Goldfinch Finance 用戶 deltatiger.eth 通過 Tornado Cash 轉賬,損失 33 萬美元。
據區塊鏈安全平臺 PeckShield 稱, Ethereum DeFi 平臺 Goldfinch Finance 的一名dent用戶遭遇了安全漏洞攻擊,導致損失約 33 萬美元。
PeckShieldAlert 週二在 X 上報道,Goldfinch 用戶 deltatiger.eth 的攻擊者在入侵 Ethereum上的一個較舊的智能trac後,向 Tornado Cash 發送了約 118 個 ETH。
被泄露的trac(dent爲 0x0689aa2234d06Ac0d04cdac874331d287aFA4B43)使犯罪分子能夠控制 deltatiger 的錢包並盜取資金。
#PeckShieldAlert @goldfinch_fi的用戶 deltatiger.eth @deltatigernz遭到攻擊,造成約 33 萬美元損失。
黑客已將竊取的資金中的美元(以太幣)#Tornado Cash 。
🚨請立即撤銷對此合同的批准trac … pic.twitter.com/OOuv39YVU9
— PeckShieldAlert (@PeckShieldAlert) 2025年12月2日
該漏洞存在於trac的 collectInterestRepayment() 函數中,該函數可以從任何授權地址轉移 USDC。據報道,攻擊者存入了 1000 USDC,並在人爲抬高股價後反覆提取資金。
PeckShield 警告用戶立即“撤銷合同上的所有批准trac ,以防止黑客繼續使用加密貨幣混合器Tornado Cash竊取更多代幣。
截至目前,deltatiger 和 Goldfinch 均未發佈任何更新信息,這兩個實體也未透露攻擊者是否在今天 UTC 時間上午 9:30 左右的漏洞利用事件發生後與他們聯繫過。
Goldfinch Finance的去中心化借貸模式存在缺陷
Goldfinch Finance 是一個去中心化金融 (DeFi) 協議,得到了包括 a16z Crypto 和 Coinbase Ventures 在內的加密貨幣行業主要參與者的支持。
與大多數加密貨幣借貸平臺截然不同,Goldfinch 不要求借款人提供抵押品。借款人只需提交貸款申請,由支持者和審計員審覈,如果申請獲得足夠支持,即可發放貸款。流動性提供者、支持者和審計員均可獲得利息作爲回報,而借款人則無需提供抵押品即可獲得資金。
該協議於2021年2月在 Ethereum 上線,初期發放了價值100萬美元的貸款。1.1版本於一個月後的2021年3月發佈,幾個月後,Goldfinch從Andreessen Horowitz基金籌集了1100萬美元資金。2021年10月,該平臺與Nexus Mutual達成合作,允許流動性提供者和支持者購買智能trac保險。
根據 Coingecko 的代幣終端顯示,Goldfinch 協議的完全稀釋市值爲 3050 萬美元,過去 30 天的代幣交易量爲 1240 萬美元,活躍貸款總額爲 9130 萬美元。
2023 年,東非摩托車金融公司 Tugende Kenya 拖欠了 500 萬美元的加密貨幣貸款,據稱該公司向其位於烏干達的母公司提供了一筆未經授權的貸款,違反了貸款條款。
Warbler Labs是Goldfinch的母公司,該公司發現Tugende Kenya挪用了近200萬美元給其母公司。該違規事件於當年12月曝光,但公司記錄顯示,Goldfinch的治理論壇直到2024年2月纔對此進行報告。
另一起違約事件發生在2024年,涉及總部位於新加坡的私人信貸公司Lend East。該公司表示,其從Goldfinch資金池獲得的1015萬美元貸款中,只能償還約425萬美元。該金額比應償還金額少了58%,佔Goldfinch未償貸款總額的7.7%。
Lend East 的這筆資金池期限爲 25 個月,將於 2024 年 4 月 3 日到期,提供 17% 的 USDC 年利率或 28% 的浮動 GFI 年利率。Discord 社區成員聲稱,從 Goldfinch 借入的 75 萬美元被用於償還其他借款人,違反了最初的貸款協議。
12月, DeFi 協議將面臨黑客攻擊造成的損失。
Goldfinch 遭黑客攻擊僅僅 24 小時前,Yearn Finance 的 yETH 項目就遭遇了無限增發漏洞,導致整個 yETH 池在一次交易中被清空。據 Cryptopolitan報道,攻擊者生成了近乎無限的 yETH 代幣,trac了約 1000 個 ETH,價值 300 萬美元,這些代幣隨後被轉移到了 Tornado Cash。
yETH 是一種基於多種 Ethereum (ETH) 流動性質押衍生品(LST)的指數代幣。該漏洞由 X 用戶 Togbe 發現,他注意到 Yearn、Rocket Pool、Origin 和 Dinero 等 LST 上出現了“大量交易”。
Yearn Finance通過其官方X賬號證實了此次dent ,但向用戶保證V2和V3金庫是安全的。這是自2021年以來發生的第二次攻擊事件。2021年,Yearn的yDAI金庫遭到入侵,導致280萬美元的損失;2023年12月,一個故障腳本導致其國庫頭寸損失了63%。
區塊鏈安全公司 CertiK 週日發佈報告稱,加密貨幣行業在 11 月份因黑客攻擊和漏洞利用。該公司發佈的月度威脅報告指出,實際受影響的資金超過 1.72 億美元,但其中約 4500 萬美元后來被追回。
加入高級加密交易社區 30 天 - 通常每月 100 美元。










