NoticiasCriptoEstudio: los ataques de préstamos flash drenaron 1.200 millones de dólares de DeFi entre 2020 y 2024

Estudio: los ataques de préstamos flash drenaron 1.200 millones de dólares de DeFi entre 2020 y 2024

Autor: Decrypt·

Puntos clave

  • •Los ataques de préstamos flash drenaron 1.211 millones de dólares de plataformas DeFi en 72 incidentes entre febrero de 2020 y julio de 2024, lo que representa el 18,44% de los 6.568 millones de dólares robados en todos los ataques exitosos a DeFi durante ese período.
  • •Los investigadores identificaron 14 tipos distintos de ataques con préstamos flash, y los exploits de lógica crecieron del 28% de las pérdidas entre febrero de 2020 y enero de 2022 al 55% entre febrero de 2022 y julio de 2024.
  • •Los ataques que robaron 10 millones de dólares o más representaron más del 88% de las pérdidas totales, con incidentes individuales que oscilaron entre 80.000 y 197 millones de dólares.
  • •Cuatro tipos de ataque (ataques a oráculos de precios, exploits de lógica en la función de donación, ataques de reentrancia y un ataque de gobernanza de 181 millones de dólares) causaron más del 81% de las pérdidas totales.
  • •El estudio encontró que el uso de préstamos flash siguió creciendo durante todo el período a pesar de los ataques, que los autores calificaron como amenazas significativas pero "no existenciales" para DeFi.
Estudio: los ataques de préstamos flash drenaron 1.200 millones de dólares de DeFi entre 2020 y 2024

Los ataques de préstamos flash drenaron 1.211 millones de dólares de plataformas de finanzas descentralizadas (DeFi) en 72 incidentes entre febrero de 2020 y julio de 2024, según una investigación recién publicada en el Journal of Financial Crime.

Estas pérdidas representaron el 18,44% de los 6.568 millones de dólares robados en todos los ataques exitosos a DeFi durante el período, y más del 80% de las pérdidas por préstamos flash ocurrieron en Ethereum, la blockchain donde se concentra la mayor parte de la actividad DeFi.

El estudio fue realizado por el profesor Tim Hall de la Universidad de Winchester y Remo Stieger, exsocio de la firma suiza de inteligencia de riesgos SyntiFi. Identificó 72 ataques de préstamos flash entre 254 ataques exitosos a DeFi a lo largo de los cuatro años y medio analizados.

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

Hall declaró en un comunicado que "ahora estamos viendo crímenes que nunca antes habíamos visto", algunos de ellos "capaces de robar sumas de dinero asombrosas, frecuentemente de decenas de millones de dólares".

Los préstamos flash permiten a los usuarios tomar activos prestados de un pool de liquidez sin aportar garantía, siempre que el préstamo se devuelva dentro de la misma transacción de blockchain. Como el préstamo solo existe durante esa única transacción, un atacante puede manejar sumas muy superiores a las que realmente posee, usando este meismo para acceder al gran capital necesario para ejecutar un exploit.

Los ataques individuales tuvieron montos que oscilaron entre 80.000 y 197 millones de dólares, según el estudio, y los ataques que robaron 10 millones de dólares o más representaron más del 88% de las pérdidas totales.

Cómo funcionan los ataques

Los investigadores identificaron 14 tipos distintos de ataques con préstamos flash, divididos en dos grandes grupos: los que manipulan los oráculos de precios y los que explotan fallas en la lógica subyacente de un protocolo. Los oráculos de precios son los flujos de datos externos de los que dependen los protocolos DeFi para valorar activos, por lo que un atacante que logre distorsionarlos puede engañar a un protocolo para que fije incorrectamente el precio de garantías o pagos. Los exploits de lógica fueron menos frecuentes, pero causaron pérdidas promedio más altas.

Ese equilibrio cambió con el tiempo. Los exploits de lógica representaron el 28% de las pérdidas por ataques con préstamos flash entre febrero de 2020 y enero de 2022, pero subieron al 55% entre febrero de 2022 y julio de 2024, a medida que las plataformas corregían las debilidades explotadas y los atacantes pasaban a nuevos objetivos.

Cuatro tipos de ataque representaron más del 81% de las pérdidas: ataques a oráculos de precios, exploits de lógica en la función de donación, ataques de reentrancia —una falla que permite a un contrato malicioso extraer fondos de un protocolo repetidamente antes de que sus registros se actualicen— y un único ataque de gobernanza, en el que los tokens tomados prestados se usaron para influir en el proceso de votación del propio protocolo, que costó 181 millones de dólares.

La actividad de los ataques pasó por fases de crecimiento y consolidación, lo que, según escriben los autores, sugiere que las plataformas mejoraron su seguridad después de los ataques mientras los atacantes buscaban nuevas vulnerabilidades.

Dentro de las consecuencias

El estudio se basó en una entrevista con una plataforma que sufrió un importante ataque de préstamo flash, a la que se otorgó anonimato a petición suya. El representante de la plataforma dijo que el bug explotado había pasado desapercibido para "nosotros y varios de los auditores" y permaneció sin ser detectado en la blockchain durante más de un año, un relato que ilustra por qué incluso el código DeFi auditado puede ocultar fallas hasta que un atacante las descubre primero.

El atacante luego comenzó a "burlarse" de la plataforma en redes sociales, dijo Hall, lo que "llevó a algunas víctimas a interactuar con el atacante y describir los impactos devastadores que la pérdida de este dinero tuvo sobre ellos".

El representante dividió a los atacantes en "investigadores individuales aficionados" y grupos profesionales de nivel estatal o de crimen organizado, citando a Corea del Norte. Desde una perspectiva de seguridad blockchain, losques de los profesionales "no son para nada avanzados", agregó el representante.

El mismo representante describió el costo para los equipos que sufren ataques, diciendo que "la mayoría de las veces termina fracturándolos y destruyéndolos", incluso cuando los fondos son recuperados.

"No existencial"

A pesar de la magnitud de las pérdidas, el artículo encontró que las pérdidas superaron el 0,5% del valor tomado en préstamos mediante flash loans en solo un período de seis meses, y el uso de préstamos flash siguió creciendo durante toda la ventana del estudio, una señal de que el mecanismo de préstamos en sí sigue teniendo demanda incluso cuando se convierte repetidamente en un arma.

Los autores caracterizan los ataques con préstamos flash como amenazas significativas, cada vez más sofisticadas e impredecibles para DeFi, "pero no existenciales".

El riesgo ha persistido más allá del período del estudio. En octubre de 2025, el exchange descentralizado Bunni cerró tras un exploit de 8,4 millones de dólares que utilizó préstamos flash, señalando que no podía costear el precio de un relanzamiento seguro.

"Queremos que esto no se vea solo como una investigación académica", dijo Hall. "El análisis que realizamos tiene múltiples aplicaciones para la industria de las criptomonedas, para los reguladores y para las agencias legales y de aplicación de la ley".