Ataki błyskawiczne ukradły 1,2 mld USD z DeFi w latach 2020–2024, wynika z badania
Najważniejsze informacje
- •Ataki z wykorzystaniem pożyczek błyskawicznych pochłonęły 1,211 mld USD z platform DeFi w 72 incydentach między lutym 2020 a lipcem 2024 roku, co stanowi 18,44% z 6,568 mld USD ukradzionych we wszystkich udanych atakach na DeFi w tym okresie.
- •Badacze zidentyfikowali 14 odrębnych typów ataków flash loan, a eksploity logiki wzrosły z 28% strat w okresie od lutego 2020 do stycznia 2022 roku do 55% w okresie od lutego 2022 do lipca 2024 roku.
- •Ataki, w których ukradziono 10 mln USD lub więcej, odpowiadały za ponad 88% łącznych strat, a poszczegól incydenty mieściły się w przedziale od 80 000 USD do 197 mln USD.
- •Cztery typy ataków — ataki na wyrocznie cen, eksploity logiki funkcji donate, ataki reentrancy oraz pojedynczy atak na zarządzanie o wartości 181 mln USD — spowodowały ponad 81% łącznych strat.
- •Badanie wykazało, że korzystanie z pożyczek błyskawicznych stale rosło w całym okresie pomimo ataków, które autorzy określili jako istotne, ale „nieegzystencjalne” zagrożenia dla DeFi.

Ataki z wykorzystaniem pożyczek błyskawicznych (flash loan) przyniosły straty w wysokości 1,211 mld USD w 72 incydentach między lutym 2020 a lipcem 2024 roku — wynika z opublikowanego badania w Journal of Financial Crime.
Straty te stanowiły 18,44% z 6,568 mld USD ukradzionych we wszystkich udanych atakach na DeFi w tym okresie, a ponad 80% strat z pożyczek błyskawicznych dotyczyło Ethereum — blockchaina, na którym odbywa się większość działalności DeFi.
Badanie zostało przeprowadzone przez profesora Tima Halla z University of Winchester oraz Remo Stiegera, byłego partnera szwajcarskiej firmy analityki ryzyka SyntiFi. Zidentyfikowano w nim 72 ataki z wykorzystaniem pożyczek błyskawicznych wśród 254 udanych ataków na DeFi w ciągu czterech i pół roku.
A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED
— University of Winchester (@_UoW) October 5, 2026
Hall powiedział w oświadczeniu, że „obecnie mamy do czynienia z przestępstwami, jakich nigdy wcześniej nie widzieliśmy”, z których niektóre „są w stanie kraść astronomiczne sumy pieniędzy, często dziesiątki milionów dolarów”.
Pożyczki błyskawiczne pozwalają użytkownikom pożyczać aktywa z puli płynności bez zapewniania zabezpieczenia, pod warunkiem że pożyczka zostanie spłacona w ramach tej samej transakcji blockchain. Ponieważżyczka istnieje tylko przez czas trwania tej pojedynczej transakcji, atakujący może dysponować kwotami znacznie przekraczającymi faktycznie posiadane środki, wykorzystując ten mechanizm do uzyskania dostępu do dużego kapitału niezbędnego do przeprowadzenia eksploitu.
Poszczególne ataki mieściły się w przedziale od 80 000 USD do 197 mln USD, a ataki, w których ukradziono 10 mln USD lub więcej, odpowiadały za ponad 88% łącznych strat.
Jak działają ataki
Badacze zidentyfikowali 14 odrębnych typów ataków z wykorzystaniem pożyczek błyskawicznych, dzielących się na dwie szerokie grupy: te, które manipulują źródłami cen oraz te, które wykorzystują wady logiki protokołu. Wyrocznie cen (price oracle) to zewnętrzne źródła danych, na których protokoły DeFi opierają wycenę aktywów, więc atakujący, który potrafi je zniekształcić, może nakłonić protokół do błędnego wyceniania zabezpieczeń lub wypłat. Eksploity logiki były rzadsze, ale powodowały wyższe średnie straty.
