NotizieCryptoGli attacchi flash loan hanno prosciugato 1,2 miliardi di dollari dal DeFi tra il 2020 e il 2024, secondo uno studio

Gli attacchi flash loan hanno prosciugato 1,2 miliardi di dollari dal DeFi tra il 2020 e il 2024, secondo uno studio

Autore: Decrypt·

Punti chiave

  • •Gli attacchi flash loan hanno prosciugato 1,211 miliardi di dollari dalle piattaforme DeFi in 72 incidenti tra febbraio 2020 e luglio 2024, rappresentando il 18,44% dei 6,568 miliardi di dollari sottratti in tutti gli attacchi DeFi riusciti nel periodo.
  • •I ricercatori hanno identificato 14 tipologie distinte di attacco flash loan, e gli exploit della logica sono cresciuti dal 28% delle perdite tra febbraio 2020 e gennaio 2022 al 55% tra febbraio 2022 e luglio 2024.
  • •Gli attacchi che hanno sottratto 10 milioni di dollari o più hanno rappresentato oltre l'88% delle perdite totali, con singoli incidenti variabili da 80.000 a 197 milioni di dollari.
  • •Quattro tipologie di attacco — attacchi agli oracle dei prezzi, exploit della logica della funzione donate, attacchi di reentrancy e un attacco alla governance da 181 milioni di dollari — hanno causato oltre l'81% delle perdite totali.
  • •Lo studio ha rilevato che l'uso dei flash loan è continuato a crescere per tutto il periodo nonostante gli attacchi, che gli autori hanno caratterizzato come minacce significative ma "non esistenziali" per il DeFi.
Gli attacchi flash loan hanno prosciugato 1,2 miliardi di dollari dal DeFi tra il 2020 e il 2024, secondo uno studio

Gli attacchi flash loan hanno prosciugato 1,211 miliardi di dollari dalle piattaforme di finanza decentralizzata (DeFi) in 72 incidenti tra febbraio 2020 e luglio 2024, secondo una ricerca appena pubblicata sul Journal of Financial Crime.

Le perdite hanno rappresentato il 18,44% dei 6,568 miliardi di dollari sottratti in tutti gli attacchi DeFi andati a buon fine nel periodo, e oltre l'80% delle perdite da flash loan si è verificato su Ethereum, la blockchain dove si svolge la maggior parte dell'attività DeFi.

Lo studio è stato condotto dal professor Tim Hall dell'Università di Winchester e da Remo Stieger, ex partner della società svizzera di risk intelligence SyntiFi. Ha identificato 72 attacchi flash loan tra i 254 attacchi riusciti contro il DeFi nell'arco di quattro anni e mezzo.

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

Hall ha dichiarato in una nota che "ora stiamo assistendo a crimini mai visti prima", alcuni dei quali "capaci di sottrarre somme di denaro impressionanti, spesso nell'ordine delle decine di milioni di dollari".

I flash loan consentono agli utenti di prendere in prestito asset da un pool di liquidità senza fornire garanzie, a condizione che il prestito venga restituito entro la stessa transazione blockchain. Poiché il prestito esiste solo per la durata di quella singola transazione, un attaccante può disporre di somme molto superiori a quelle che detiene effettivamente, utilizzando questo meccanismo per accedere ai grandi capitali necessari per eseguire un exploit.

I singoli attacchi sono variati da 80.000 a 197 milioni di dollari, havato lo studio, e gli attacchi che hanno sottratto 10 milioni di dollari o più hanno rappresentato oltre l'88% delle perdite totali.

Come funzionano gli attacchi

I ricercatori hanno identificato 14 tipologie distinte di attacco flash loan, riconducibili a due grandi gruppi: quelle che manipolano i feed dei prezzi e quelle che sfruttano difetti nella logica sottostante di un protocollo. Gli oracle dei prezzi sono i feed esterni da cui i protocolli DeFi dipendono per valutare gli asset, quindi un attaccante che riesce a distorcere un feed può ingannare un protocollo facendogli valutare erroneamente garanzie o pagamenti. Gli exploit della logica sono stati meno frequenti ma hanno causato perdite medie più elevate.

Questo equilibrio si è spostato nel tempo. Gli exploit della logica hanno rappresentato il 28% delle perdite da attacchi flash loan tra febbraio 2020 e gennaio 2022, salendo al 55% da febbraio 2022 a luglio 2024, man mano che le piattaforme correggevano le vulnerabilità sfruttate e gli attaccanti passavano a nuovi bersagli.

Quattro tipologie di attacco hanno causato oltre l'81% delle perdite: attacchi agli oracle dei prezzi, exploit della logica della funzione donate, attacchi di reentrancy — un difetto che consente a un contratto malevolo di attingere ripetutamente a un protocollo prima che i suoi registri vengano aggiornati — e un singolo attacco alla governance, in cui i token presi in prestito vengono usati per influenzare il processo di voto del protocollo stesso, che è costato 181 milioni di dollari.

L'attività di attacco è passata attraverso fasi di crescita e consolidamento, il che, scrivono gli autori, suggerisce che le piattaforme hanno migliorato la propria sicurezza dopo gli attacchi mentre gli attaccanti cercavano nuove vulnerabilità.

Dietro le conseguenze

Lo studio si è basato su un'intervista con una piattaforma che ha subito un grave attacco flash loan, a cui è stato garantito l'anonimato su sua richiesta. Il rappresentante della piattaforma ha dichiarato che il bug sfruttato aveva superato "noi stessi e diversi revisori" ed è rimasto inosservato on-chain per più di un anno — un racconto che illustra perché persino il codice DeFi auditato può nascondere difetti finché un attaccante non li trova per primo.

L'attaccante ha quindi iniziato a "prendere in giro" la piattaforma sui social media, ha detto Hall, il che "ha portato alcune vittime a interagire con l'attaccante e a descrivergli gli effetti devastanti che la perdita di questo denaro aveva avuto su di loro".

Il rappresentante ha diviso gli attaccanti in "ricercatori individuali per diletto" e gruppi criminali professionali di livello statale o organizzati, citando la Corea del Nord. Dal punto di vista della sicurezza blockchain, gli attacchi dei professionisti "non sono affatto avanzati", ha aggiunto il rappresentante.

Lo stesso rappresentante ha descritto il tributo sulle team che subiscono attacchi, affermando che "nella maggior parte dei casi finisce per frantumarle e distruggerle", anche quando i fondi vengono recuperati.

"Non esistenziale"

Non l'entità delle perdite, il paper ha rilevato che le perdite hanno superato lo 0,5% del valore preso in prestito tramite flash loan in un solo semestre, e l'uso dei flash loan è continuato a crescere per tutto il periodo dello studio — un segno che il meccanismo di prestito in sé resta richiesto anche mentre viene ripetutamente trasformato in un'arma.

Gli autori caratterizzano gli attacchi flash loan come minacce significative, sempre più sofisticate e imprevedibili per il DeFi, "ma non esistenziali".

Il rischio è persistito oltre il periodo dello studio. Nell'ottobre 2025, l'exchange decentralizzato Bunni ha chiuso dopo un exploit da 8,4 milioni di dollari che utilizzava flash loan, dichiarando di non potersi permettere i costi di un rilancio sicuro.

"Non vogliamo che questo venga visto solo come un lavoro di ricerca accademica", ha detto Hall. "L'analisi che abbiamo svolto ha molteplici applicazioni per l'industria delle criptovalute, per i regolatori e per gli organi legali e di contrasto".