Dintlha tsa Botlhokwa
- 《金融犯罪期刊》的一項研究顯示,2020年2月至2024年7月期間,閃電貸攻擊在72起事件中造成12.11億美元的損失。
- 這相當於同期 DeFi 各類攻擊總損失65.68億美元中的18.44%,其中超過80%的闪电貸損失發生在以太坊上。
- 利用協議邏輯缺陷的攻擊雖然較為少見,但代價更高;隨著平台修補已被利用的弱點,攻擊者也轉向新的漏洞,這類攻擊的重要性有所上升。
根據最新一項發表在《金融犯罪期刊》上的研究,2020年2月至2024年7月期間,闪电貸攻擊從去中心化金融平台中抽走了12.11億美元。
這項研究由溫徹斯特大學教授 Tim Hall 與瑞士風險情報公司 SyntiFi 的前合夥人 Remo Stieger 共同完成。研究發現,在這段時期內,DeFi 領域的 254 次成功攻擊中,有 72 次屬於闪电貸攻擊。這 254 次攻擊共造成 65.68 億美元的損失,其中 18.44% 来自於闪电貸攻擊。
Hall 在一項聲明中表示:「我們現在看到的是以往從未見過的犯罪形式,」其中一些「能夠竊取驚人的資金,往往達到數千萬美元」。
闪电貸款允許用戶在無需抵押品的情況下,從流動性池中借入資產,前提是貸款必須在同一筆區塊鏈交易中償還。攻擊者利用這種機制,獲取實施漏洞利用所需的大額資金。
研究發現,超過80%的闪电貸攻擊損失發生在以太坊上。單次攻擊造成的損失從8萬美元到1.97億美元不等,而單筆竊取1000萬美元或以上的攻擊,佔總損失的88%以上。
研究人員識別出14種閃電貸攻擊類型,可歸為兩大類:一類是操縱價格預言機,另一類是利用協議底層邏輯缺陷。論文稱,邏輯漏洞利用攻擊發生頻率較低,但平均造成的損失更高。
根據論文,2020年2月至2022年1月期間,邏輯漏洞被利用進行闪电貸攻擊所造成的損失佔28%;而在2022年2月至2024年7月期間,這一比例上升至55%。
四種攻擊類型合計佔損失的81%以上:價格預言機攻擊、donate函數邏輯漏洞利用、重入攻擊,以及一宗單獨的治理攻擊,後者造成了1.81億美元的損失。
闪电貸攻擊者
作者寫道,攻擊活動經歷了增長與整合的不同階段,這表明平台在遭受攻擊後提升了安全性,而攻擊者則繼續尋找新的漏洞。
這項研究還引用了對一家曾遭受重大雷貸攻擊的平台的訪談。應對方要求,研究未披露該平台的身份。該平台代表表示,被利用的漏洞曾「避開了我們自己及幾家審計機構的檢查」,並且在鏈上存在了一年多都未被發現。
這名代表將攻擊者分為「出於興趣的個人研究者」和專業化的國家級或有組織的犯罪團體,並特別提到了朝鮮。該代表表示,從區塊鏈安全的角度來看,後者的攻擊「完全談不上高級」。
這名代表還談到了攻擊事件對團隊造成的打擊,稱「在多數情況下,這最終會讓團隊分裂並被摧毀」,即便資金後來得以追回也是如此。

論文發現,只有在一個六個月的時間區間內,損失超過了透過閃電貸借入價值的0.5%,而閃電貸的使用規模則持續增長。
作者將這類攻擊描述為對 DeFi 构成“重大、日益複雜且難以預測”的風險,但“並非生存性威脅”。
在該研究統計期結束後,去中心化交易所 Bunni 在2025年10月因一次利用闪电貸的840萬美元漏洞的攻擊而關閉,並表示無法承擔安全重啟的成本。
Hall 表示:「我們非常希望這不僅被視為一篇學術研究。我們所進行的分析,對加密貨幣行業、監管機構以及法律和執法部門都有大量的應用價值。」












