NachrichtenKryptoFlash-Loan-Angriffe haben zwischen 2020 und 2024 1,2 Milliarden Dollar aus DeFi abgeschöpft, so eine Studie

Flash-Loan-Angriffe haben zwischen 2020 und 2024 1,2 Milliarden Dollar aus DeFi abgeschöpft, so eine Studie

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Flash-Loan-Angriffe haben zwischen Februar 2020 und Juli 2024 in 72 Fällen 1,211 Milliarden Dollar von DeFi-Plattformen abgeschöpft, was 18,44 % der 6,568 Milliarden Dollar entspricht, die in diesem Zeitraum bei allen erfolgreichen DeFi-Angriffen gestohlen wurden.
  • •Die Forscher identifizierten 14 verschiedene Arten von Flash-Loan-Angriffen; der Anteil von Logic-Exploits an den Verlusten stieg von 28 % zwischen Februar 2020 und Januar 2022 auf 55 % zwischen Februar 2022 und Juli 2024.
  • •Angriffe, die 10 Millionen Dollar oder mehr erbeuteten, machten über 88 % der Gesamtverluste aus; die einzelnen Vorfälle reichten von 80.000 Dollar bis 197 Millionen Dollar.
  • •Vier Angriffstypen – Preis-Oracle-Angriffe, Logic-Exploits über die Donate-Funktion, Reentrancy-Angriffe und ein Governance-Angriff in Höhe von 181 Millionen Dollar – verursachten mehr als 81 % der Gesamtverluste.
  • •Die Studie ergab, dass die Nutzung von Flash Loans trotz der Angriffe während des gesamten Zeitraums weiter wuchs; die Autoren bezeichnen sie als erhebliche, aber "not existential" Bedrohungen für DeFi.
Flash-Loan-Angriffe haben zwischen 2020 und 2024 1,2 Milliarden Dollar aus DeFi abgeschöpft, so eine Studie

Flash-Loan-Angriffe haben zwischen Februar 2020 und Juli 2024 in 72 Fällen insgesamt 1,211 Milliarden Dollar von DeFi-Plattformen (dezentrale Finanzdienste) abgeschöpft, so eine neu veröffentlichte Studie im Journal of Financial Crime.

Die Verluste entsprachen 18,44 % der 6,568 Milliarden Dollar, die in dem Zeitraum bei allen erfolgreichen DeFi-Angriffen gestohlen wurden; mehr als 80 % der Flash-Loan-Verluste ereigneten sich auf Ethereum, der Blockchain, auf der der Großteil der DeFi-Aktivitäten stattfindet.

Die Studie wurde von Professor Tim Hall der University of Winchester und Remo Stieger, einem ehemaligen Partner der Schweizer Risiko-Intelligence-Firma SyntiFi, durchgeführt. Sie identifizierte 72 Flash-Loan-Angriffe unter 254 erfolgreichen Angriffen auf DeFi in dem viereinhalbjährigen Zeitraum.

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

Hall erklärte in einer Stellungnahme: "we now are seeing crimes that we have never seen before", von denen einige "capable of stealing mind-boggling sums of money, often in the tens of millions of dollars" seien.

Flash Loans ermöglichen es Nutzern, Vermögenswerte ohne Hinterlegung von Sicherheiten aus einem Liquiditätspool zu leihen, sofern der Kredit innerhalb derselben Blockchain-Transaktion zurückgezahlt wird. Da der Kredit nur für die Dauer dieser einzelnen Transaktion existiert, kann ein Angreifer über Summen verfügen, die weit über seinem tatsächlichen Vermögen liegen, und nutzt diesen Mechanismus, um an das große Kapital zu gelangen, das zur Ausführung eines Exploits erforderlich ist.

Die einzelnen Angriffe reichten von 80.000 Dollar bis 197 Millionen Dollar, so die Studie, und Angriffe, die 10 Millionen Dollar oder mehr erbeuteten, machten über 88 % der Gesamtverluste aus.