Ta równowaga zmieniała się w czasie. Eksploity logiki stanowiły 28% strat z ataków flash loan między lutym 2020 a styczniem 2022 roku, ale wzrosły do 55% w okresie od lutego 2022 do lipca 2024 roku, gdy platformy łatały wykorzystane słabości, a atakujący przechodzili do nowych celów.
Cztery typy ataków odpowiadały za ponad 81% strat: ataki na wyrocznie cen, eksploity logiki funkcji donate, ataki reentrancy — wadę pozwalającą złośliwemu kontraktowi wielokrotnie czerpać z protokołu, zanim jego zapisy zostaną zaktualizowane — oraz pojedynczy atak na zarządzanie, w którym pożyczone tokeny wykorzystano do wpłynięcia na proces głosowania samego protokołu, którego koszt wyniósł 181 mln USD.
Aktywność atakujących przechodziła przez fazy wzrostu i konsolidacji, co — jak piszą autorzy — sugeruje, że platformy poprawiały bezpieczeństwo po atakach, a atakujący szukali nowych luk.
Wewnątrz zdarzeń po ataku
Badanie opierało się częściowo na wywiadzie z platformą, która padła ofiarą poważnego ataku z wykorzystaniem pożyczki błyskawicznej, której zapewniono anonimizację na jej życzenie. Przedstawiciel platformy powiedział, że wykorzystana luka przeszła niezauważona przez „nas samych oraz kilku audytorów” i pozostła niewykryta w łańcuchu przez ponad rok — relacja ilustrująca, dlaczego nawet audytowany kod DeFi może ukrywać wady, dopóki nie znajdzie ich najpierw atakujący.
Atakujący następnie zaczął „wyśmiewać” platformę w mediach społecznościowych, powiedział Hall, co „doprowadziło do tego, że niektóre ofiary nawiązały kontakt z atakującym, opisując druzgocący wpływ, jaki utrata tych pieniędzy wywarła na nich”.
Przedstawiciel podzielił atakujących na „hobbystycznych badaczy-amatorów” oraz profesjonalne grupy działające na poziomie państwowym lub zorganizowanej przestępczości, wskazując na Koreę Północną. Z perspektywy bezpieczeństwa blockchain ataki profesjonalistów „wcale nie są zaawansowane”, dodał przedstawiciel.
Ten sam przedstawiciel opisał, jaki żer na zespołach, które padają ofiarą ataków, mówiąc, że „najczęściej kończy się to ich rozłamem i zniszczeniem”, nawet gdy środki zostają odzyskane.
„Nieegzystencjalne”
Pomimo skali strat, badanie wykazało, że straty przekroczyły 0,5% wartości pożyczonej za pomocą pożyczek błyskawicznych tylko w jednym sześciomiesięcznym okresie, a korzystanie z pożyczek błyskawicznych stale rosło w całym okresie badania — co wskazuje, że sam mechanizm pożyczkowy pozostaje poszukiwany, nawet gdy jest wielokrotnie zamieniany w broń.
Autorzy charakteryzują ataki z wykorzystaniem pożyczek błyskawicznych jako istotne, coraz bardziej wyrafinowane i nieprzewidywalne zagrożenia dla DeFi, ale „nieegzystencjalne”.
Ryzyko utrzymało się po zakończeniu okresu badania. W październiku 2025 roku zdecentralizowana giełda Bunni zamknęła działalność po eksploicie o wartości 8,4 mln USD, w którym wykorzystano pożyczki błyskawiczne, stwierdzając, że nie stać jej na koszt bezpiecznego wznowienia działania.
„Zależy nam, aby nie postrzegano tego wyłącznie jako pracy badawczej” — powiedział Hall. „Wykonana przez nas analiza ma szereg zastosowań dla branży kryptowalut, regulatorów oraz organów prawnych i ścigania.”