摘要:温彻斯特大学与SyntiFi联合研究揭示,2020年至2024年间,闪电贷攻击导致DeFi平台损失逾12亿美元。以太坊成为重灾区,攻击类型演进凸显系统性风险,行业亟需强化防御机制。

币圈界报道:
闪电贷攻击引发DeFi生态巨额损失:研究揭示新型金融犯罪模式
根据《金融犯罪杂志》最新发表的研究报告,自2020年2月至2024年7月,去中心化金融(DeFi)平台因闪电贷攻击累计遭受12.11亿美元损失。该研究由温彻斯特大学蒂姆·霍尔教授与前瑞士风险情报公司SyntiFi合伙人雷莫·斯蒂格共同完成,系统分析了攻击手段、分布特征及深层影响。
闪电贷主导的攻击规模与经济损失格局
在同期记录的254起成功DeFi攻击事件中,72起涉及闪电贷工具,合计造成65.68亿美元损失,其中闪电贷相关攻击占比达18.44%。研究指出,此类攻击往往单笔金额惊人,部分案例突破千万美元级别。
霍尔教授表示:“当前出现的犯罪行为已超出传统认知范畴。”他强调,攻击者利用闪电贷无抵押特性,在同一链上交易中完成借贷与偿还,借此获取执行漏洞攻击所需的大额资金,实现高效掠夺。
以太坊网络成为主要攻击目标
超过八成的闪电贷攻击损失集中于以太坊生态系统,单次攻击造成的资产流失从8万美元至1.97亿美元不等。其中,损失超千万美元的攻击事件贡献了总额88%以上的资金损失。
研究识别出14类闪电贷攻击模式,主要分为两类:操纵价格预言机机制与利用协议底层逻辑缺陷。尽管后者发生频率较低,但其平均造成的经济损失更为严重。数据显示,2020年2月至2022年1月间,逻辑漏洞攻击占闪电贷损失的28%;而2022年2月至2024年7月期间,这一比例攀升至55%。
高危攻击类型与安全警示信号
四种攻击方式导致超过81%的损失,包括价格预言机操控、捐赠函数逻辑缺陷利用、重入漏洞攻击,以及一起造成1.81亿美元损失的治理流程攻击。
研究观察到攻击活动呈现周期性波动——平台加固后攻击减少,随后攻击者转向新漏洞,形成“攻防交替”循环。作者认为,这反映出现有防御体系存在滞后性。
对一家曾遭重大闪电贷攻击平台负责人的匿名访谈显示,被利用的漏洞甚至通过了内部团队及多位审计机构的审查,并在链上隐藏长达一年以上。霍尔指出,攻击者曾在社交媒体公开挑衅,引发受害者与攻击者之间的异常互动,对组织心理造成深远创伤。
受访者将攻击者划分为两类:一类为独立研究型个体,另一类则为具备国家背景或有组织犯罪集团(如朝鲜系黑客组织)。尽管后者技术手段并不前沿,但其资源投入与破坏力远超一般攻击者。
此外,该负责人坦言,即便资金最终追回,团队也常因信任崩塌而分裂,甚至彻底瓦解。
行业应对挑战与未来风险预判
研究发现,仅在六个月内,闪电贷借出价值的0.5%即被用于攻击,且其使用频率持续上升。作者将其定性为对DeFi生态构成显著、复杂且难以预测的“非生存性”威胁。
现实验证了这一判断:2025年10月,去中心化交易所Bunni因一起涉及闪电贷的840万美元漏洞事件宣布关闭,主因是无法承担安全修复与重启成本。
霍尔呼吁:“这项研究不应止步于学术讨论。”他强调,研究成果对加密产业、监管机构与执法部门均具实际应用价值,亟需构建跨领域协同防御体系以应对日益升级的数字金融威胁。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
