币圈界报道:

闪电贷攻击成DeFi主要威胁:三年内造成逾12亿美元损失

根据发表于《金融犯罪期刊》的研究报告,2020年2月至2024年7月期间,去中心化金融领域共发生72起闪电贷相关攻击事件,累计造成12.11亿美元资产流失。

攻击规模占整体损失近两成,以太坊成重灾区

该研究由温彻斯特大学蒂姆·霍尔教授与前瑞士风险情报公司SyntiFi合伙人雷莫·斯蒂格共同完成,系统分析了254起成功入侵事件,其总损失额达65.68亿美元。其中,闪电贷驱动的攻击贡献了18.44%的损失份额。

研究指出,部分攻击单次即席卷数千万美元,催生出前所未有的数字金融犯罪形态。霍尔教授强调,此类行为在传统金融体系中从未出现过,凸显技术环境下的新型威胁特征。

闪电贷是一种无需抵押即可借入资金的机制,要求在同一条区块链交易中完成借贷与偿还。这一特性被滥用为实施套利或复杂攻击的工具。

数据显示,超过八成的闪电贷攻击事件集中于以太坊网络,涉及金额从8万美元至1.97亿美元不等。其中,超过1000万美元的攻击事件合计占比超过88%。

类别攻击次数总损失占DeFi损失比例
所有DeFi攻击25465.68亿美元100%
闪电贷攻击7212.11亿美元18.44%

攻击策略演进:逻辑漏洞占比翻倍,四大手法主导损失

研究识别出14种闪电贷攻击变体,主要分为价格预言机操纵与协议逻辑缺陷利用两类。尽管后者发生频率较低,但平均损失更高。归因于逻辑漏洞的损失比例由2020至2022年初的28%攀升至2022至2024年中期的55%。

四种攻击方式贡献了总损失的81%以上:价格预言机操控、捐赠函数逻辑缺陷、重入漏洞,以及一起造成1.81亿美元损失的管理权限滥用事件。

研究人员观察到,随着平台加固防御,攻击者转向更隐蔽的漏洞路径,形成“攻防迭代”循环。这反映出去中心化生态中安全博弈的动态本质。

漏洞长期潜伏,攻击者背景多元且手段未显先进

一家遭遇重大闪电贷攻击的项目方匿名透露,其所涉漏洞虽经内外部审计,并已在链上运行逾一年,仍被发现时已造成严重后果。

该团队表示,攻击者包括独立研究者、有组织团伙,甚至存在国家支持的可能性。然而,从技术层面看,这些攻击并未展现出高度复杂的工程能力。

研究同时揭示,即便部分资金得以追回,项目团队亦常陷入信任崩塌、人员流失或彻底瓦解的境地,带来深远的组织性创伤。

行业趋势与可持续性挑战:成本高企致平台退出

研究期内,闪电贷攻击造成的损失曾在某六个月中突破借贷总额的0.5%,而整个周期内闪电贷使用量持续上升。尽管如此,作者认为此类攻击尚未构成对DeFi整体存续的根本威胁。

研究结束后,去中心化交易所Bunni于2025年10月宣布关闭,主因是在一次闪电贷攻击中损失840万美元,且后续修复成本远超可承受范围。

霍尔教授指出,研究成果对加密行业监管框架、执法机构应对策略及企业安全建设均具重要参考价值,有助于构建更具韧性的数字金融基础设施。