En resumen
- Los ataques de préstamos flash causaron pérdidas de 1.211 millones de dólares en 72 incidentes entre febrero de 2020 y julio de 2024, según un estudio publicado en el Journal of Financial Crime.
- Eso representó el 18,44% de los 6.568 millones de dólares perdidos por todos los ataques a DeFi en ese período, con más del 80% de las pérdidas por préstamos flash en Ethereum.
- Los ataques que explotaban fallos en la lógica del protocolo eran más raros pero más costosos, y ganaron importancia a medida que las plataformas parcheaban las vulnerabilidades explotadas y los atacantes seguían adelante.
Los ataques de préstamos flash drenaron 1.211 millones de dólares de las plataformas de finanzas descentralizadas entre febrero de 2020 y julio de 2024, según una investigación recién publicada en el Journal of Financial Crime.
El estudio, realizado por el profesor Tim Hall de la Universidad de Winchester y Remo Stieger, ex socio de la firma suiza de inteligencia de riesgos SyntiFi, identificó 72 ataques de préstamos flash entre 254 ataques exitosos contra DeFi durante el período. Esos 254 ataques causaron 6.568 millones de dólares en pérdidas, de las cuales el 18,44% provino de ataques de préstamos flash.
Un nuevo tipo de ciberdelito está provocando el robo de sumas inimaginables en el mundo de las finanzas digitales y las criptomonedas, según una investigación pionera en la que participa el profesor Tim Hall, un académico @_UoW. Lea sobre los ataques de préstamos flash aquí https://t.co/STrwz5huPOpic.twitter.com/JkGAqsJJED
— University of Winchester (@_UoW) 5 de octubre de 2026
Hall dijo en un comunicado que "ahora estamos viendo delitos que nunca antes habíamos visto", algunos "capaces de robar sumas de dinero inimaginables, a menudo de decenas de millones de dólares".
Los préstamos flash permiten a los usuarios pedir prestados activos de un fondo de liquidez sin garantía, siempre que el préstamo se devuelva dentro de la misma transacción de blockchain. Los atacantes los utilizan para acceder a las grandes sumas necesarias para ejecutar una explotación.
Más del 80% de las pérdidas por ataques de préstamos flash ocurrieron en Ethereum, según el estudio. Los ataques individuales oscilaron entre 80.000 y 197 millones de dólares, y aquellos que robaron 10 millones de dólares o más representaron más del 88% de las pérdidas.
Los investigadores identificaron 14 tipos de ataques de préstamos flash, que se dividen en dos grandes grupos: aquellos que manipulan las fuentes de precios y aquellos que explotan fallos en la lógica subyacente de un protocolo. Las explotaciones de lógica fueron menos frecuentes pero causaron mayores pérdidas promedio.
Las explotaciones de lógica representaron el 28% de las pérdidas por ataques de préstamos flash entre febrero de 2020 y enero de 2022, y el 55% desde febrero de 2022 hasta julio de 2024, según el artículo.
Cuatro tipos de ataques representaron más del 81% de las pérdidas: ataques a oráculos de precios, explotaciones de lógica de la función donate, ataques de reentrada y un único ataque de gobernanza, que costó 181 millones de dólares.
Atacantes de préstamos flash
La actividad de los ataques pasó por fases de crecimiento y consolidación, lo que, según los autores, sugiere que las plataformas mejoraron su seguridad después de los ataques mientras los atacantes encontraban nuevas vulnerabilidades.
El estudio se basó en una entrevista con una plataforma que sufrió un importante ataque de préstamo flash, a la que se le concedió el anonimato a petición propia. El error explotado había pasado "por nosotros mismos y varios de los auditores", dijo el representante de la plataforma, y pasó desapercibido en la cadena durante más de un año.

El atacante comenzó a "burlarse" de la plataforma en las redes sociales después, dijo Hall, lo que "llevó a que algunas víctimas interactuaran con el atacante y describieran los impactos devastadores que la pérdida de este dinero tuvo en ellas".
El representante dividió a los atacantes en "investigadores individuales aficionados" y grupos profesionales de delincuencia organizada o a nivel estatal, citando a Corea del Norte. Desde la perspectiva de la seguridad de la cadena de bloques, los ataques de los profesionales "no son en absoluto avanzados", dijo el representante.
El representante también describió el costo para los equipos que sufren ataques, diciendo que "la mayoría de las veces termina fracturándolos y destruyéndolos", incluso cuando se recuperan los fondos.
Las pérdidas superaron el 0,5% del valor prestado a través de préstamos flash en solo un período de seis meses, y el uso de préstamos flash siguió creciendo, según el documento.
Los autores caracterizan los ataques como amenazas significativas, cada vez más sofisticadas e impredecibles "pero no existenciales" para DeFi.
Desde que finalizó el período de estudio, el exchange descentralizado Bunni cerró en octubre de 2025 tras un exploit de 8,4 millones de dólares que utilizó préstamos flash, alegando que no podía costear el costo de un relanzamiento seguro.
"Nos interesa que esto no se vea solo como un trabajo de investigación académica", dijo Hall. "El análisis que hicimos tiene multitud de aplicaciones para la industria de las criptomonedas, para los reguladores y para las agencias legales y de aplicación de la ley.






