研究称 2020 至 2024 年闪电贷攻击从 DeFi 抽走 12.11 亿美元

研究称 2020 至 2024 年闪电贷攻击从 DeFi 抽走 12.11 亿美元

N
News Editor
2026-10-06 15:26:41
《金融犯罪杂志》最新研究显示,2020 年 2 月至 2024 年 7 月,DeFi 平台共发生 254 起成功攻击,损失 65.68 亿美元,其中 72 起闪电贷攻击造成 12.11 亿美元损失,占比 18.44%。研究称,超 80% 的闪电贷攻击损失发生在以太坊,价格预言机攻击、捐赠函数逻辑漏洞、重入攻击及 1 起治理攻击合计占损失逾 81%。

发表于《金融犯罪杂志》的最新研究显示,2020 年 2 月至 2024 年 7 月期间,闪电贷攻击从去中心化金融(DeFi)平台中抽走了 12.11 亿美元。

这项研究由温彻斯特大学教授 Tim Hall 与瑞士风险情报公司 SyntiFi 前合伙人 Remo Stieger 完成。研究统计称,在这段时间里,DeFi 共发生 254 起成功攻击,其中 72 起为闪电贷攻击。254 起攻击合计造成 65.68 亿美元损失,其中 18.44% 来自闪电贷攻击。

研究:这类犯罪此前从未出现过

Hall 在一份声明中表示,「我们现在看到的是以前从未见过的犯罪」,其中一些攻击「能够窃取数额惊人的资金,往往达到数千万美元」。

闪电贷允许用户在无需抵押的情况下,从流动性池借入资产,前提是贷款必须在同一笔区块链交易中完成偿还。攻击者会借此获得实施漏洞利用所需的大额资金。

研究发现,超过 80% 的闪电贷攻击损失发生在以太坊上。单笔攻击损失从 8 万美元到 1.97 亿美元不等,单次窃取金额达到或超过 1000 万美元的攻击,占全部损失的比例超过 88%。

14 种攻击类型中,4 类占损失逾 81%

研究人员识别出 14 种闪电贷攻击类型,可归入两大类:一类是操纵价格预言机,另一类是利用协议底层逻辑缺陷。逻辑漏洞利用出现频率较低,但平均损失更高。

论文称,逻辑漏洞利用在 2020 年 2 月至 2022 年 1 月期间占闪电贷攻击损失的 28%,在 2022 年 2 月至 2024 年 7 月期间升至 55%。

在所有攻击类型中,价格预言机攻击、捐赠函数逻辑漏洞、重入攻击,以及 1 起治理攻击,合计占闪电贷攻击总损失的 81% 以上。其中这起单独列出的治理攻击造成了 1.81 亿美元损失。

攻击活动经历增长与整合阶段

作者写道,闪电贷攻击活动经历了增长和整合几个阶段,这表明平台在遭遇攻击后提升了安全性,同时攻击者也在寻找新的漏洞。

这项研究还引用了对一家曾遭受重大闪电贷攻击平台的匿名采访。应对方要求,研究未披露该平台身份。该平台代表表示,被利用的漏洞曾经通过「我们自己和几家审计机构」的检查,而且在链上超过一年都未被发现。

Hall 表示,攻击者事后开始在社交媒体上「嘲讽」该平台,这「导致一些受害者与攻击者互动,并讲述资金损失给他们造成的毁灭性影响」。

这位平台代表把攻击者分为「出于兴趣的个人研究者」以及专业的国家级或有组织犯罪团体,并点名提到朝鲜。该代表还称,从区块链安全角度看,后者的攻击「一点也不高级」。

该代表也谈到了团队遭受攻击后的代价,称「大多数情况下,这最终会让团队分裂并被摧毁」,即便资金后来被追回也是如此。

研究认为闪电贷攻击并非 DeFi 的生存性威胁

论文还发现,只有在一个为期六个月的时间段内,闪电贷攻击损失超过了闪电贷借款总价值的 0.5%,而闪电贷使用量本身仍在持续增长。

作者将这类攻击描述为对 DeFi 构成重大、日益复杂且难以预测的威胁,但「并非生存性威胁」。

在研究统计期结束后,去中心化交易所 Bunni 于 2025 年 10 月在一次利用闪电贷的 840 万美元攻击后关闭,并表示无法承担安全重启的成本。

Hall 表示:「我们很希望这项工作不要只被视为学术研究。我们所做的分析,对加密货币行业、监管机构,以及法律和执法机构,都有许多应用价值。」

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。