币圈界报道:

2022至2024年闪电贷攻击中代码缺陷成核心诱因

根据《金融犯罪杂志》发布的研究报告,在2022年2月至2024年7月间,由去中心化金融协议代码缺陷引发的闪电贷攻击导致了55%的总损失,显著高于此前两年的28%水平,已超越价格操纵类攻击,成为最主要的损失成因。

研究设计与数据采集框架

该分析由温彻斯特大学警务与犯罪学系教授Tim Hall及前SyntiFi风险情报合伙人Remo Stieger联合完成。研究涵盖2020年2月至2024年7月间的72次成功闪电贷攻击事件,累计造成12.11亿美元经济损失。

四类高危攻击模式贡献超八成损失

闪电贷机制允许用户在单个交易周期内借入无抵押资产并即时偿还,虽本身合法,却为恶意利用提供零风险资本。研究识别出14种攻击类型,主要可分为两类:依赖虚假价格信号的攻击,以及利用协议逻辑漏洞的攻击。后者虽发生频次较低,但单次平均损失更高。

具体包括价格预言机操控、捐赠函数逻辑缺陷、重入攻击,以及一次造成1.81亿美元的治理权限滥用事件,四者合计占总损失的81%以上。

攻击周期性波动与防御响应动态

研究人员观察到攻击活动呈现阶段性起伏特征,每轮爆发后均伴随平台加固措施,随后攻击者转向新暴露的薄弱点,形成“攻防交替”的演进模式。

Ethereum网络承担超八成重大损失

在损失金额超过1000万美元的攻击事件(范围从8万美元至1.97亿美元)中,占比达88%以上,而其中逾80%集中在Ethereum生态。整个统计周期内,闪贷攻击在254起成功攻击中贡献65.68亿美元损失,占总损失的18.44%。

数据基于对Ethereum、Base、Optimism、Arbitrum、BNB Chain、Avalanche和Polygon共206.3亿笔交易的链上分析,由SyntiFi链上引擎提取。

威胁评级:严峻但可控,非系统性风险

尽管借贷规模持续扩大,但在全周期中仅有六个月的损失超过闪电贷总借入额的0.5%,表明当前风险虽严重且日趋复杂,但尚未达到威胁整个体系存续的程度。

Hall在公开声明中指出:“我们正面对前所未见的金融犯罪形态,其窃取金额可达数千万美元,远超以往认知。”他亦提及攻击者通过社交媒体挑衅受害者,引发互动并加剧心理创伤,揭示其行为已具备明显挑衅性质。

近期典型攻击案例披露

据Cryptopolitan报道,2026年3月,Venus Protocol因低流动性THENNA资产被用作抵押品时暴露漏洞,遭受超370万美元损失。同年4月,Sui网络上的贷款平台Scallop因攻击者利用过时奖励合约中的未初始化变量,结合闪电贷实施攻击,造成14.2万美元资金流失。