НовостиКриптовалютыИсследование: атаки с использованием флеш-кредитов вывели из DeFi $1,2 млрд в 2020–2024 годах

Исследование: атаки с использованием флеш-кредитов вывели из DeFi $1,2 млрд в 2020–2024 годах

Автор: Decrypt·

Ключевые выводы

  • •Атаки с флеш-кредитами вывели $1,211 млрд с платформ DeFi в 72 инцидентах с февраля 2020 года по июль 2024 года, что составило 18,44% от $6,568 млрд, украденных во всех успешных атаках на DeFi за этот период.
  • •Исследователи выявили 14 различных типов атак с флеш-кредитами, а доля эксплойтов логики выросла с 28% потерь с февраля 2020 года по январь 2022 года до 55% с февраля 2022 года по июль 2024 года.
  • •Атаки с похищением $10 млн и более составили свыше 88% общих потерь, при этом размер отдельных инцидентов варьировался от $80 000 до $197 млн.
  • •Четыре типа атак — атаки на ценовые оракулы, эксплойты логики функции donate, атаки повторного входа и атака на управление с ущербом в $181 млн — вызвали более 81% общих потерь.
  • •Исследование показало, что использование флеш-кредитов продолжало расти на протяжении всего периода, несмотря на атаки, которые авторы охарактеризовали как значительную, но «не экзистенциальную» угрозу для DeFi.
Исследование: атаки с использованием флеш-кредитов вывели из DeFi $1,2 млрд в 2020–2024 годах

Согласно новому исследованию, опубликованному в Journal of Financial Crime, атаки с использованием флеш-кредитов вывели $1,211 млрд с платформ децентрализованных финансов (DeFi) в 72 инцидентах с февраля 2020 года по июль 2024 года.

Эти потери составили 18,44% от $6,568 млрд, украденных во всех успешных атаках на DeFi за указанный период, при этом более 80% потерь от флеш-кредитов пришлось на Ethereum — блокчейн, где сосредоточена большая часть активности в сфере DeFi.

Исследование провели профессор Университета Винчестера Тим Холл и Ремо Штигер, бывший партнер швейцарской компании в области оценки рисков SyntiFi. За четыре с половиной года было выявлено 72 атаки с флеш-кредитами среди 254 успешных атак на DeFi.

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

В заявлении Холл сказал, что «сейчас мы наблюдаем преступления, которых никогда раньше не видели», некоторые из них «способны похищать астрономические суммы денег, часто измеряемые десятками миллионов долларов».

Флеш-кредиты позволяют пользователям занимать активы из пула ликвидности без залога при условии, что кредит будет погашен в рамках той же блокчейн-транзакции. Поскольку кредит существует только в течение жизни этой единственной транзакции, атакующий может оперировать суммами, многократно превышающими его реальные активы, используя механизм для получения крупного капитала, необходимого для проведения эксплойта.

Размер отдельных атак варьировался от $80 000 до $197 млн, и атаки с похищением $10 млн и более составили свыше 88% общих потерь, показало исследование.

Как работают атаки

Исследователи выявили 14 различных типов атак с флеш-кредитами, которые делятся на две широкие группы: манипуляции с ценовыми оракулами и эксплойты уязвимостей в базовой логике протокола. Ценовые оракулы — это внешние источники данных, на которые протоколы DeFi опираются при оценке активов, поэтому атакующий, способный исказить их данные, можетмануть протокол, вызвав неверную оценку залога или выплат. Эксплойты логики встречались реже, но приводили к более высоким средним потерям.

Со временем этот баланс сместился. На эксплойты логики приходилось 28% потерь от атак с флеш-кредитами с февраля 2020 года по январь 2022 года, но с февраля 2022 года по июль 2024 года эта доля выросла до 55%, поскольку платформы исправляли использованные уязвимости, а атакующие переходили к новым целям.

Четыре типа атак составили более 81% потерь: атаки на ценовые оракулы, эксплойты логики функции donate, атаки повторного входа (reentrancy) — уязвимость, позволяющая вредоносному контракту многократно списывать средства с протокола до обновления его записей — и единственная атака на управление, в которой заемные токены использовались для влияния на процесс голосования самого протокола, обошедшаяся в $181 млн.

Атакующая активность проходила фазы роста и стабилизации, что, по словам авторов, говорит о том, что платформы укрепляли безопасность после атак, а атакующие искали новые уязвимости.

Последствия атак

Исследование основано на интервью с платформой, пострадавшей от крупной атаки с флеш-кредитом, которой по ее просьбе была предоставлена анонимность. Представитель платформы сообщил, что использованная уязвимость прошла мимо «нас самих и нескольких аудиторов» и оставалась незамеченной в блокчейне более года — случай, который показывает, почему даже проверенный код DeFi может скрывать изъяны, пока атакующий не найдет их первым.

Затем атакующий начал «насмехаться» над платформой в социальных сетях, рассказал Холл, что «привело к тому, что некоторые жертвы вступили с атакующим в диалог, описывая разрушительные последствия, которые потеря этих денег для них имела».

Представитель разделил атакующих на «индивидуальных исследователей-любителей» и профессиональные группы государственного уровня или организованной преступности, упомянув Северную Корею. С точки зрения безопасности блокчейна атаки профессионалов «совсем не продвинуты», добавил представитель.

Тот же представитель описал последствия атак для команд, отметив, что «чаще всего это заканчивается их расколом и разрушением», даже если средства удается вернуть.

«Не экзистенциальная» угроза

Несмотря на масштаб потерь, в статье отмечается, что потери превысили 0,5% от стоимости заимствованных через флеш-кредиты средств лишь в одном шестимесячном периоде, а использование флеш-кредитов продолжало расти на протяжении всего периода исследования — признак того, что механизм кредитования остается востребованным, даже будучи неоднократно обращенным в оружие.

Авторы характеризуют атаки с флеш-кредитами как значительную, все более изощренную и непредсказуемую угрозу для DeFi, «но не экзистенциальную».

Риск сохранялся и после периода исследования. В октябре 2025 года децентрализованная биржа Bunni прекратила работу после эксплойта на $8,4 млн с использованием флеш-кредитов, заявив, что не может позволить себе затраты на безопасный перезапуск.

«Мы хотим, чтобы это не воспринималось просто как академическое исследование, — сказал Холл. — Наш анализ имеет множество применений для криптоиндустрии, регуляторов, юридических и правоохранительных органов».