Wie die Angriffe funktionieren

Die Forscher identifizierten 14 verschiedene Arten von FlashLoan-Angriffen, die sich in zwei große Gruppen einteilen lassen: solche, die Preis-Feeds manipulieren, und solche, die Fehler in der zugrunde liegenden Logik eines Protokolls ausnutzen. Preis-Oracles sind externe Datenquellen, auf die sich DeFi-Protokolle zur Bewertung von Vermögenswerten stützen; ein Angreifer, der eine solche Quelle verzerren kann, kann ein Protokoll dazu bringen, Sicherheiten oder Auszahlungen falsch zu bewerten. Logic-Exploits waren seltener, verursachten aber im Durchschnitt höhere Verluste.

Dieses Gleichgewicht verschob sich im Laufe der Zeit. Logic-Exploits machten zwischen Februar 2020 und Januar 2022 28 % der Flash-Loan-Angriffsverluste aus, stiegen jedoch von Februar 2022 bis Juli 2024 auf 55 %, als Plattformen die ausgenutzten Schwachstellen schlossen und Angreifer sich neuen Zielen zuwandten.

Vier Angriffstypen waren für mehr als 81 % der Verluste verantwortlich: Preis-Oracle-Angriffe, Logic-Exploits über die Donate-Funktion, Reentrancy-Angriffe – ein Fehler, der es einem bösartigen Vertrag ermöglicht, wiederholt auf ein Protokoll zuzugreifen, bevor dessen Datensätze aktualisiert werden – und ein einzelner Governance-Angriff, bei dem geliehene Token genutzt wurden, um den eigenen Abstimmungsprozess eines Protokolls zu beeinflussen und der 181 Millionen Dollar kostete.

Die Angriffsaktivität verlief in Phasen von Wachstum und Konsolidierung, was nach Angaben der Autoren darauf hindeutet, dass Plattformen nach Angriffen ihre Sicherheit verbesserten, während Angreifer nach neuen Schwachstellen suchten.

Einblick in die Folgen

Die Studie stützte sich auf ein Interview mit einer Plattform, die einen schwerwiegenden Flash-Loan-Angriff erlitten hatte und auf ihren Wunsch hin anonym blieb. Der Vertreter der Plattform sagte, der ausgenutzte Fehler habe "ourselves and several of the auditors" passiert und sei über ein Jahr lang on-chain unbemerkt geblieben – ein Bericht, der veranschaulicht, warum selbst geprüfter DeFi-Code Schwachstellen verbergen kann, bis ein Angreifer sie zuerst findet.

Der Angreifer begann anschließend, die Plattform in den sozialen Medien "taunting", so Hall, was "led to some victims engaging with the attacker and outlining the devastating impacts that the loss of this money had on them".

Der Vertreter unterschied zwischen "hobbyist individual researchers" und professionellen, staatlichen oder organisierten Kriminellen Gruppen, wobei er Nordkorea erwähnte. Aus Sicht der Blockchain-Sicherheit seien die Angriffe der Profis "are not at all advanced", fügte der Vertreter hinzu.

Derselbe Vertreter beschrieb die Belastung für Teams, die Angriffe erleiden, mit den Worten, dass "most often it ends up fracturing them and destroying them", selbst wenn die Gelder zurückgeholt werden.

"Not existential"

Trotz des Ausmaßes der Verluste stellte die Studie fest, dass die Verluste nur in einem einzigen Sechsmonatszeitraum mehr als 0,5 % des Wertes der über Flash Loans geliehenen Beträge ausmachten, und die Nutzung von Flash Loans wuchs während des gesamten Studienzeitraums weiter – ein Zeichen dafür, dass der Kreditmechanismus selbst gefragt ist, auch wenn er wiederholt als Waffe eingesetzt wird.

Die Autoren charakterisieren Flash-Loan-Angriffe als erhebliche, zunehmend ausgeklügeltere und unvorhersehbare Bedrohungen für DeFi, "but not existential".

Das Risiko besteht über den Studienzeitraum hinaus fort. Im Oktober 2025 stellte die dezentrale Börse Bunni nach einem 8,4-Millionen-Dollar-Exploit, der Flash Loans nutzte, den Betrieb ein, mit der Begründung, sie könne sich einen sicheren Neustart nicht leisten.

"We are keen that this isn't seen just as a piece of academic research", so Hall. "The analysis we did has a host of applications for the cryptocurrency industry, for regulators and for legal and law enforcement agencies."