Flashloan-aanvallen pompten 1,2 miljard dollar uit DeFi tussen 2020 en 2024, blijkt uit studie
Belangrijkste punten
- •Flashloan-aanvallen haalden tussen februari 2020 en juli 2024 in 72 incidenten 1,211 miljard dollar uit DeFi-platformen, oftewel 18,44% van de 6,568 miljard dollar die in die periode met alle geslaagde DeFi-aanvallen werd gestolen.
- •Onderzoekers identificeerden 14 verschillende typen flashloan-aanvallen; logic exploits groeiden van 28% van de verliezen tussen februari 2020 en januari 2022 naar 55% tussen februari 2022 en juli 2024.
- •Aanvallen van 10 miljoen dollar of meer waren goed voor ruim 88% van de totale verliezen, met individuele incidenten van 80.000 dollar tot 197 miljoen dollar.
- •Vier typen aanvallen — prijshackkostenoracle-aanvallen), logic exploits van de donate-functie, reentrancy-aanvallen en één governance-aanval van 181 miljoen dollar — veroorzaakten meer dan 81% van de totale verliezen.
- •Uit de studie bleek dat het gebruik van flashloans gedurende de periode bleef groeien ondanks de aanvallen, die door de auteurs worden omschreven als een aanzienlijke maar "niet existentiële" dreiging voor DeFi.

Flashloan-aanvallen haalden tussen februari 2020 en juli 2024 in totaal 1,211 miljard dollar uit platformen voor gedecentraliseerde financiering (DeFi), verdeeld over 72 incidenten, aldus pas gepubliceerd onderzoek in het Journal of Financial Crime.
De verliezen vertegenwoordigden 18,44% van de 6,568 miljard dollar die in deze periode met alle geslaagde DeFi-aanvallen werd buitgemaakt, en meer dan 80% van de flashloan-verliezen vond plaats op Ethereum, de blockchain waar het grootste deel van de DeFi-activiteit plaatsvindt.
De studie is uitgevoerd door professor Tim Hall van de University of Winchester en Remo Stieger, een voormalig partner bij het Zwitserse risk intelligence-bedrijf SyntiFi. In het periode van viereneenhalf jaar werden 72 flashloan-aanvallen geïdentificeerd, binnen in totaal 254 geslaagde aanvallen op DeFi.
A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED
— University of Winchester (@_UoW) October 5, 2026
Hall verklaarde in een statement dat "we nu misdrijven zien die we nog nooit eerder hebben gezien", waarvan sommige "in staat zijn verbazingwekkende sommen geld te stelen, vaak in de tientallen miljoenen dollars".
Flashloans stellen gebruikers in staat activa te lenen uit een liquiditeitspool zonder onderpand, op voorwaarde dat de lening binnen dezelfde blockchaintransie wordt terugbetaald. Omdat de lening alleen bestaat gedurende die ene transactie, kan een aanvaller beschikken over bedragen die ver reiken boven wat hij daadwerkelijk aanhoudt, en gebruikt hij het mechanisme om het grote kapitaal te verkrijgen dat nodig is om een exploit uit te voeren.
Individuele aanvallen varieerden in omvang van 80.000 dollar tot 197 miljoen dollar, aldus de studie, en aanvallen die 10 miljoen dollar of meer buitmaakten waren goed voor ruim 88% van de totale verliezen.
Hoe de aanvallen werken
De onderzoekers identificeerden 14 verschillende typen flashloan-aanvallen, die in twee brede categorieën vallen: aanvallen die prijscursussen manipuleren en aanvallen die fouten benutten in de onderliggende logica van een protocol. Prijscursussen (oracles) zijn de externe databronnen waar DeFi-protocolen op vertrouwen om activa te waarderen; een aanvaller die een oracle kan verstoren, kan een protocol dus misleiden om onderpand of uitkeringen verkeerd te prijzen. Logic exploits waren minder frequent, maar veroorzaakten hogere gemiddelde verliezen.
Die verhouding verschoof in de loop van de tijd. Logic exploits waren goed voor 28% van de flashloan-verliezen tussen februari 2020 en januari 2022, maar stegen tot 55% in de periode februari 2022 tot juli 2024, nu platformen benutte zwakke plekken dichtten en aanvallen zich op nieuwe doelen richtten.
Vier typen aanvallen waren verantwoordelijk voor meer dan 81% van de verliezen: prijshackkosten (oracle-aanvallen), logic exploits van de donate-functie, reentrancy-aanvallen — een fout die een kwaadwillend contract herhaaldelijk toegang tot een protocol geeft voordat de administratie is bijgewerkt — en één governance-aanval, waarbij geleende tokens worden ingezet om het stemproces van een protocol zelf te beïnvloeden, met een schade van 181 miljoen dollar.
De aanvalsactiviteit verliep in fasen van groei en consolidatie, wat volgens de auteurs suggereert dat platformen na aanvallen hun beveiliging verbeterden terwijl aanvallers naar nieuwe kwetsbaarheden zochten.
In de nasleep
De studie is deels gebaseerd op een interview met een platform dat het slachtoffer werd van een grote flashloan-aanval en op eigen verzoek anoniem blijft. De vertegenwoordiger van het platform verklaarde dat de benutte bug "onze eigen controle en die van verschillende auditors" had doorstaan en meer dan een jaar onopgemerkt op de blockchain bleef — een relaas dat illustreert waarom zelfs gecontroleerde DeFi-code fouten kan verbergen totdat een aanvaller ze als eerste vindt.
De aanvaller begon het platform daarna "te treiteren" op social media, aldus Hall, wat "de tot enkele slachtoffers die met de aanvaller in gesprek gingen en uiteenzetten welke verwoeste gevolgen het verlies van dit geld voor hen had".
De vertegenwoordiger deelde aanvallers in in "hobbyïstische individuele onderzoekers" en professionele groepen op staatsniveau of georganiseerde misdaadgroeperingen, met een verwijzing naar Noord-Korea. Vanuit blockchainbeveiligingsperspectief zijn de aanvallen van professionals "helemaal niet geavanceerd", aldus de vertegenwoordiger.
Dezelfde vertegenwoordiger schetste de tol voor teams die worden getroffen door aanvallen, met de woorden dat het "meestal eindigt met hun verscheuring en ondergang", zelfs wanneer de fondsen worden teruggevorderd.
"Niet existentieel"
Ondanks de omvang van de verliezen constateerde het onderzoek dat de verliezen in slechts één zesmaandenperiode uitkwamen boven 0,5% van de waarde die via flashloans werd geleend, en dat het gebruik van flashloans gedurende de hele onderzoeksperiode bleef groeien — een teken dat het leenmechanisme zelf in trek blijft, zelfs als het herhaaldelijk wordt ingezet als wapen.
De auteurs karakteriseren flashloan-aanvallen als een aanzienlijke, steeds geavanceerdere en onvoorspelbare dreiging voor DeFi, "maar geen existentiële".
Het risico hield aan tot voorbij de onderzoeksperiode. In oktober 2025 staakte de gedecentraliseerde beurs Bunni haar activiteiten na een exploit van 8,4 miljoen dollar die flashloans gebruikte, met de mededeling dat een veilige herstart onbetaalbaar was.
"We willen graag dat dit niet slechts als academisch onderzoek wordt gezien", aldus Hall. "De analyse die we hebben uitgevoerd, kent tal van toepassingen voor de cryptobranche, voor toezichthouders en voor juridische en strafrechtelijke instanties."