新聞加密貨幣研究:閃電貸攻擊於2020至2024年間從DeFi竊取12億美元

研究:閃電貸攻擊於2020至2024年間從DeFi竊取12億美元

作者: Decrypt·

重點速覽

  • •2020年2月至2024年7月間,閃電貸攻擊在72起事件中從DeFi平台竊取12.11億美元,佔同期所有成功DeFi攻擊被竊金額65.68億美元的18.44%。
  • •研究人員識別出14種不同的閃電貸攻擊類型,邏輯漏洞利用所佔損失比例從2020年2月至2022年1月間的28%上升至2022年2月至2024年7月間的55%。
  • •竊取金額達1,000萬美元以上的攻擊佔總損失的88%以上,單次事件損失從8萬美元到1.97億美元不等。
  • •四種攻擊類型——價格預言機攻擊、donate函數邏輯漏洞利用、重入攻擊以及一起造成1.81億美元損失的治理攻擊——佔總損失的81%以上。
  • •研究發現儘管攻擊頻傳,閃電貸的使用在整個期間持續增長,作者將這些攻擊形容為重大但「並非存亡之虞」的DeFi威脅。
研究:閃電貸攻擊於2020至2024年間從DeFi竊取12億美元

根據《Journal of Financial Crime》最新發表的研究,2020年2月至2024年7月間,閃電貸攻擊在72起事件中從去中心化金融(DeFi)平台竊取了12.11億美元。

這些損失佔同期所有成功DeFi攻擊被竊金額65.68億美元的18.44%,其中逾80%的閃電貸損失發生在Ethereum上——這是DeFi活動最活躍的區塊鏈。

該研究由溫徹斯特大學教授Tim Hall與瑞士風險情報公司SyntiFi前合夥人Remo Stieger共同進行。研究在這四年半期間內發生的254起成功DeFi攻擊中,識別出72起閃電貸攻擊。

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

Hall在聲明中表示:「我們現在看到的是我們前所未見的犯罪」,其中一些「能夠竊取驚人的巨額資金,通常達數千萬美元」。

閃電貸讓用戶無需提供抵押品即可從流動性池借入資產,條件是在同一筆區塊鏈交易內完成還款。由於貸款僅存在於單一交易的生命週期內,攻擊者可以動用遠超其實際持有的資金,並利用此機制取得執行漏洞攻擊所需的大額資本。

研究發現,單次攻擊規模從8萬美元到1.97億美元不等,而竊取金額達1,000萬美元以上的攻擊佔總損失的88%以上。

攻擊如何運作

研究人員識別出14種不同的閃電貸攻擊類型,可歸為兩大類:操縱價格數據源的攻擊,以及利用協議底層邏輯的攻擊。價格預言機是DeFi協議賴以估值資產的外部數據源,因此能扭曲預言機數據的攻擊者可以誘騙協議錯誤定價抵押品或支出。邏輯漏洞利用雖然較少見,但平均損失更高。

這種平衡隨時間發生變化。根據論文,邏輯漏洞利用在2020年2月至2022年1月間佔閃電貸攻擊損失的28%,但在2022年2月至2024年7月間上升至55%,原因是平台修補了被利用的弱點,而攻擊者則轉向新的目標。

四種攻擊類型佔損失的81%以上:價格預言機攻擊、donate函數邏輯漏洞利用、重入攻擊——這是一種讓惡意合約在協議記錄更新前反覆提取資金的缺陷——以及一起利用借入代幣影響協議自身投票過程的治理攻擊,後者造成1.81億美元損失。

攻擊活動經歷了成長與整固的階段,作者指出,這表明平台在遭受攻擊後提升了安全防護,而攻擊者則尋找新的漏洞。

攻擊餘波

該研究參考了對一家遭遇重大閃電貸攻擊的平台(應其要求匿名)的訪談。該平台代表表示,被利用的漏洞曾通過「我們自己和數家審計機構」的檢查,並在鏈上未被察覺超過一年——這一敘述說明了為何即使是經過審計的DeFi代碼,也可能隱藏缺陷直到攻擊者率先發現。

Hall表示,攻擊者事後開始在社群媒體上「嘲弄」該平台,這「導致一些受害者與攻擊者接觸,並闡述這筆資金損失對他們造成的毀滅性影響」。

這位代表將攻擊者分為「業餘獨立研究者」以及專業的國家級或有組織犯罪集團,並舉北韓為例。他補充說,從區塊鏈安全的角度來看,專業人士的攻擊「完全不先進」。

同一位代表也描述了攻擊對團隊造成的傷害,表示「大多數情況下,這最終會使團隊分裂並走向毀滅」,即使資金最終被追回。

「並非存亡之虞」

儘管損失規模龐大,論文發現只有在一個六個月期間內,損失超過閃電貸借入價值的0.5%,且整個研究期間閃電貸的使用持續增長——這表明即使這種借貸機制屢屢被當作武器,其本身仍保持需求。

作者將閃電貸攻擊形容為對DeFi重大、日益複雜且難以預測的威脅,但「並非存亡之虞」。

這種風險在研究期間結束後仍然存在。2025年10月,去中心化交易所Bunni在遭遇一起使用閃電貸的840萬美元漏洞攻擊後關閉,表示無法負擔安全重新上線的成本。

Hall表示:「我們非常希望這不會僅被視為一項學術研究。我們所做的分析對加密貨幣產業、監管機構以及法律和執法機構眾多應用價值。」