Кратко

  • Согласно исследованию, опубликованному в Journal of Financial Crime, атаки с использованием мгновенных займов (flash loan) привели к потерям в размере 1,211 миллиарда долларов в 72 инцидентах в период с февраля 2020 года по июль 2024 года.
  • Это составило 18,44% от 6,568 миллиарда долларов, потерянных в результате всех атак на DeFi за этот период, причем более 80% потерь от мгновенных займов пришлось на Ethereum.
  • Атаки, использующие уязвимости в логике протоколов, были более редкими, но более дорогостоящими, и их значимость росла по мере того, как платформы устраняли эксплуатируемые слабые места, а злоумышленники переключались на другие цели.

Атаки с использованием мгновенных займов (flash loan) истощили 1,211 миллиарда долларов с платформ децентрализованных финансов в период с февраля 2020 года по июль 2024 года, согласно недавно опубликованному исследованию в Journal of Financial Crime.

В исследовании, проведенном профессором Тимом Холлом из Университета Уинчестера и Ремо Штигером, бывшим партнером швейцарской фирмы по анализу рисков SyntiFi, было выявлено 72 атаки с использованием мгновенных займов среди 254 успешных атак на DeFi за указанный период. Эти 254 атаки привели к потерям в размере 6,568 миллиарда долларов, 18,44% из которых пришлось на атаки с использованием мгновенных займов.

Холл заявил в своем заявлении, что «мы сейчас наблюдаем преступления, которых никогда раньше не видели», некоторые из которых «способны украсть ошеломляющие суммы денег, часто в десятки миллионов долларов».

Мгновенные займы позволяют пользователям заимствовать активы из пула ликвидности без залога при условии, что заем будет погашен в рамках той же транзакции блокчейна. Злоумышленники используют их для получения крупных сумм, необходимых для осуществления эксплойта.

Исследование показало, что более 80% потерь от атак с использованием мгновенных займов произошло на Ethereum. Отдельные атаки варьировались от 80 000 до 197 миллионов долларов, а те, в результате которых было украдено 10 миллионов долларов или более, составили более 88% потерь.

Исследователи выявили 14 типов атак с использованием мгновенных займов, которые делятся на две широкие группы: те, что манипулируют ценовыми потоками, и те, что эксплуатируют недостатки в базовой логике протокола. Эксплойты логики встречались реже, но приводили к более высоким средним потерям.

Согласно статье, эксплойты логики составили 28% потерь от атак с мгновенными займами в период с февраля 2020 года по январь 2022 года и 55% с февраля 2022 года по июль 2024 года.

Четыре типа атак составили более 81% потерь: атаки на ценовые оракулы, эксплойты логики функции пожертвования, атаки повторного входа и одна атака на управление, которая стоила 181 миллион долларов.

Атакующие с мгновенными займами

Активность атак прошла через фазы роста и консолидации, что, по мнению авторов, свидетельствует о том, что платформы улучшили свою безопасность после атак, в то время как атакующие находили новые уязвимости.

Исследование опиралось на интервью с одной платформой, которая подверглась крупной атаке с мгновенным займом и получила анонимность по своему запросу. Представитель платформы сказал, что эксплуатировавшаяся ошибка прошла проверку "нами и несколькими аудиторами" и оставалась незамеченной в сети более года.

Myriad: Куда движется Ethereum дальше? Нажмите, чтобы сделать свой прогноз.
Myriad: Куда движется Ethereum дальше? Нажмите, чтобы сделать свой прогноз.

После этого злоумышленник начал «издеваться» над платформой в социальных сетях, сказал Холл, что «привело к тому, что некоторые жертвы вступили в контакт со злоумышленником и описали разрушительные последствия, которые потеря этих денег оказала на них».

Представитель разделил злоумышленников на «исследователей-любителей» и профессиональные группы государственного уровня или организованные преступные группы, сославшись на Северную Корею. С точки зрения безопасности блокчейна, атаки профессионалов «вовсе не являются продвинутыми», сказал представитель.

Представитель также описал ущерб для команд, подвергшихся атакам, заявив, что «чаще всего это приводит к их расколу и уничтожению», даже когда средства возвращаются.

Потери превысили 0,5% от стоимости, заимствованной через флеш-кредиты, только за один шестимесячный период, и использование флеш-кредитов продолжало расти, говорится в документе.

Авторы характеризуют эти атаки как значительные, всё более изощрённые и непредсказуемые, «но не экзистенциальные» угрозы для DeFi.

После окончания периода исследования децентрализованная биржа Bunni закрылась в октябре 2025 года после эксплойта на 8,4 миллиона долларов, в котором использовались мгновенные займы, заявив, что не может позволить себе расходы на безопасный перезапуск.

«Мы очень хотим, чтобы это не воспринималось просто как часть академического исследования», — сказал Холл. «Проведённый нами анализ имеет множество применений для криптовалютной индустрии, для регуляторов, а также для юридических и правоохранительных органов.