DeFi协议代码漏洞成为闪电贷损失主因:2022年2月至2024年7月研究报告
根据发表在《金融犯罪杂志》上的一项研究,在2022年2月至2024年7月期间,利用去中心化金融(DeFi)协议代码错误进行的攻击导致了55%的闪电贷损失。相比之下,在前两年这一比例仅为28%,这一显著上升使此类攻击超过了价格数据操纵攻击。
研究背景与方法
该研究由温彻斯特大学警务与犯罪学系教授Tim Hall和SyntiFi风险情报前合伙人Remo Stieger共同撰写。研究人员记录了从2020年2月到2024年7月间发生的72起闪电贷攻击事件,总损失金额达12.11亿美元。
四大类攻击造成超过81%的损失
闪电贷允许借款人在同一笔区块链交易结束前借入无抵押的加密货币,并必须在此期限内归还。虽然这种行为本身并不违法,但它为攻击者提供了无需承担自身风险的资本来实施 exploit(漏洞利用)。
在研究中识别出的14种攻击类型中,主要分为两类:一类是利用协议信任的价格数据,另一类则是滥用协议逻辑中的缺陷。其中,逻辑类攻击的目标较少,但平均造成的损失更大。
具体而言,价格预言机攻击、捐赠函数逻辑漏洞利用、重入攻击以及一起单独的1.81亿美元治理攻击,共同构成了超过81%的损失总额。
攻击模式与防御演变
作者观察到攻击浪潮呈现周期性起伏,并在每轮攻击后逐渐平息。他们将这种模式归因于平台在遭受攻击后加强防御措施,而攻击者随后发现新的薄弱环节。
Ethereum网络承受了大部分损失
损失金额在1000万美元以上的攻击(范围从8万美元到1.97亿美元不等)占损失总额的88%以上,其中仅Ethereum网络就承担了超过80%的损失。
在整个统计周期内,闪贷攻击在254起成功的DeFi攻击中造成的65.68亿美元总损失中占比为18.44%。SyntiFi的链上引擎分析了Ethereum、Base、Optimism、Arbitrum、BNB Chain、Avalanche和Polygon上的206.3亿笔交易,从而汇总了这些数据。
威胁评估:严重且日益复杂,但非存在性危机
尽管借贷规模持续攀升,但在整个统计期间,仅有六个月的时期损失超过了通过闪电贷借入总额的0.5%。因此,作者认为这一威胁“严重且日益复杂”,但“并非存在性危机”。
Hall在大学声明中表示:“我们现在看到了以前从未见过的犯罪行为,这些行为能够窃取令人震惊的大额资金,往往高达数千万美元。”
Hall还提到一个案例,攻击者在社交媒体上嘲讽受害平台,他称这种策略导致一些受害者与攻击者互动,并描述了资金损失对他们造成的毁灭性影响。
近期典型案例
据Cryptopolitan报道,2026年3月,Venus Protocol因利用低流动性THENNA抵押品的漏洞,遭受超过370万美元的损失。同年4月,基于Sui网络的贷款平台Scallop因攻击者利用闪电贷和过时奖励合约中的未初始化变量,损失了14.2万美元。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注