的贷款偿还。该函数允许从任何已授权代币的地址转账 USDC。
据报道,攻击者最初存入了1,000 USDC,然后反复提取超过其存入金额的资金。这是通过人为抬高智能合约的股价实现的,从而允许以不成比例的高估值进行提款。
PeckShield公开建议:
“撤销对该合同的所有批准”,作为一项紧急预防措施,以防止剩余资金被耗尽。
截至发稿时,Goldfinch Finance 和 deltatiger.eth 均未作出回应。攻击者在攻击后是否曾尝试进行谈判、沟通或提出任何条件,目前仍不得而知。
Goldfinch 模型及其更广泛风险的剖析
Goldfinch Finance是一个去中心化借贷协议,由包括 a16z Crypto 和 Coinbase Ventures 在内的多家业内知名机构支持。与传统的 DeFi 借贷模式不同,Goldfinch 不要求借款人提供加密货币抵押品。相反,借款人提交贷款申请,由支持者和审计人员进行审核。
这种结构虽然旨在支持现实世界的借贷,但也引入了一些独特的风险因素。由于缺乏链上抵押品,还款保障依赖于信誉、治理执行和链下问责机制。
Goldfinch自2021年2月成立以来,在运营方面取得了诸多成功,包括:
- 启动时发放了1万美元贷款
- 1.1 版本于 2021 年 3 月发布
- 从 Andreessen Horowitz 基金筹集了 11 万美元资金
- 2021年10月与Nexus Mutual建立智能合约保险合作伙伴关系
根据 Coingecko 汇总的代币终端数据,Goldfinch 协议目前维护着:
- 30.5万美元完全稀释市值
- 30天内代币交易量达12.4万美元
- 活跃贷款总额为 91.3 万美元
这并非该协议首次面临内部或外部金融冲击。
以往事件凸显了风险暴露
Goldfinch 贷款池因借款人违约而遭受了重大财务损失:
- 2023年,东非汽车金融初创公司Tugende Kenya拖欠了一笔500万美元的加密货币贷款,据报道,该公司将近200万美元转移给了其位于乌干达的母公司——这违反了贷款条款。Goldfinch的母公司Warbler Labs于2023年12月发现了这一异常情况。
- 2024年,总部位于新加坡的私人信贷公司Lend East宣布,其仅偿还了10.15万美元贷款中的约4.25万美元,导致58%的资金缺口。这一缺口占当时Goldfinch总活跃贷款敞口的7.7%。
虽然这些事件并非黑客攻击,但引发了人们对借款人可靠性、治理监督和投资者风险敞口的担忧。
DeFi漏洞持续涌现。
Goldfinch事件发生之际, DeFi协议正面临一系列合约漏洞的困扰。此前不久,Yearn Finance的yETH金库也因会计机制缺陷而遭遇流动性枯竭。
尽管进行了高调的安全审计,并且链上监控工具也越来越复杂,但攻击者仍然不断利用智能合约逻辑、代币批准权限或意外的经济设计副作用中的漏洞。
接下来发生什么
PeckShield 警告说,如果与被盗钱包相关的授权没有被撤销,攻击者可能仍然有能力窃取更多资产。
使用 Goldfinch 或任何依赖外部合约调用的协议的用户,务必通过以下已知工具审查智能合约审批:
- 撤销现金
- Etherscan 代币批准检查器
目前,所有人的目光都将集中在以下几点:
- Goldfinch 将公开承认这一行为。
- deltatiger.eth 将与执法部门或区块链调查人员合作。
- 攻击者会尝试谈判或勒索。
- 被盗的 118 个 ETH 中,任何一部分都不可能追回。
根据最新可获得的信息,钱包资金被盗发生在世界协调时上午 9:30 左右,攻击者继续使用 Tornado Cash 洗钱,这使得取证追踪更加困难。

