币圈界报道:

闪电贷滥用引DeFi生态巨额损失:学术研究披露深层安全危机

一项发表于《金融犯罪杂志》的最新研究报告指出,自2020年2月至2024年7月期间,利用闪电贷实施的攻击行为已从去中心化金融平台中抽离总计12.11亿美元资金。该研究由温彻斯特大学蒂姆·霍尔教授与前瑞士风险情报公司SyntiFi合伙人雷莫·斯蒂格共同主导。

闪电贷攻击占整体损失近两成,以太坊为首要目标

在同期记录的254起成功入侵事件中,共72起涉及闪电贷工具,累计造成65.68亿美元损失,其中闪电贷相关攻击贡献了18.44%的总金额。霍尔教授表示:“当前出现的犯罪模式前所未有,部分攻击竟能在单一交易中窃取数千万美元。”

闪电贷机制允许用户无抵押借入资金,但要求在同一区块内完成偿还。攻击者借此获取执行漏洞利用所需的高额度流动性,实现快速套利或系统性破坏。

以太坊网络承压最重,单笔损失超千万美元占主导

超过八成的闪电贷攻击经济损失集中于以太坊链上,单次攻击造成的资金流失范围从8万美元至1.97亿美元不等。其中,超过1000万美元的案件贡献了总额88%以上的损失。

研究人员识别出14种不同形式的闪电贷攻击策略,主要分为两类:篡改价格预言机数据及利用协议底层逻辑缺陷。尽管后者发生频率较低,但平均造成的财务损害更为严重。

数据显示,2020年2月至2022年1月间,逻辑漏洞类攻击占闪电贷损失的28%;而2022年2月至2024年7月期间,该比例跃升至55%,表明攻击者正逐步转向更复杂的深层漏洞挖掘。

四大核心攻击类型引发超八成损失,治理漏洞成新靶点

四类攻击方式导致了超过81%的总损失,分别为:操纵价格预言机、滥用捐赠函数逻辑、重入攻击,以及一起造成1.81亿美元损失的治理权限滥用事件。

研究观察到攻击活动呈现周期性交替特征——平台加固后,攻击者迅速转向新弱点,反映出攻防博弈正在升级。

对某受创平台负责人的匿名访谈显示,其被利用的漏洞曾通过内部审计及多位第三方审查,且在链上未被察觉长达一年以上。霍尔指出,攻击者随后在社交平台公开挑衅,甚至引发部分受害者与攻击方直接互动,加剧心理创伤。

该负责人将攻击者划分为两类:独立个人研究者与具备国家背景或有组织犯罪结构的团队(如朝鲜关联黑客)。尽管后者技术手段并不前沿,但其组织化运作带来巨大破坏力。

此外,受访者强调,即便资金追回,团队内部也常因信任崩塌而分崩离析,严重影响项目长期存续。

行业应对滞后,安全成本攀升威胁生态稳定

研究发现,在六个月内,闪电贷借用价值曾一度超过平台总流通量的0.5%。随着使用规模持续上升,此类攻击被定性为对DeFi生态构成显著、复杂且难以预测的“非生存性”威胁。

现实挑战依然严峻。自研究周期结束以来,去中心化交易所Bunni于2025年10月因一起涉及闪电贷的840万美元漏洞事件宣告关闭,主因是无法承担修复与重启所需成本。

霍尔强调:“这不应仅停留在学术讨论层面。”他呼吁加密行业、监管机构及执法部门充分重视研究成果,构建更具前瞻性的防御框架与协同响应机制。”