闪电贷攻击致DeFi平台损失12.11亿美元:研究揭示新型金融犯罪威胁
根据发表在《金融犯罪杂志》上的最新研究,2020年2月至2024年7月期间,闪电贷攻击从去中心化金融(DeFi)平台中榨取了12.11亿美元。该研究由温彻斯特大学的蒂姆·霍尔教授与瑞士风险情报公司SyntiFi的前合伙人雷莫·斯蒂格共同完成。
攻击规模与损失分布
研究发现,在同期发生的254起成功的DeFi攻击事件中,有72起涉及闪电贷。这些攻击总共造成65.68亿美元的损失,其中闪电贷攻击造成的损失占比为18.44%。
霍尔教授在一份声明中指出:“我们现在正目睹前所未见的犯罪行为。”他指出,某些攻击“能够窃取令人瞠目结舌的资金,金额往往高达数千万美元”。
闪电贷允许用户在不提供抵押品的情况下从流动性池中借出资产,前提是必须在同一笔区块链交易内偿还贷款。攻击者利用这一机制获取执行漏洞利用所需的大额资金。
以太坊成为重灾区
研究结果显示,超过80%的闪电贷攻击损失发生在以太坊网络上。单次攻击造成的损失范围从8万美元到1.97亿美元不等,其中单笔盗窃金额超过1000万美元的攻击占损失总额的88%以上。
研究人员识别出14种类型的闪电贷攻击,主要分为两大类:操纵价格预言机(Price Feeds)和利用协议底层逻辑缺陷的攻击。虽然逻辑漏洞攻击频率较低,但其平均造成的经济损失更高。
论文数据显示,2020年2月至2022年1月期间,逻辑漏洞攻击占闪电贷攻击损失的28%;而2022年2月至2024年7月期间,这一比例上升至55%。
主要攻击类型与安全警示
四种攻击类型导致了超过81%的损失,分别是:价格预言机攻击、捐赠函数逻辑漏洞利用、重入攻击以及一起导致1.81亿美元损失的单次治理攻击。
攻击活动呈现出增长与整合交替的阶段特征,作者认为这表明平台在遭受攻击后提升了安全性,而攻击者则转而寻找新的漏洞。
研究引用了对一家遭受重大闪电贷攻击的平台负责人的匿名采访。该平台代表表示,被利用的漏洞甚至通过了“我们自己及多位审计师的审查”,并在链上未被发现长达一年多时间。霍尔指出,此后攻击者在社交媒体上对该平台进行“挑衅”,导致部分受害者与攻击者接触,并描述了资金损失对其造成的毁灭性影响。
该负责人将攻击者分为两类:“业余的个人研究者”和专业的国家级或有组织犯罪集团(如朝鲜背景的黑客组织)。从区块链安全的角度来看,这位代表称专业攻击者的手段“并不先进”,但其破坏力巨大。
此外,该代表还描述了攻击对团队造成的心理打击,指出“即使资金得以追回,大多数情况也会导致团队分裂乃至崩溃”。
行业影响与未来展望
研究发现,仅在短短六个月期间,损失曾超过通过闪电贷借出价值的0.5%,且闪电贷的使用量持续增长。作者将这些攻击定性为对DeFi构成显著、日益复杂且不可预测的“非生存性”威胁。
然而,现实挑战依然严峻。自研究周期结束后,去中心化交易所Bunni于2025年10月因一起涉及闪电贷的840万美元漏洞事件而关闭,原因是其无力承担安全重启的成本。
霍尔强调:“我们迫切希望这不仅仅被视为一项学术研究。”他表示:“我们的分析成果对加密货币行业、监管机构以及法律执法部门具有广泛的应用价值。”