摘要:2020至2024年7月间,闪电贷攻击导致去中心化金融领域损失达12.11亿美元。温彻斯特大学与SyntiFi联合研究揭示攻击手法演变、核心漏洞类型及平台应对困境,指出安全防御正面临持续升级的挑战。

币圈界报道:
闪电贷攻击成DeFi主要威胁:三年内造成逾12亿美元损失
根据发表于《金融犯罪期刊》的研究报告,2020年2月至2024年7月期间,去中心化金融领域共发生72起闪电贷相关攻击事件,累计造成12.11亿美元资产流失。
攻击规模占整体损失近两成,以太坊成重灾区
该研究由温彻斯特大学蒂姆·霍尔教授与前瑞士风险情报公司SyntiFi合伙人雷莫·斯蒂格共同完成,系统分析了254起成功入侵事件,其总损失额达65.68亿美元。其中,闪电贷驱动的攻击贡献了18.44%的损失份额。
研究指出,部分攻击单次即席卷数千万美元,催生出前所未有的数字金融犯罪形态。霍尔教授强调,此类行为在传统金融体系中从未出现过,凸显技术环境下的新型威胁特征。
闪电贷是一种无需抵押即可借入资金的机制,要求在同一条区块链交易中完成借贷与偿还。这一特性被滥用为实施套利或复杂攻击的工具。
数据显示,超过八成的闪电贷攻击事件集中于以太坊网络,涉及金额从8万美元至1.97亿美元不等。其中,超过1000万美元的攻击事件合计占比超过88%。
| 类别 | 攻击次数 | 总损失 | 占DeFi损失比例 |
|---|---|---|---|
| 所有DeFi攻击 | 254 | 65.68亿美元 | 100% |
| 闪电贷攻击 | 72 | 12.11亿美元 | 18.44% |
攻击策略演进:逻辑漏洞占比翻倍,四大手法主导损失
研究识别出14种闪电贷攻击变体,主要分为价格预言机操纵与协议逻辑缺陷利用两类。尽管后者发生频率较低,但平均损失更高。归因于逻辑漏洞的损失比例由2020至2022年初的28%攀升至2022至2024年中期的55%。
四种攻击方式贡献了总损失的81%以上:价格预言机操控、捐赠函数逻辑缺陷、重入漏洞,以及一起造成1.81亿美元损失的管理权限滥用事件。
研究人员观察到,随着平台加固防御,攻击者转向更隐蔽的漏洞路径,形成“攻防迭代”循环。这反映出去中心化生态中安全博弈的动态本质。
漏洞长期潜伏,攻击者背景多元且手段未显先进
一家遭遇重大闪电贷攻击的项目方匿名透露,其所涉漏洞虽经内外部审计,并已在链上运行逾一年,仍被发现时已造成严重后果。
该团队表示,攻击者包括独立研究者、有组织团伙,甚至存在国家支持的可能性。然而,从技术层面看,这些攻击并未展现出高度复杂的工程能力。
研究同时揭示,即便部分资金得以追回,项目团队亦常陷入信任崩塌、人员流失或彻底瓦解的境地,带来深远的组织性创伤。
行业趋势与可持续性挑战:成本高企致平台退出
研究期内,闪电贷攻击造成的损失曾在某六个月中突破借贷总额的0.5%,而整个周期内闪电贷使用量持续上升。尽管如此,作者认为此类攻击尚未构成对DeFi整体存续的根本威胁。
研究结束后,去中心化交易所Bunni于2025年10月宣布关闭,主因是在一次闪电贷攻击中损失840万美元,且后续修复成本远超可承受范围。
霍尔教授指出,研究成果对加密行业监管框架、执法机构应对策略及企业安全建设均具重要参考价值,有助于构建更具韧性的数字金融基础设施。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
