摘要:一项针对2020至2024年期间72起闪电贷攻击的研究显示,协议逻辑缺陷与价格预言机滥用成为主要损失来源,其中80%以上损失集中于Ethereum网络,尽管威胁加剧,但尚未构成系统性危机。

币圈界报道:
2022至2024年闪电贷攻击中代码缺陷成核心诱因
根据《金融犯罪杂志》发布的研究报告,在2022年2月至2024年7月间,由去中心化金融协议代码缺陷引发的闪电贷攻击导致了55%的总损失,显著高于此前两年的28%水平,已超越价格操纵类攻击,成为最主要的损失成因。
研究设计与数据采集框架
该分析由温彻斯特大学警务与犯罪学系教授Tim Hall及前SyntiFi风险情报合伙人Remo Stieger联合完成。研究涵盖2020年2月至2024年7月间的72次成功闪电贷攻击事件,累计造成12.11亿美元经济损失。
四类高危攻击模式贡献超八成损失
闪电贷机制允许用户在单个交易周期内借入无抵押资产并即时偿还,虽本身合法,却为恶意利用提供零风险资本。研究识别出14种攻击类型,主要可分为两类:依赖虚假价格信号的攻击,以及利用协议逻辑漏洞的攻击。后者虽发生频次较低,但单次平均损失更高。
具体包括价格预言机操控、捐赠函数逻辑缺陷、重入攻击,以及一次造成1.81亿美元的治理权限滥用事件,四者合计占总损失的81%以上。
攻击周期性波动与防御响应动态
研究人员观察到攻击活动呈现阶段性起伏特征,每轮爆发后均伴随平台加固措施,随后攻击者转向新暴露的薄弱点,形成“攻防交替”的演进模式。
Ethereum网络承担超八成重大损失
在损失金额超过1000万美元的攻击事件(范围从8万美元至1.97亿美元)中,占比达88%以上,而其中逾80%集中在Ethereum生态。整个统计周期内,闪贷攻击在254起成功攻击中贡献65.68亿美元损失,占总损失的18.44%。
数据基于对Ethereum、Base、Optimism、Arbitrum、BNB Chain、Avalanche和Polygon共206.3亿笔交易的链上分析,由SyntiFi链上引擎提取。
威胁评级:严峻但可控,非系统性风险
尽管借贷规模持续扩大,但在全周期中仅有六个月的损失超过闪电贷总借入额的0.5%,表明当前风险虽严重且日趋复杂,但尚未达到威胁整个体系存续的程度。
Hall在公开声明中指出:“我们正面对前所未见的金融犯罪形态,其窃取金额可达数千万美元,远超以往认知。”他亦提及攻击者通过社交媒体挑衅受害者,引发互动并加剧心理创伤,揭示其行为已具备明显挑衅性质。
近期典型攻击案例披露
据Cryptopolitan报道,2026年3月,Venus Protocol因低流动性THENNA资产被用作抵押品时暴露漏洞,遭受超370万美元损失。同年4月,Sui网络上的贷款平台Scallop因攻击者利用过时奖励合约中的未初始化变量,结合闪电贷实施攻击,造成14.2万美元资金流失。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
