tradingkey.logo
搜尋

Goldfinch Finance 用戶 deltatiger.eth 通過 Tornado Cash 轉賬,損失 33 萬美元。

Cryptopolitan2025年12月2日 12:55
facebooktwitterlinkedin

據區塊鏈安全平臺 PeckShield 稱, Ethereum DeFi 平臺 Goldfinch Finance 的一名dent用戶遭遇了安全漏洞攻擊,導致損失約 33 萬美元。

PeckShieldAlert 週二在 X 上報道,Goldfinch 用戶 deltatiger.eth 的攻擊者在入侵 Ethereum上的一個較舊的智能trac後,向 Tornado Cash 發送了約 118 個 ETH。

被泄露的trac(dent爲 0x0689aa2234d06Ac0d04cdac874331d287aFA4B43)使犯罪分子能夠控制 deltatiger 的錢包並盜取資金。

該漏洞存在於trac的 collectInterestRepayment() 函數中,該函數可以從任何授權地址轉移 USDC。據報道,攻擊者存入了 1000 USDC,並在人爲抬高股價後反覆提取資金。

PeckShield 警告用戶立即“撤銷合同上的所有批准trac ,以防止黑客繼續使用加密貨幣混合器Tornado Cash竊取更多代幣。

截至目前,deltatiger 和 Goldfinch 均未發佈任何更新信息,這兩個實體也未透露攻擊者是否在今天 UTC 時間上午 9:30 左右的漏洞利用事件發生後與他們聯繫過。

Goldfinch Finance的去中心化借貸模式存在缺陷

Goldfinch Finance 是一個去中心化金融 (DeFi) 協議,得到了包括 a16z Crypto 和 Coinbase Ventures 在內的加密貨幣行業主要參與者的支持。 

與大多數加密貨幣借貸平臺截然不同,Goldfinch 不要求借款人提供抵押品。借款人只需提交貸款申請,由支持者和審計員審覈,如果申請獲得足夠支持,即可發放貸款。流動性提供者、支持者和審計員均可獲得利息作爲回報,而借款人則無需提供抵押品即可獲得資金。

該協議於2021年2月在 Ethereum 上線,初期發放了價值100萬美元的貸款。1.1版本於一個月後的2021年3月發佈,幾個月後,Goldfinch從Andreessen Horowitz基金籌集了1100萬美元資金。2021年10月,該平臺與Nexus Mutual達成合作,允許流動性提供者和支持者購買智能trac保險。 

根據 Coingecko 的代幣終端顯示,Goldfinch 協議的完全稀釋市值爲 3050 萬美元,過去 30 天的代幣交易量爲 1240 萬美元,活躍貸款總額爲 9130 萬美元。

2023 年,東非摩托車金融公司 Tugende Kenya 拖欠了 500 萬美元的加密貨幣貸款,據稱該公司向其位於烏干達的母公司提供了一筆未經授權的貸款,違反了貸款條款。

Warbler Labs是Goldfinch的母公司,該公司發現Tugende Kenya挪用了近200萬美元給其母公司。該違規事件於當年12月曝光,但公司記錄顯示,Goldfinch的治理論壇直到2024年2月纔對此進行報告。

另一起違約事件發生在2024年,涉及總部位於新加坡的私人信貸公司Lend East。該公司表示,其從Goldfinch資金池獲得的1015萬美元貸款中,只能償還約425萬美元。該金額比應償還金額少了58%,佔Goldfinch未償貸款總額的7.7%。 

Lend East 的這筆資金池期限爲 25 個月,將於 2024 年 4 月 3 日到期,提供 17% 的 USDC 年利率或 28% 的浮動 GFI 年利率。Discord 社區成員聲稱,從 Goldfinch 借入的 75 萬美元被用於償還其他借款人,違反了最初的貸款協議。

12月, DeFi 協議將面臨黑客攻擊造成的損失。

Goldfinch 遭黑客攻擊僅僅 24 小時前,Yearn Finance 的 yETH 項目就遭遇了無限增發漏洞,導致整個 yETH 池在一次交易中被清空。據 Cryptopolitan報道,攻擊者生成了近乎無限的 yETH 代幣,trac了約 1000 個 ETH,價值 300 萬美元,這些代幣隨後被轉移到了 Tornado Cash

yETH 是一種基於多種 Ethereum (ETH) 流動性質押衍生品(LST)的指數代幣。該漏洞由 X 用戶 Togbe 發現,他注意到 Yearn、Rocket Pool、Origin 和 Dinero 等 LST 上出現了“大量交易”。

Yearn Finance通過其官方X賬號證實了此次dent ,但向用戶保證V2和V3金庫是安全的。這是自2021年以來發生的第二次攻擊事件。2021年,Yearn的yDAI金庫遭到入侵,導致280萬美元的損失;2023年12月,一個故障腳本導致其國庫頭寸損失了63%。

區塊鏈安全公司 CertiK 週日發佈報告稱,加密貨幣行業在 11 月份因黑客攻擊和漏洞利用。該公司發佈的月度威脅報告指出,實際受影響的資金超過 1.72 億美元,但其中約 4500 萬美元后來被追回。

加入高級加密交易社區 30 天 - 通常每月 100 美元。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有