新闻加密货币研究:2020至2024年闪电贷攻击从DeFi领域卷走12亿美元

研究:2020至2024年闪电贷攻击从DeFi领域卷走12亿美元

作者: Decrypt·

要点速览

  • •2020年2月至2024年7月间,闪电贷攻击在72起事件中从DeFi平台窃取12.11亿美元,占同期所有成功DeFi攻击中被盗总额65.68亿美元的18.44%。
  • •研究人员识别出14种不同的闪电贷攻击类型,逻辑漏洞利用造成的损失占比从2020年2月至2022年1月间的28%升至2022年2月至2024年7月间的55%。
  • •涉案金额达1000万美元及以上的攻击占全部损失的88%以上,单次攻击规模从8万美元到1.97亿美元不等。
  • •四种攻击类型——价格预言机攻击、捐赠函数逻辑漏洞利用、重入攻击以及一起代价1.81亿美元的治理攻击——造成了超过81%的总损失。
  • •研究发现,尽管攻击频发,闪电贷的使用量在整个期间持续增长;作者将这些攻击描述为重大但“并非生存性”的DeFi威胁。
研究:2020至2024年闪电贷攻击从DeFi领域卷走12亿美元

据《金融犯罪杂志》最新发表的研究,2020年2月至2024年7月间,闪电贷攻击在72起事件中从去中心化金融(DeFi)平台窃取了12.11亿美元。

这些损失占同期所有成功DeFi攻击中被盗总额65.68亿美元的18.44%,其中超过80%的闪电贷攻击损失发生在以太坊上——即大多数DeFi活动所在的区块链。

该研究由温彻斯特大学教授Tim Hall与瑞士风险情报公司SyntiFi前合伙人Remo Stieger共同完成。研究在这四年半的时间窗口内,从254起成功的DeFi攻击中识别出72起闪电贷攻击。

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

Hall在一份声明中表示:“我们现在正在目睹前所未有的犯罪,”其中一些“能够窃取令人难以置信的巨额资金,往往高达数千万美元。”

闪电贷允许用户从流动性池中借入资产而无需提供抵押品,前提是贷款须在同一笔区块链交易内偿还。由于贷款仅存在于该单一交易的生命周期内,攻击者可以调动的资金远超其实际持有量,并利用这一机制获取执行攻击所需的大额资本。

研究发现,单次攻击的规模从8万美元到1.97亿美元不等,涉案金额达1000万美元及以上的攻击占全部损失的88%以上。

攻击如何运作

研究人员识别出14种不同的闪电贷攻击类型,可分为两大类:操纵价格数据源的攻击,以及利用协议底层逻辑缺陷的攻击。价格预言机是DeFi协议赖以对资产估值的 external 数据源,因此能够扭曲预言机的攻击者可以诱使协议对抵押品或支付进行错误定价。逻辑漏洞利用的发生频率较低,但造成的平均损失更高。

这一平衡随时间发生了变化。根据论文,逻辑漏洞利用在2020年2月至2022年1月间占闪电贷攻击损失的28%,但在2022年2月至2024年7月间升至55%,原因在于平台修补了被利用的漏洞,而攻击者则转向新的目标。

四种攻击类型造成的损失占比超过81%:价格预言机攻击、捐赠函数逻辑漏洞利用、重入攻击——即一种允许恶意合约在协议记录更新前反复提取资金的缺陷——以及一起代价1.81亿美元的治理攻击,其中借入的代币被用于左右协议自身的投票流程。

攻击活动经历了增长与整合的阶段,作者写道,这表明平台在遭受攻击后改进了安全措施,而攻击者则在寻找新的漏洞。

攻击之后的内幕

该研究借鉴了对一家遭受重大闪电贷攻击的平台的采访,应其要求保持匿名。该平台代表表示,被利用的漏洞“通过了我们自己和多家审计机构”的审查,并在链上超过一年未被发现——这一说法说明了为什么即便是经过审计的DeFi代码也可能隐藏缺陷,直到攻击者率先发现。

Hall说,攻击者随后开始在社交媒体上“嘲讽”该平台,这“导致一些受害者与攻击者接触,并向其阐述这笔资金损失对他们造成的毁灭性影响”。

该代表将攻击者分为“业余个人研究者”与国家级或职业有组织犯罪集团,并提及朝鲜。该代表补充说,从区块链安全的角度来看,职业攻击者的手法“一点也不先进”。

同一位代表还描述了攻击给团队带来的伤害,表示“大多数情况下,这最终会使其四分五裂并被摧毁”,即便资金最终得以追回。

“并非生存性威胁”

尽管损失规模巨大,论文发现,只有一个六个月期间的损失超过了通过闪电贷借入价值的0.5%,且在整个研究期间闪电贷的使用量持续增长——这表明即便这一借贷机制屡屡被用作武器,其本身仍有持续的需求。

作者将闪电贷攻击描述为对DeFi的重大、日益复杂且难以预测的威胁,“但并非生存性威胁”。

这种风险在研究期结束后依然存在。2025年10月,去中心化交易所Bunni在遭一起使用闪电贷、金额达840万美元的攻击后宣布关闭,称其无力承担安全重启的成本。

Hall说:“我们希望这不仅仅被视为一项学术研究。我们所做的分析对加密货币行业、监管机构以及法律和执法机构都有诸多应用。”