要点
- 《金融犯罪期刊》的一项研究显示,2020年2月至2024年7月期间,闪电贷攻击在72起事件中造成12.11亿美元损失。
- 这相当于同期DeFi各类攻击总损失65.68亿美元中的18.44%,其中超过80%的闪电贷损失发生在以太坊上。
- 利用协议逻辑缺陷的攻击虽然更少见,但代价更高;随着平台修补已被利用的弱点,攻击者也转向新的漏洞,这类攻击的重要性有所上升。
根据最新发表于《金融犯罪期刊》的一项研究,2020年2月至2024年7月期间,闪电贷攻击从去中心化金融平台中抽走了12.11亿美元。
这项研究由温彻斯特大学教授Tim Hall与瑞士风险情报公司SyntiFi前合伙人Remo Stieger共同完成。研究识别出,在这段时期内DeFi领域254起成功攻击中,有72起属于闪电贷攻击。这254起攻击共造成65.68亿美元损失,其中18.44%来自闪电贷攻击。
Hall在一份声明中表示:“我们现在看到的是此前从未见过的犯罪形式,”其中一些“能够窃取大得惊人的资金,往往达到数千万美元”。
闪电贷允许用户在无需抵押品的情况下,从流动性池借入资产,前提是贷款必须在同一笔区块链交易中偿还。攻击者利用这种机制,获取实施漏洞利用所需的大额资金。
研究发现,超过80%的闪电贷攻击损失发生在以太坊上。单次攻击造成的损失从8万美元到1.97亿美元不等,而单笔窃取1000万美元或以上的攻击,占总损失的88%以上。
研究人员识别出14种闪电贷攻击类型,可归为两大类:一类是操纵价格预言机,另一类是利用协议底层逻辑缺陷。论文称,逻辑漏洞利用攻击发生频率较低,但平均造成的损失更高。
根据论文,2020年2月至2022年1月期间,逻辑漏洞利用占闪电贷攻击损失的28%;而在2022年2月至2024年7月期间,这一比例升至55%。
四种攻击类型合计占损失的81%以上:价格预言机攻击、donate函数逻辑漏洞利用、重入攻击,以及一宗单独的治理攻击,后者造成了1.81亿美元损失。
闪电贷攻击者
作者写道,攻击活动经历了增长与整合的不同阶段,这表明平台在遭受攻击后提升了安全性,而攻击者则继续寻找新的漏洞。
这项研究还引用了对一家曾遭受重大闪电贷攻击平台的访谈。应对方要求,研究未披露该平台身份。该平台代表表示,被利用的漏洞曾“躲过了我们自己和几家审计机构的检查”,并且在链上存在了一年多都未被发现。
这名代表将攻击者分为“出于兴趣的个人研究者”和专业化的国家级或有组织犯罪团体,并点名提到朝鲜。该代表表示,从区块链安全角度看,后者的攻击“完全谈不上高级”。
这名代表还谈到攻击事件对团队造成的打击,称“多数情况下,这最终会让团队分裂并被摧毁”,即便资金后来得以追回也是如此。

论文发现,只有一个六个月区间内,损失超过了通过闪电贷借入价值的0.5%,而闪电贷的使用规模则持续增长。
作者将这类攻击描述为对DeFi构成“重大、日益复杂且难以预测”,但“并非生存性威胁”的风险。
在该研究统计期结束后,去中心化交易所Bunni于2025年10月在一次利用闪电贷的840万美元漏洞攻击后关闭,并表示无法承担安全重启的成本。
Hall表示:“我们很希望这不只是被视为一篇学术研究。我们所做的分析,对加密货币行业、监管机构以及法律和执法部门都有大量应用价值。”












