
NFT 借贷协议 Gondi 于 3 月 9 日宣布,正积极采取措施补偿因智能合约漏洞而遭受损失的用户。根据安全公司 Blockaid 的估计,攻击者利用漏洞从多名受害者处窃取约 78 个 NFT,损失估计约 23 万美元。Gondi 表示,除新版「Sell & Repay」合约中的逻辑缺陷,平台所有其他功能均已恢复。
漏洞机制解析:Sell & Repay 合约的关键逻辑缺陷
「Sell & Repay」是 Gondi NFT 借贷协议的核心功能之一,允许借款人在同一捆绑交易中出售已作为抵押品托管的 NFT,并自动偿还贷款。2 月 20 日部署的最新合约版本,在「购买捆绑器」(Purchase Bundler)功能中引入了错误逻辑,未能正确验证合约调用者是否为 NFT 的合法拥有者或授权借款人,使攻击者得以绕过所有权检查,在未持有 NFT 的情况下触发转移操作。
NFT 收藏家 tinoch 估计,一名潜在受害者的损失约达 55 ETH,按观察时的市场价格约为 108,000 美元。Gondi 强调,此次漏洞的影响范围有限,处于活跃借贷状态的 NFT「在任何时候均未受到影响」。
被盗 NFT 清单:知名系列遭受波及
根据 Etherscan 数据,被转移的 78 个 NFT 涵盖多个知名系列:
Art Blocks 代币:44 个,占此次被盗 NFT 的最大比例
Doodles:10 个
Beeple「Spring Collection」:2 个
其他:多个有价值 NFT 品牌及难以替代的独一无二 1/1 艺术品
事件发生后,Gondi 迅速暂停「Sell & Repay」功能,并邀请 Blockaid 及独立审计机构对整个协议进行全面安全审查。Gondi 声明,所有其他平台活动——包括贷款偿还、再协商与再融资、发放新贷款、NFT 上架出售与交易——均可安全恢复。
Gondi 的补偿行动:三管齐下的赔偿策略
赔偿工作从三个层面同步推进:
联系受影响用户:Gondi 已主动联系所有与漏洞合约有过互动的用户,确认损失范围并开启直接沟通管道。
追回并返还被盗 NFT:Gondi 追踪到部分被盗 NFT 已被不知情的购买者转手,成功说服这些购买者将 NFT 归还给原始所有者。
协议费用回购类似品:对于无法直接追回的被盗 NFT,Gondi 开始使用协议费用从 1/1-of-X 系列中购买「类似物品」补偿受影响用户。Gondi 表示:「虽然并非完全相同的物品,但我们相信这是一个公平且有意义的解决方案,并且我们正在与每位所有者直接协调。」对于丢失独一无二 1/1 NFT 的受害者,Gondi 表示正与相关方进行「积极磋商」,以寻求个性化的补偿方案。
常见问题
Gondi 是什么平台,此次漏洞如何发生?
Gondi 是去中心化、非托管的 NFT 流动性市场与借贷协议,允许用户将 NFT 作为贷款抵押品、借出资产赚取利息或进行再融资。此次漏洞源于 2 月 20 日部署的「Sell & Repay」合约新版本中的逻辑错误,购买捆绑器功能未能正确验证调用者的合法身份,使攻击者得以在不持有 NFT 的情况下触发转移。
哪些 NFT 在此次 Gondi 漏洞中遭到窃取?
共有 78 个 NFT 通过约 40 笔交易被转移至攻击者地址,包括 44 个 Art Blocks 代币、10 个 Doodles、2 个 Beeple「Spring Collection」以及其他多个知名 NFT 品牌,部分为难以替代的独一无二 1/1 艺术品,总损失约 23 万美元。
目前 Gondi 平台是否安全恢复使用?
Gondi 表示,在 Blockaid 和独立审计机构完成协议审查后,除「Sell & Repay」功能仍处于停用状态外,所有其他平台活动均可安全恢复,包括贷款偿还、再协商、再融资、新贷款发放以及 NFT 的买卖与交易。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Sonic 使用更简单的架构构建量子就绪型区块链
Sonic 正在重新设计其区块链架构,以便于向抗量子密码学过渡。该方法避免了大多数权益证明(proof-of- stake)网络所使用的复杂签名聚合。
要点
Sonic 重新设计权益证明,以避免 Boneh–Lynn–Shacham 聚合,从而更易于应对量子
Coinpedia38 分钟前
DeBox 宣布 vBOX 服务将于 4 月 30 日关闭
Gate News 消息,4月24日——DeBox,这个 Web3 社交平台宣布其 vBOX 服务将于 2026 年 4 月 30 日 23:59 因平台业务调整而关闭。用户必须在截止日期前通过原系统渠道免费领取他们的积分。从 5 月 1 日起,自动提现渠道将永久关闭,未领取的积分将被冻结。
此后,用户只能申请手动提现,这将产生额外费用,并且处理时间更长。
GateNews42 分钟前
Succinct Labs 推出使用加密技术对抗 AI 生成媒体的 ZCAM iPhone 应用
Gate News 消息,4月24日——由 Paradigm 支持的 Succinct Labs 于周四发布了 ZCAM,这是一款 iPhone 应用,使用加密技术为照片和视频创建指纹,以打击由 AI 生成和被篡改的媒体。该应用会在拍摄瞬间对照片和视频进行签名,生成一份防篡改的
GateNews2小时前
Pi Network 推出 PiRC1 代币框架,禁止无真实应用的项目发行代币
Pi Network 于 4 月 22 日推出代币设计框架 PiRC1,作为 Protocol V22 升级组成部分。PiRC1 的核心规则是:只有在 Pi 生态中已拥有可运行应用程序且具备真实用户需求的项目,才有资格发行代币。代币收益不流向项目团队,而是流入以 Pi Coin 为锚定货币的永久流动性池,防止跑路行为。
Market Whisper2小时前
Frax 加入 DeFi United 支持行动以支持 Aave,并就 rsETH 事件提出治理方案
Gate News 消息,4月24日——Frax Finance 在 X 上宣布,作为 Aave V4 合作伙伴,它正与 Aave 进行直接沟通,以处理 rsETH 事件。尽管 Frax 没有直接的风险敞口,它
GateNews3小时前
CoW DAO 提议补偿 cow.fi 域名劫持受害者,最高 100% 赔付损失
CoW DAO 于 4 月 23 日在治理论坛发布补偿提案(CIP),提议设立酌情补助计划,为 4 月 14 日 cow.fi 域名劫持事件的受害者提供最高 100% 的损失补偿。事件估计造成用户损失约 120 万美元 USDC,CoW DAO 强调,补偿属于自愿发放的特惠性质,不代表承认任何法律责任。
Market Whisper3小时前