簡述

  • 根據《金融犯罪期刊》的一項研究,2020年2月至2024年7月期間,閃電貸攻擊在72起事件中造成了12.11億美元的損失。
  • 這佔該期間所有DeFi攻擊所損失65.68億美元的18.44%,其中超過80%的閃電貸損失發生在以太坊上。
  • 利用協議邏輯漏洞的攻擊較為罕見但代價更高,並且隨著平台修補被利用的弱點、攻擊者轉移目標,其重要性日益增加。

根據《金融犯罪期刊》去中心化金融平台在2020年2月至2024年7月期間被閃電貸攻擊抽走了12.11億美元,此為最新發表的研究所指出。

該研究由溫徹斯特大學的Tim Hall教授與瑞士風險情報公司SyntiFi前合夥人Remo Stieger進行,在該期間內254起成功的DeFi攻擊中識別出72起閃電貸攻擊。這254起攻擊造成了65.68億美元的損失,其中18.44%來自閃電貸攻擊。

Hall在一份聲明中表示,「我們現在看到的是前所未見的犯罪」,有些「能夠竊取令人難以置信的巨額資金,往往高達數千萬美元。」

閃電貸允許使用者從流動性池中無需抵押品借入資產,前提是貸款在同一區塊鏈交易內償還。攻擊者利用它們來獲取執行漏洞利用所需的大量資金。

研究發現,超過80%的閃電貸攻擊損失發生在以太坊上。個別攻擊的金額從8萬美元到1.97億美元不等,而那些竊取1000萬美元或以上的攻擊佔損失的88%以上。

研究人員識別出14種類型的閃電貸攻擊,分為兩大類:操縱價格饋送的攻擊,以及利用協議底層邏輯缺陷的攻擊。邏輯漏洞利用的頻率較低,但造成的平均損失更高。

根據該論文,邏輯漏洞利用在2020年2月至2022年1月期間佔閃電貸攻擊損失的28%,而在2022年2月至2024年7月期間則佔55%。

四種攻擊類型佔損失的81%以上:價格預言機攻擊、捐贈函數邏輯漏洞利用、重入攻擊以及一次單一的治理攻擊,後者造成了1.81億美元的損失。

閃電貸攻擊者

攻擊活動經歷了增長和整合的階段,作者寫道,這表明平台在遭受攻擊後改善了安全性,而攻擊者則找到了新的漏洞。

該研究借鑒了對一個遭受重大閃電貸攻擊的平台的採訪,該平台應其要求獲得了匿名處理。該平台代表表示,被利用的漏洞已經通過了「我們自己以及幾家審計機構」的審查,並且在鏈上超過一年未被發現。

Myriad:以太坊接下來會走向何方?點擊做出你的預測。
Myriad:以太坊接下來會走向何方?點擊做出你的預測。

Hall 表示,攻擊者隨後開始在社群媒體上「嘲弄」該平台,這「導致一些受害者與攻擊者互動,並闡述了失去這筆錢對他們造成的毀滅性影響。」

該代表將攻擊者分為「業餘個人研究人員」和專業的國家級或有組織犯罪集團,並以北韓為例。該代表表示,從區塊鏈安全的角度來看,專業人士的攻擊「一點也不先進」。

該代表還描述了遭受攻擊的團隊所承受的代價,稱「大多數情況下,這最終會使他們分裂並摧毀他們」,即使資金被追回也是如此。

該論文發現,僅在一個六個月期間內,損失就超過了透過閃電貸借入價值的 0.5%,而且閃電貸的使用持續增長。

作者將這些攻擊描述為對 DeFi 構成重大、日益複雜且不可預測的「但並非生存性」威脅。

自研究期結束以來,去中心化交易所 Bunni 於 2025 年 10 月關閉,此前發生了一起利用閃電貸的 840 萬美元漏洞攻擊,該交易所表示無力負擔安全重啟的成本。

「我們希望這不僅僅被視為一項學術研究,」Hall 表示。「我們所做的分析對加密貨幣產業、監管機構以及法律與執法機構都有許多應用。」