币圈界报道:

闪贷攻击持续冲击DeFi生态:损失逾12亿美元,趋势呈现新特征

2020年2月至2024年7月期间,共发生72起闪贷相关攻击事件,累计造成12.11亿美元资产损失。这一数字占同期254起去中心化金融漏洞事件总损失(65.68亿美元)的18.44%。

以太坊主导攻击高发区,占比突破八成

超过80%的闪贷攻击造成的经济损失集中于以太坊主网,凸显其作为核心生态在安全防护上的薄弱环节。

四类攻击主导超八成损失,逻辑漏洞比例显著攀升

价格预言机操纵、捐赠功能滥用、重入攻击以及一起引发1.81亿美元损失的治理机制缺陷,构成主要攻击模式,合计贡献了超过81%的总损失。值得注意的是,逻辑漏洞利用的占比从2020至2022年初的28%跃升至2022至2024年中段的55%,反映出攻击策略向隐蔽性更强的方向演进。

攻击行为演化与真实案例揭示深层风险

尽管单次攻击频率不高,但逻辑漏洞类攻击平均损失巨大,范围介于8万美元至1.97亿美元之间。其中,超过1000万美元的攻击事件贡献了总损失的88%以上。研究记录一案例:某平台虽经内部审查与多家外部审计,其链上漏洞却未被发现长达一年以上。攻击发生后,攻击者甚至公开嘲讽受害者,部分受损方因此主动联系攻击者表达诉求。

研究者将攻击者划分为两类:独立研究者与具备国家背景或有组织犯罪特征的专业团队(如朝鲜关联实体)。尽管后者技术手段并不复杂,但其行动往往导致项目团队解散,即便资金追回也难复原运营。

系统性风险持续存在,防御机制亟待升级

研究期内仅一个六个月内,闪贷攻击损失超过该时段总借贷量的0.5%。与此同时,闪贷使用规模仍在增长。作者强调,攻击日益复杂且难以预判,但并未动摇整个去中心化金融体系的根基。闪贷本身是合法工具,真正问题在于协议设计中的安全盲点。

尽管研究截止于2024年7月,后续损害仍在延续。例如,去中心化交易所Bunni因闪贷操纵及定价系统舍入错误,于2025年10月宣布关闭,暴露当前生态中持续存在的结构性风险。